

Why Provenance Matters After Extraction in App Data Forensics
After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.
Förbättra din verktygslåda med tydligare och mer exakt forensisk analys. Våra lösningar är utformade för att komplettera dina betrodda plattformar och hjälper dig att arbeta skarpare och med större precision.
Lär dig att behärska omfattande arbetsflöden för digital kriminalteknik genom uppslukande, praktisk utbildning. Tillämpa dina färdigheter på ett säkert sätt i verkliga utredningar.
En forensisk arbetsyta för undersökning av appdata, byggd på proveniens. Återställ, tolka, validera och rapportera bevis över SQLite, RealmDB, LevelDB, IndexedDB och Apple Biome / SEGB, där varje fynd kan spåras tillbaka till dess källa. Lanseras 31 augusti 2026.
Avkoda SQLite-variabel-längds heltal och serietypkoder på sekunder. Beräkna lagringslängden för strängar och BLOB:ar, avgör om ett objekt kräver överflödessidor och identifiera hur mycket av nyttolasten som lagras lokalt på databassidan. Byggd för snabb, skriptfri analys av SQLite-objekt och datastrukturer.
Omvandla iOS-backupdata till organiserade, navigerbara filstrukturer. Detta kostnadsfria Windows-verktyg extraherar och normaliserar iTunes-säkerhetskopieringsinnehåll, komplett med hashverifiering och enhetsmetadata. Få tillgång till dina säkerhetskopieringsdata via ett tydligt, logiskt filsystem som är redo för effektiv analys och rapportering.
Gräv djupt i appar som inte stöds med praktisk SQLite-analys. Använd Python för att skripta, automatisera och extrahera det som verktygen missar. Få ett tekniskt försprång för avancerad mobilforensik.
Utforska SQLite-databaser på djupet, det dolda lagret under mobilappar och operativsystem. Lär dig hur du extraherar, avkodar och tolkar data för att avslöja användaraktivitet och kriminaltekniska artefakter.
Lär dig att manuellt avkoda sidor, återställa raderade poster och validera dina resultat med säkerhet. Perfekt när du behöver exakta, domstolsfärdiga bevis.
Lär dig att undersöka WAL-ramar och SHM-index för att återställa raderade och förhandsversionerade poster samt rekonstruera transaktionstidslinjer. Upptäck appaktivitet som automatiserade verktyg kanske inte visar.


Lär dig när det fungerar för dig. Tillgång 24/7 till interaktiva lektioner, praktiska övningar och verkliga kriminaltekniska scenarier. Arbeta igenom varje modul i din egen takt.


Delta i livesessioner var du än befinner dig. Ställ frågor, prova tekniker och lär dig genom att göra. All energi i klassrummet, utan att behöva pendla.


Lär dig personligen av experter på kriminalteknik genom praktiska labbar som är utformade för att bygga djupa, praktiska färdigheter.
Den här kostnadsfria guiden ger en praktisk genomgång av GPT-partitionerade diskar, som täcker Protective MBR, GPT Header och Partition Entry Array. Den är utformad för att hjälpa kriminaltekniker att förstå diskstrukturer, återställa data och validera bevis.
Den här guiden ger en praktisk genomgång för kriminaltekniska analytiker som hanterar krypterade Apple Notes i iOS 16.x. Den fokuserar på att identifiera och dekryptera låsta anteckningar som lagras i NoteStore.sqlite-databasen extraherad från iOS-säkerhetskopior.
Mycket bra kurs! Otroligt bra lärare och jag tycker att distansundervisning fungerar minst lika bra som i klassrummet! Tack igen James! Bra balans mellan tekniskt djup och praktiska labb. Jag gillade att vi inte bara förlitade oss på verktyg, utan tittade under huven och förstod data. Det har definitivt hjälpt mig att skriva tydligare rapporter och förklara resultaten för utredare.
Bästa kursen jag någonsin har gått. Jag gillade verkligen veckan, lärde mig massor och allt var tydligt och lätt att hänga med på. Labben kändes verkliga och meningsfulla, även utan massor av erfarenhet. Instruktören förklarade saker så tydligt och fick det hela att kännas hanterbart. Jag skulle absolut rekommendera det till alla som arbetar med mobil kriminalteknik.
Förväntade mig inte att njuta av detta så mycket som jag gjorde. Sättet som instruktören bröt ner saker, särskilt alla appdata, gjorde det verkligen roligt. James kan verkligen sina grejer och höll saker i rörelse utan att överväldiga oss. Tog bort riktiga tekniker som jag kommer att använda tillbaka på jobbet. Fortsätt med det goda arbetet, James!
Våra kurser skärper ditt sätt att undersöka digitala och mobila bevis. Du lär dig kompletta arbetsflöden som går bortom verktygsknappar, arbetar med rådata, avkodar app-artefakter och övar på autentiska fallscenarier. Laborationer och CTF-utmaningar ger dig självförtroendet att hantera live-utredningar under verkliga förhållanden.
Vi erbjuder just nu två certifieringsprogram: SQLite Forensics, och Python för Mobile Forensics. Varje program bygger upp praktiska färdigheter som kompletterar dina befintliga verktyg och hjälper dig att se mer, hitta mer och leverera exakta resultat som håller i rapporter och rättssalar.
Ja. Utbildningen har uppdaterats fullständigt för att matcha det nuvarande forensiska landskapet. Det inkluderar stöd för moderna iOS- och Android-miljöer, nya appstrukturer, uppdaterade CTF-scenarier och djupdykningar i avancerade ämnen som SQLite freeliståterställning och manuell avkodning av WAL/SHM-filer.
Våra verktyg är byggda för att möta dagens forensiska utmaningar. De ersätter inte era betrodda plattformar, de utökar dem. Vissa ger er snabba svar när tiden är knapp. Andra öppnar upp bevis på ett sätt som standardverktyg ofta missar.
VarInt Kalkylator
Avkoda heltalsvariabla längder direkt från SQLite-databaser. Inga skript, inget gissande. Bara tydliga värden när du behöver dem.
Backup2FS
Omvandla iOS-säkerhetskopior till strukturerade, navigerbara filsystem med bevarade hashvärden och metadata. Från förvirring till klarhet i ett enda steg.
SQLite-visualiserare
Analysera SQLite-databaser på djupet. Visualisera strukturer, följ raderade poster över tid och återställ dold bevisning från WAL, fria listor och oallokerat utrymme. SQLite Visualizer, byggd på år av träning och utredningar, avslöjar vad standardverktyg ofta missar.
Från och med den 31 augusti blir SQLite Visualizer en del av Svårfångad databagge, vilket för in arbetsflödet i en bredare forensisk arbetsplats för moderna undersökningar av appdata.
Svårfångad databagge
Lansering Augusti 31, Firefly är byggd för den arbete den börjar efter extraktion. Det tar med SQLite, RealmDB, LevelDB, IndexedDB och Apple Biom / SEGB in i ett arbetsyta. Återskapa vad återstår i den data, tolka den i sammanhang, verifiera fynd emot den källa, och rapport med a klar väg tillbaka till den fil, sida och byte förskjutning.
Tillsammans ger dessa verktyg dig skarpare insikter, tydligare rapportering och källbaserade resultat som du kan stå för i verkliga utredningar.
Vi byggde först SQLite Visualizer eftersom vi behövde ett tydligare sätt att undersöka SQLite i verkliga fall. Samma frågor kom ständigt tillbaka: vad raderades, när ändrades det, varifrån kom det här posten, och hur kan jag förklara det i en rapport?
SQLite Visualizer fyllde den luckan för SQLite. Den visar borttagna poster bildruta för bildruta, kartlägger schemarelationer visuellt och återställer data från WAL, freelists och oallokerat utrymme. Byggd från fallstudier och förfinad i praktiska lab, gör den databasanalys snabbare, tydligare och lättare att förklara.
Firefly tar den idén ett steg längre. SQLite är fortfarande centralt, men bevis från moderna appar finns i RealmDB, LevelDB, IndexedDB, Apple Biome / SEGB, BLOBs, tidsstämplar, sidofiler och kapslade strukturer. Firefly samlar detta arbete i en kriminalteknisk arbetsyta efter extraktion, så att utredare kan återställa det som finns kvar, tolka det i sitt sammanhang, validera det mot källan och rapportera fynd med en tydlig spårbarhet tillbaka.
Från och med den 31 augusti blir SQLite Visualizer en del av Elusive Data Firefly.
Våra verktyg är uppbyggda kring de frågor som kriminaltekniker faktiskt behöver besvara. Det räcker inte att visa ett avkodat värde. Du behöver förstå var.
SQLite Visualizer tog det tillvägagångssättet till SQLite. Det låter granskare följa databashistoriken i WAL, utforska scheman visuellt, växla mellan struktur och hex samt återskapa raderad data från WAL, freelists och oallokerat utrymme utan att tappa sammanhanget.
Firefly tar samma idé bortom SQLite. Från och med den 31 augusti blir SQLite Visualizer en del av Firefly, en bredare forensisk arbetsyta för modern appdatautredning över SQLite, RealmDB, LevelDB, IndexedDB och Apple Biome / SEGB.
Viktiga funktioner inkluderar:
WAL-tidslinjeanalys
Se databasens historik vecklas ut post för post.
Visuell schemanavigering
Kartlägg tabeller och relationer som en interaktiv duk.
Integrerad hex- och strukturvy
Navigera mellan poster, sidor, strukturer och byte utan att tappa bort vägen tillbaka till källan.
Återställning av borttagna poster
Återskapa det som återstår i WAL, freelists, oallokerat utrymme och databaser för moderna applikationer som stöds.
Ursprung och rapportering
Validera fynd mot källan och ta med arbetsvyn i rapporter.
Tillsammans ger dessa förmågor granskare ett snabbare, tydligare och mer försvarbart sätt att arbeta med appdata. De hjälper dig att gå från avkodade värden till källbaserade fynd som du kan stå bakom.
Du kan välja det format som passar dina mål och ditt schema:
Mikrokurser: Korta, fokuserade livesessioner (60-90 minuter) om specifika ämnen som GPT, SQLite och krypterade appar - perfekt för snabb, praktisk inlärning.
Kurser på begäran: Få tillgång till certifierad utbildning i egen takt 24/7. Repetera labb, följ guidade övningar och tillämpa tekniker i din egen takt.
Live online-kurser: Gå med i expertledda klasser i realtid. Delta i falldiskussioner, ställ frågor och genomför laborationer med feedback från läraren.
Utbildning i klassrum: Lär dig ansikte mot ansikte genom fördjupande sessioner och praktiska laboratorier som leds av erfarna yrkesverksamma inom digital kriminalteknik.
Ja, det gör vi. Alla kurser i full längd inkluderar ett verifierat certifikat för slutförandet och CPE-poäng, som erkänns av många yrkesorgan.
Vår utbildning stöder alla erfarenhetsnivåer. Du kan börja med grundläggande färdigheter som förvärv och validering, eller fördjupa din expertis med avancerade tekniker som parsing av appdatabaser och skript med Python för forensisk automatisering.
Nej. Verktygen är byggda för att göra komplext forensiskt arbete lättare att följa, verifiera och förklara. Oavsett om du avkodar VarInts, navigerar i en iOS-säkerhetskopia eller undersöker databasinterna detaljer, är målet att göra processen tydligare och snabbare utan att dölja den underliggande bevisningen.
När du köper SQLite Visualizer idag ingår en entimmes introduktionssession för att hjälpa dig komma igång. Efter den 31 augusti gäller detsamma för Firefly.
Om du behöver mer utbildning, kontakta oss bara. Vi erbjuder även avancerad SQLite forensics-utbildning, inklusive en certifierad kurs där verktygen används som en del av det praktiska arbetsflödet.


After extraction, provenance helps investigators understand where evidence came from, how it was interpreted and whether a finding can be defended.


Modern app investigations often involve SQLite, RealmDB, LevelDB and IndexedDB. Understanding these stores helps investigators validate unsupported app evidence.


Many investigators start by looking for a SQLite forensic tool, but the real challenge is broader. This guide explains source-backed app data work, provenance, validation and how Elusive Data Firefly extends the workflow beyond SQLite.


Elusive Data presenterar Firefly, en forensisk arbetsyta för bevis från moderna appdata, som lanseras den 31 augusti med arbetsflöden för återställning, validering och rapportering.


James Eichbaum om idén bakom Elusive Data Firefly, varför proveniens spelar roll efter extraktion, och varför ärlighet är en forensisk egenskap.


A practical guide to SQLite forensic validation: when a normal SQLite viewer is enough, when deeper review is needed, and how investigators can check WAL files, SHM, freelists, freeblocks, deleted records and source context before reporting.


SQLite-forensik förklarat på ett enkelt sätt. Lär dig hur SQLite-databaser lagrar data, var bevis döljer sig och varför det är viktigt i digitala utredningar.


Protobuf varints är inte SQLite varints. Lär dig hur du parsade Protocol Buffer-data från Apple Notes och mobila forensiska artefakter, avkodar LEB128 varints steg för steg och bygger en Python-avkodare med bitvisa operationer. Inkluderar en praktisk XOR-dekrypteringsutmaning.


A practical guide to choosing a SQLite forensics course, including WAL and SHM analysis, deleted records, labs, validation and forensic reporting.
Tack för en bra kurs! Jag förstår äntligen hur jag ska arbeta med appar som inte stöds. Det klickade under den här kursen. Jag har gått några utbildningar tidigare, men den här stack ut eftersom den faktiskt var användbar direkt. Instruktören förklarade hur appdata lagras på ett vettigt sätt, och jag uppskattade verkligen alla verkliga exempel. Jag har redan använt några tekniker i ett aktuellt fall.