Skip to content

Messenger- und E-Mail-Forensik

Alle Messenger in einer forensischen Zeitleiste.

Exporte aus Slack, E-Mail, Discord, Teams, WhatsApp, Telegram, iMessage, Signal, SMS und sozialen Netzwerken ablegen. Eine einheitliche, durchsuchbare Zeitleiste mit Indikatoren, Hashes und exportierbaren Berichten.

Läuft vollständig in Ihrem Browser. Dateien werden nie hochgeladen.

Exporte, Datenbanken oder ZIP-Archive hier ablegen

Dateien und Ordner werden akzeptiert. Gemischte Quellen werden zu einer Zeitleiste zusammengeführt.

Unterstützte Quellen

Die Erkennung erfolgt automatisch: Dateien, Ordner oder ZIP-Archive ablegen, jede Datei geht an den passenden Parser.

  • Slack / Teams / Discord desktop apps

    Laden Sie den Profilordner der Desktop-App oder einzelne Dateien aus einem forensischen Export. Die Rust/WebAssembly-Engine dekodiert LevelDB-Logs und -Tabellen einschließlich überschriebener und gelöschter Versionen und stellt Datensätze aus dem Datei-Slack wieder her. Slack-, Teams- und Discord-Nachrichten werden aus IndexedDB, Local Storage und zwischengespeicherten API-Antworten extrahiert; jeder Rohdatensatz bleibt im Tab Artefakte einsehbar.

    Akzeptiert: LevelDB .log / .ldb (IndexedDB, Local Storage, Session Storage) · .indexeddb.blob files · Chromium HTTP cache (simple cache and blockfile) · File slack / unallocated chunks (record carving)

  • Email

    Nachrichten als EML/MSG speichern oder ein ganzes Postfach als MBOX exportieren. Die Header werden ausgewertet: Received-Hops, Ursprungs-IPs, SPF/DKIM-Ergebnisse und abweichende Reply-To-Adressen.

    Akzeptiert: .eml · .emlx (Apple Mail) · .mbox (Gmail Takeout, Thunderbird) · .msg (Outlook)

  • Slack

    Workspace-Inhaber und -Admins exportieren ein ZIP in den Workspace-Einstellungen. Das ZIP unverändert ablegen: Benutzer, Kanäle, Direktnachrichten, Threads, Bearbeitungen, Reaktionen und Dateiverweise werden aufgelöst.

    Akzeptiert: Workspace export .zip · users.json, channels.json, dms.json, <channel>/<date>.json

  • Discord

    Das offizielle Datenpaket enthält nur die Nachrichten des Kontoinhabers. Für ganze Kanäle einen JSON- oder CSV-Export von DiscordChatExporter verwenden.

    Akzeptiert: Data package .zip (Messages/c<id>/messages.json|csv) · DiscordChatExporter JSON / CSV

  • Microsoft Teams

    Im Tenant Chats über Microsoft Purview eDiscovery als einzelne .msg-Elemente exportieren oder über die Graph-API abrufen. Teams-(kostenlos)-Konten können ihre eigenen Daten exportieren.

    Akzeptiert: Purview eDiscovery items (.msg, IPM.SkypeTeams.Message) · Microsoft Graph chatMessage JSON · Teams (free) personal export messages.json

  • WhatsApp

    Der Chat-Export funktioniert auf jedem Telefon. Vollständige Extraktionen (entschlüsselte msgstore.db unter Android, ChatStorage.sqlite unter iOS) enthalten alle Chats mit Absender-IDs und Medienverweisen. wa.db hinzufügen, um Kontaktnamen aufzulösen.

    Akzeptiert: Export chat .txt / .zip · Android msgstore.db (decrypted) + wa.db · iOS ChatStorage.sqlite

  • Telegram

    Telegram Desktop exportiert Chats als maschinenlesbares JSON. Im Exportdialog JSON statt HTML wählen.

    Akzeptiert: Telegram Desktop export result.json (full or single chat)

  • Signal

    Die Datenbank von Signal Desktop ist mit SQLCipher verschlüsselt. Zuerst eine Kopie mit dem Schlüssel aus dem Profil entschlüsseln, dann die unverschlüsselte SQLite-Datei laden.

    Akzeptiert: Signal Desktop db.sqlite after SQLCipher decryption

  • iMessage / Apple SMS

    Unter macOS chat.db zusammen mit der -wal-Datei kopieren; bestätigte WAL-Transaktionen werden automatisch eingespielt. Unter iOS sms.db aus einem unverschlüsselten oder entschlüsselten Backup extrahieren. Text, der nur in attributedBody steht (macOS 13+), wird wiederhergestellt.

    Akzeptiert: macOS chat.db · iOS sms.db (from a backup)

  • Android SMS / MMS

    XML aus der App SMS Backup & Restore (SMS, MMS-Teile und Anrufliste) oder die Android-Telefoniedatenbank aus einer Full-File-System-Extraktion laden.

    Akzeptiert: SMS Backup & Restore XML (sms, mms, calls) · mmssms.db

  • Messenger / Instagram

    Für Facebook oder Instagram einen JSON-Download (nicht HTML) anfordern. Falsch kodierte Umlaute und Emojis in Meta-Exporten werden automatisch repariert.

    Akzeptiert: Download your information (JSON): messages/inbox/*/message_N.json

  • Google Chat / Hangouts

    In Takeout Google Chat auswählen. Jeder Ordner für Direktnachricht oder Bereich enthält messages.json und group_info.json. Das ältere Hangouts.json wird ebenfalls unterstützt.

    Akzeptiert: Takeout Google Chat Groups/*/messages.json (+ group_info.json) · Hangouts.json

  • Skype

    Unterhaltungen über die Exportseite von Skype anfordern und messages.json laden. Die alte main.db (vor 2017) wird ebenfalls unterstützt.

    Akzeptiert: Skype export messages.json · Legacy main.db

  • Viber

    Viber für Desktop speichert pro Telefonnummer eine unverschlüsselte SQLite-Datenbank.

    Akzeptiert: Viber desktop viber.db

  • LINE

    Den Chatverlauf in den Chat-Einstellungen als Text exportieren, auf dem Telefon oder am Desktop.

    Akzeptiert: Chat history export .txt

  • Other apps

    JSON-Arrays und CSV-Dateien anderer Apps werden zugeordnet, indem Text-, Absender-, Zeit- und Kanalfelder erraten werden. Ergebnis mit der Quelle abgleichen.

    Akzeptiert: Any JSON / CSV with text + sender or time columns (field names guessed)

Wo die Beweismittel liegen

Standardorte und Exportpfade je Quelle. Erst eine forensische Kopie sichern, dann mit der Kopie arbeiten.

Slack / Teams / Discord desktop apps
Slack (Windows)
%APPDATA%\Slack\IndexedDB\https_app.slack.com_0.indexeddb.leveldb · Local Storage\leveldb · Cache\Cache_Data
Slack (Microsoft Store)
%LOCALAPPDATA%\Packages\<Slack package>\LocalCache\Roaming\Slack\…
Slack (macOS)
~/Library/Application Support/Slack/… or ~/Library/Containers/com.tinyspeck.slackmacgap/Data/Library/Application Support/Slack/…
Discord
%APPDATA%\discord\Cache\Cache_Data · Local Storage\leveldb · IndexedDB (macOS: ~/Library/Application Support/discord/)
Teams (classic)
%APPDATA%\Microsoft\Teams\IndexedDB\https_teams.microsoft.com_0.indexeddb.leveldb · Cache
Teams (new)
%LOCALAPPDATA%\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\EBWebView\WV2Profile_tfw\IndexedDB
Email
Thunderbird
%APPDATA%\Thunderbird\Profiles\<profile>\ImapMail\<server>\INBOX
Apple Mail
~/Library/Mail/V10/<account>/INBOX.mbox/…/Messages/*.emlx
Gmail Takeout
Takeout/Mail/All mail Including Spam and Trash.mbox
Outlook
%LOCALAPPDATA%\Microsoft\Outlook\*.ost / *.pst → export items as .msg
Slack
Export
Workspace settings → Import/Export Data → Export
Desktop app
see “Slack / Teams / Discord desktop apps”
Discord
Data package
User Settings → Data & Privacy → Request all of my data
Desktop app
see “Slack / Teams / Discord desktop apps”
Microsoft Teams
eDiscovery
Microsoft Purview → eDiscovery → Export → individual items
Graph API
GET /chats/{id}/messages · /teams/{id}/channels/{id}/messages
Desktop app
see “Slack / Teams / Discord desktop apps”
WhatsApp
Android
/data/data/com.whatsapp/databases/msgstore.db · wa.db
iOS
AppDomainGroup-group.net.whatsapp.WhatsApp.shared/ChatStorage.sqlite
Export
Chat → ⋮ / contact name → Export chat
Telegram
Export
Telegram Desktop → Settings → Advanced → Export Telegram data → JSON
Desktop data
%APPDATA%\Telegram Desktop\tdata (encrypted — not parsed)
Signal
Windows
%APPDATA%\Signal\sql\db.sqlite (key: config.json / Local State)
macOS
~/Library/Application Support/Signal/sql/db.sqlite
Linux
~/.config/Signal/sql/db.sqlite
iMessage / Apple SMS
macOS
~/Library/Messages/chat.db (+ -wal)
iOS backup
HomeDomain/Library/SMS/sms.db → 3d/3d0d7e5fb2ce288813306e4d4636395e047a3d28
Android SMS / MMS
Android
/data/data/com.android.providers.telephony/databases/mmssms.db
Backup app
SMS Backup & Restore → sms-<date>.xml · calls-<date>.xml
Messenger / Instagram
Export
Accounts Center → Your information and permissions → Download your information → JSON
Google Chat / Hangouts
Takeout
takeout.google.com → Google Chat → Takeout/Google Chat/Groups/
Skype
Export
go.skype.com/export → Conversations (messages.json in .tar)
Legacy
%APPDATA%\Skype\<username>\main.db
Viber
Windows
%APPDATA%\ViberPC\<phone number>\viber.db
macOS
~/Library/Application Support/ViberPC/<phone number>/viber.db
LINE
Export
Chat → ≡ → Settings → Export chat history

Mit „not parsed“ markierte Pfade sind zur Orientierung aufgeführt; sichern Sie sie mit einem spezialisierten Werkzeug.

Häufige Fragen

Werden meine Dateien irgendwohin hochgeladen?

Nein. Parsen, Hashen und Berichte laufen in Ihrem Browser in einem Web Worker. Beweismittel verlassen Ihren Rechner nie, und die Seite funktioniert nach dem Laden auch offline.

Welche Messenger werden unterstützt?

E-Mail (EML, EMLX, MBOX, Outlook MSG), Slack, Discord, Microsoft Teams, WhatsApp, Telegram, Signal Desktop, iMessage und Apple-SMS, Android-SMS/MMS, Facebook Messenger, Instagram, Google Chat und Hangouts, Skype, Viber und LINE. Andere JSON- oder CSV-Exporte liest ein Parser, der die Felder errät.

Kann ich mehrere Quellen gleichzeitig laden?

Ja. Beliebige Kombinationen aus Dateien, Ordnern und ZIP-Archiven ablegen. Jede Nachricht wird auf dieselben Felder normalisiert (Zeit, Plattform, Unterhaltung, Absender, Text, Anhänge), sodass E-Mail, Slack und WhatsApp in einer Zeitleiste landen.

Wie werden Zeitstempel behandelt?

Die native Uhr jedes Formats wird nach UTC umgerechnet: Unix-Sekunden und -Millisekunden, Apple-Cocoa-Zeit (Sekunden oder Nanosekunden seit 2001), Windows FILETIME und RFC-2822-Datumsangaben. Textexporte von WhatsApp und LINE speichern die Ortszeit des Geräts ohne Zeitzone; diese Zeilen werden markiert. Die Anzeige lässt sich zwischen UTC und Ihrer Ortszeit umschalten.

Wie sichere ich die Integrität für einen Bericht?

Jede geladene Datei wird vor dem Parsen mit SHA-256 gehasht. Der HTML-Bericht enthält diese Hashes, den verwendeten Parser je Datei, die angewandten Filter und alle betroffenen Nachrichten, damit sich Befunde auf die gesicherten Beweismittel zurückführen lassen.

Kann es verschlüsselte Datenbanken wie Signal, WhatsApp crypt14 oder Telegram tdata lesen?

Nein. Zuerst mit dem passenden Schlüssel und Werkzeug entschlüsseln, dann die unverschlüsselte SQLite-Datenbank laden. Verschlüsselte Eingaben werden als nicht erkannt gemeldet, nie stillschweigend übersprungen.

Neueste Leitfäden

Leitfäden lesen
Messenger-Forensik erklärt: Sicherungswege, normalisiertes Nachrichtenmodell, Zeitstempelformate, Hashing von Beweismitteln und typische Fehlerquellen.