Messenger- und E-Mail-Forensik
Alle Messenger in einer forensischen Zeitleiste.
Exporte aus Slack, E-Mail, Discord, Teams, WhatsApp, Telegram, iMessage, Signal, SMS und sozialen Netzwerken ablegen. Eine einheitliche, durchsuchbare Zeitleiste mit Indikatoren, Hashes und exportierbaren Berichten.
Läuft vollständig in Ihrem Browser. Dateien werden nie hochgeladen.
Exporte, Datenbanken oder ZIP-Archive hier ablegen
Dateien und Ordner werden akzeptiert. Gemischte Quellen werden zu einer Zeitleiste zusammengeführt.
Unterstützte Quellen
Die Erkennung erfolgt automatisch: Dateien, Ordner oder ZIP-Archive ablegen, jede Datei geht an den passenden Parser.
Slack / Teams / Discord desktop apps
Laden Sie den Profilordner der Desktop-App oder einzelne Dateien aus einem forensischen Export. Die Rust/WebAssembly-Engine dekodiert LevelDB-Logs und -Tabellen einschließlich überschriebener und gelöschter Versionen und stellt Datensätze aus dem Datei-Slack wieder her. Slack-, Teams- und Discord-Nachrichten werden aus IndexedDB, Local Storage und zwischengespeicherten API-Antworten extrahiert; jeder Rohdatensatz bleibt im Tab Artefakte einsehbar.
Akzeptiert: LevelDB .log / .ldb (IndexedDB, Local Storage, Session Storage) · .indexeddb.blob files · Chromium HTTP cache (simple cache and blockfile) · File slack / unallocated chunks (record carving)
Email
Nachrichten als EML/MSG speichern oder ein ganzes Postfach als MBOX exportieren. Die Header werden ausgewertet: Received-Hops, Ursprungs-IPs, SPF/DKIM-Ergebnisse und abweichende Reply-To-Adressen.
Akzeptiert: .eml · .emlx (Apple Mail) · .mbox (Gmail Takeout, Thunderbird) · .msg (Outlook)
Slack
Workspace-Inhaber und -Admins exportieren ein ZIP in den Workspace-Einstellungen. Das ZIP unverändert ablegen: Benutzer, Kanäle, Direktnachrichten, Threads, Bearbeitungen, Reaktionen und Dateiverweise werden aufgelöst.
Akzeptiert: Workspace export .zip · users.json, channels.json, dms.json, <channel>/<date>.json
Discord
Das offizielle Datenpaket enthält nur die Nachrichten des Kontoinhabers. Für ganze Kanäle einen JSON- oder CSV-Export von DiscordChatExporter verwenden.
Akzeptiert: Data package .zip (Messages/c<id>/messages.json|csv) · DiscordChatExporter JSON / CSV
Microsoft Teams
Im Tenant Chats über Microsoft Purview eDiscovery als einzelne .msg-Elemente exportieren oder über die Graph-API abrufen. Teams-(kostenlos)-Konten können ihre eigenen Daten exportieren.
Akzeptiert: Purview eDiscovery items (.msg, IPM.SkypeTeams.Message) · Microsoft Graph chatMessage JSON · Teams (free) personal export messages.json
WhatsApp
Der Chat-Export funktioniert auf jedem Telefon. Vollständige Extraktionen (entschlüsselte msgstore.db unter Android, ChatStorage.sqlite unter iOS) enthalten alle Chats mit Absender-IDs und Medienverweisen. wa.db hinzufügen, um Kontaktnamen aufzulösen.
Akzeptiert: Export chat .txt / .zip · Android msgstore.db (decrypted) + wa.db · iOS ChatStorage.sqlite
Telegram
Telegram Desktop exportiert Chats als maschinenlesbares JSON. Im Exportdialog JSON statt HTML wählen.
Akzeptiert: Telegram Desktop export result.json (full or single chat)
Signal
Die Datenbank von Signal Desktop ist mit SQLCipher verschlüsselt. Zuerst eine Kopie mit dem Schlüssel aus dem Profil entschlüsseln, dann die unverschlüsselte SQLite-Datei laden.
Akzeptiert: Signal Desktop db.sqlite after SQLCipher decryption
iMessage / Apple SMS
Unter macOS chat.db zusammen mit der -wal-Datei kopieren; bestätigte WAL-Transaktionen werden automatisch eingespielt. Unter iOS sms.db aus einem unverschlüsselten oder entschlüsselten Backup extrahieren. Text, der nur in attributedBody steht (macOS 13+), wird wiederhergestellt.
Akzeptiert: macOS chat.db · iOS sms.db (from a backup)
Android SMS / MMS
XML aus der App SMS Backup & Restore (SMS, MMS-Teile und Anrufliste) oder die Android-Telefoniedatenbank aus einer Full-File-System-Extraktion laden.
Akzeptiert: SMS Backup & Restore XML (sms, mms, calls) · mmssms.db
Messenger / Instagram
Für Facebook oder Instagram einen JSON-Download (nicht HTML) anfordern. Falsch kodierte Umlaute und Emojis in Meta-Exporten werden automatisch repariert.
Akzeptiert: Download your information (JSON): messages/inbox/*/message_N.json
Google Chat / Hangouts
In Takeout Google Chat auswählen. Jeder Ordner für Direktnachricht oder Bereich enthält messages.json und group_info.json. Das ältere Hangouts.json wird ebenfalls unterstützt.
Akzeptiert: Takeout Google Chat Groups/*/messages.json (+ group_info.json) · Hangouts.json
Skype
Unterhaltungen über die Exportseite von Skype anfordern und messages.json laden. Die alte main.db (vor 2017) wird ebenfalls unterstützt.
Akzeptiert: Skype export messages.json · Legacy main.db
Viber
Viber für Desktop speichert pro Telefonnummer eine unverschlüsselte SQLite-Datenbank.
Akzeptiert: Viber desktop viber.db
LINE
Den Chatverlauf in den Chat-Einstellungen als Text exportieren, auf dem Telefon oder am Desktop.
Akzeptiert: Chat history export .txt
Other apps
JSON-Arrays und CSV-Dateien anderer Apps werden zugeordnet, indem Text-, Absender-, Zeit- und Kanalfelder erraten werden. Ergebnis mit der Quelle abgleichen.
Akzeptiert: Any JSON / CSV with text + sender or time columns (field names guessed)
Wo die Beweismittel liegen
Standardorte und Exportpfade je Quelle. Erst eine forensische Kopie sichern, dann mit der Kopie arbeiten.
Slack / Teams / Discord desktop apps
- Slack (Windows)
- %APPDATA%\Slack\IndexedDB\https_app.slack.com_0.indexeddb.leveldb · Local Storage\leveldb · Cache\Cache_Data
- Slack (Microsoft Store)
- %LOCALAPPDATA%\Packages\<Slack package>\LocalCache\Roaming\Slack\…
- Slack (macOS)
- ~/Library/Application Support/Slack/… or ~/Library/Containers/com.tinyspeck.slackmacgap/Data/Library/Application Support/Slack/…
- Discord
- %APPDATA%\discord\Cache\Cache_Data · Local Storage\leveldb · IndexedDB (macOS: ~/Library/Application Support/discord/)
- Teams (classic)
- %APPDATA%\Microsoft\Teams\IndexedDB\https_teams.microsoft.com_0.indexeddb.leveldb · Cache
- Teams (new)
- %LOCALAPPDATA%\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\EBWebView\WV2Profile_tfw\IndexedDB
- Thunderbird
- %APPDATA%\Thunderbird\Profiles\<profile>\ImapMail\<server>\INBOX
- Apple Mail
- ~/Library/Mail/V10/<account>/INBOX.mbox/…/Messages/*.emlx
- Gmail Takeout
- Takeout/Mail/All mail Including Spam and Trash.mbox
- Outlook
- %LOCALAPPDATA%\Microsoft\Outlook\*.ost / *.pst → export items as .msg
Slack
- Export
- Workspace settings → Import/Export Data → Export
- Desktop app
- see “Slack / Teams / Discord desktop apps”
Discord
- Data package
- User Settings → Data & Privacy → Request all of my data
- Desktop app
- see “Slack / Teams / Discord desktop apps”
Microsoft Teams
- eDiscovery
- Microsoft Purview → eDiscovery → Export → individual items
- Graph API
- GET /chats/{id}/messages · /teams/{id}/channels/{id}/messages
- Desktop app
- see “Slack / Teams / Discord desktop apps”
- Android
- /data/data/com.whatsapp/databases/msgstore.db · wa.db
- iOS
- AppDomainGroup-group.net.whatsapp.WhatsApp.shared/ChatStorage.sqlite
- Export
- Chat → ⋮ / contact name → Export chat
Telegram
- Export
- Telegram Desktop → Settings → Advanced → Export Telegram data → JSON
- Desktop data
- %APPDATA%\Telegram Desktop\tdata (encrypted — not parsed)
Signal
- Windows
- %APPDATA%\Signal\sql\db.sqlite (key: config.json / Local State)
- macOS
- ~/Library/Application Support/Signal/sql/db.sqlite
- Linux
- ~/.config/Signal/sql/db.sqlite
iMessage / Apple SMS
- macOS
- ~/Library/Messages/chat.db (+ -wal)
- iOS backup
- HomeDomain/Library/SMS/sms.db → 3d/3d0d7e5fb2ce288813306e4d4636395e047a3d28
Android SMS / MMS
- Android
- /data/data/com.android.providers.telephony/databases/mmssms.db
- Backup app
- SMS Backup & Restore → sms-<date>.xml · calls-<date>.xml
Messenger / Instagram
- Export
- Accounts Center → Your information and permissions → Download your information → JSON
Google Chat / Hangouts
- Takeout
- takeout.google.com → Google Chat → Takeout/Google Chat/Groups/
Skype
- Export
- go.skype.com/export → Conversations (messages.json in .tar)
- Legacy
- %APPDATA%\Skype\<username>\main.db
Viber
- Windows
- %APPDATA%\ViberPC\<phone number>\viber.db
- macOS
- ~/Library/Application Support/ViberPC/<phone number>/viber.db
LINE
- Export
- Chat → ≡ → Settings → Export chat history
Mit „not parsed“ markierte Pfade sind zur Orientierung aufgeführt; sichern Sie sie mit einem spezialisierten Werkzeug.
Häufige Fragen
Werden meine Dateien irgendwohin hochgeladen?
Nein. Parsen, Hashen und Berichte laufen in Ihrem Browser in einem Web Worker. Beweismittel verlassen Ihren Rechner nie, und die Seite funktioniert nach dem Laden auch offline.
Welche Messenger werden unterstützt?
E-Mail (EML, EMLX, MBOX, Outlook MSG), Slack, Discord, Microsoft Teams, WhatsApp, Telegram, Signal Desktop, iMessage und Apple-SMS, Android-SMS/MMS, Facebook Messenger, Instagram, Google Chat und Hangouts, Skype, Viber und LINE. Andere JSON- oder CSV-Exporte liest ein Parser, der die Felder errät.
Kann ich mehrere Quellen gleichzeitig laden?
Ja. Beliebige Kombinationen aus Dateien, Ordnern und ZIP-Archiven ablegen. Jede Nachricht wird auf dieselben Felder normalisiert (Zeit, Plattform, Unterhaltung, Absender, Text, Anhänge), sodass E-Mail, Slack und WhatsApp in einer Zeitleiste landen.
Wie werden Zeitstempel behandelt?
Die native Uhr jedes Formats wird nach UTC umgerechnet: Unix-Sekunden und -Millisekunden, Apple-Cocoa-Zeit (Sekunden oder Nanosekunden seit 2001), Windows FILETIME und RFC-2822-Datumsangaben. Textexporte von WhatsApp und LINE speichern die Ortszeit des Geräts ohne Zeitzone; diese Zeilen werden markiert. Die Anzeige lässt sich zwischen UTC und Ihrer Ortszeit umschalten.
Wie sichere ich die Integrität für einen Bericht?
Jede geladene Datei wird vor dem Parsen mit SHA-256 gehasht. Der HTML-Bericht enthält diese Hashes, den verwendeten Parser je Datei, die angewandten Filter und alle betroffenen Nachrichten, damit sich Befunde auf die gesicherten Beweismittel zurückführen lassen.
Kann es verschlüsselte Datenbanken wie Signal, WhatsApp crypt14 oder Telegram tdata lesen?
Nein. Zuerst mit dem passenden Schlüssel und Werkzeug entschlüsseln, dann die unverschlüsselte SQLite-Datenbank laden. Verschlüsselte Eingaben werden als nicht erkannt gemeldet, nie stillschweigend übersprungen.