Skip to content

Análisis forense de mensajería y correo

Todas las aplicaciones de mensajería en una sola cronología forense.

Suelta exportaciones de Slack, correo, Discord, Teams, WhatsApp, Telegram, iMessage, Signal, SMS y redes sociales. Obtén una cronología unificada y buscable, con indicadores, hashes e informes exportables.

Todo se ejecuta en tu navegador. Los archivos nunca se suben.

Suelta aquí exportaciones, bases de datos o archivos ZIP

Se aceptan archivos y carpetas. Las fuentes mezcladas se combinan en una sola cronología.

Fuentes compatibles

La detección es automática: suelta archivos, carpetas o ZIP y cada archivo se envía al analizador adecuado.

  • Slack / Teams / Discord desktop apps

    Carga la carpeta de perfil de la aplicación de escritorio o los archivos sueltos de una exportación forense. El motor Rust/WebAssembly decodifica los registros y tablas de LevelDB, conservando las versiones sobrescritas y eliminadas, y recupera registros del espacio residual de los archivos. Los mensajes de Slack, Teams y Discord se extraen de IndexedDB, del Local Storage y de las respuestas de API en caché; cada registro en bruto sigue disponible en la pestaña Artefactos.

    Acepta: LevelDB .log / .ldb (IndexedDB, Local Storage, Session Storage) · .indexeddb.blob files · Chromium HTTP cache (simple cache and blockfile) · File slack / unallocated chunks (record carving)

  • Email

    Guarda los mensajes como EML/MSG o exporta un buzón completo como MBOX. Se analizan las cabeceras: saltos Received, IP de origen, resultados SPF/DKIM y discrepancias en Reply-To.

    Acepta: .eml · .emlx (Apple Mail) · .mbox (Gmail Takeout, Thunderbird) · .msg (Outlook)

  • Slack

    Los propietarios y administradores exportan un ZIP desde la configuración del espacio de trabajo. Suelta el ZIP tal cual: se resuelven usuarios, canales, mensajes directos, hilos, ediciones, reacciones y archivos.

    Acepta: Workspace export .zip · users.json, channels.json, dms.json, <channel>/<date>.json

  • Discord

    El paquete de datos oficial solo contiene los mensajes del titular de la cuenta. Para canales completos, usa una exportación JSON o CSV de DiscordChatExporter.

    Acepta: Data package .zip (Messages/c<id>/messages.json|csv) · DiscordChatExporter JSON / CSV

  • Microsoft Teams

    En un tenant, exporta los chats desde Microsoft Purview eDiscovery como elementos .msg individuales o descárgalos con la API de Graph. Las cuentas de Teams (gratis) pueden exportar sus propios datos.

    Acepta: Purview eDiscovery items (.msg, IPM.SkypeTeams.Message) · Microsoft Graph chatMessage JSON · Teams (free) personal export messages.json

  • WhatsApp

    La exportación de chat funciona en cualquier teléfono. Las extracciones completas (msgstore.db descifrado en Android, ChatStorage.sqlite en iOS) incluyen todos los chats con identificadores y referencias a multimedia. Añade wa.db para resolver los nombres de los contactos.

    Acepta: Export chat .txt / .zip · Android msgstore.db (decrypted) + wa.db · iOS ChatStorage.sqlite

  • Telegram

    Telegram Desktop exporta los chats en JSON legible por máquina. Elige JSON, no HTML, en el diálogo de exportación.

    Acepta: Telegram Desktop export result.json (full or single chat)

  • Signal

    La base de datos de Signal Desktop está cifrada con SQLCipher. Descifra primero una copia con la clave del perfil y carga el archivo SQLite sin cifrar.

    Acepta: Signal Desktop db.sqlite after SQLCipher decryption

  • iMessage / Apple SMS

    En macOS, copia chat.db junto con su archivo -wal; las transacciones confirmadas del WAL se fusionan automáticamente. En iOS, extrae sms.db de una copia de seguridad sin cifrar o descifrada. Se recupera el texto guardado solo en attributedBody (macOS 13+).

    Acepta: macOS chat.db · iOS sms.db (from a backup)

  • Android SMS / MMS

    Carga el XML de la app SMS Backup & Restore (SMS, partes MMS y registro de llamadas) o la base de telefonía de Android de una extracción completa del sistema de archivos.

    Acepta: SMS Backup & Restore XML (sms, mms, calls) · mmssms.db

  • Messenger / Instagram

    Solicita una descarga en JSON (no HTML) de Facebook o Instagram. Los acentos y emojis mal codificados de las exportaciones de Meta se corrigen automáticamente.

    Acepta: Download your information (JSON): messages/inbox/*/message_N.json

  • Google Chat / Hangouts

    Selecciona Google Chat en Takeout. Cada carpeta de mensaje directo o espacio contiene messages.json y group_info.json. También se admite el antiguo Hangouts.json.

    Acepta: Takeout Google Chat Groups/*/messages.json (+ group_info.json) · Hangouts.json

  • Skype

    Solicita tus conversaciones en la página de exportación de Skype y carga messages.json. También se admite la antigua base main.db (anterior a 2017).

    Acepta: Skype export messages.json · Legacy main.db

  • Viber

    Viber para escritorio guarda una base SQLite sin cifrar por número de teléfono.

    Acepta: Viber desktop viber.db

  • LINE

    Exporta el historial de un chat como texto desde los ajustes del chat, en el móvil o el escritorio.

    Acepta: Chat history export .txt

  • Other apps

    Los arrays JSON y archivos CSV de otras aplicaciones se interpretan adivinando los campos de texto, remitente, fecha y canal. Comprueba el resultado con la fuente.

    Acepta: Any JSON / CSV with text + sender or time columns (field names guessed)

Dónde encontrar las evidencias

Ubicaciones predeterminadas y rutas de exportación de cada fuente. Adquiere primero una copia forense y trabaja sobre ella.

Slack / Teams / Discord desktop apps
Slack (Windows)
%APPDATA%\Slack\IndexedDB\https_app.slack.com_0.indexeddb.leveldb · Local Storage\leveldb · Cache\Cache_Data
Slack (Microsoft Store)
%LOCALAPPDATA%\Packages\<Slack package>\LocalCache\Roaming\Slack\…
Slack (macOS)
~/Library/Application Support/Slack/… or ~/Library/Containers/com.tinyspeck.slackmacgap/Data/Library/Application Support/Slack/…
Discord
%APPDATA%\discord\Cache\Cache_Data · Local Storage\leveldb · IndexedDB (macOS: ~/Library/Application Support/discord/)
Teams (classic)
%APPDATA%\Microsoft\Teams\IndexedDB\https_teams.microsoft.com_0.indexeddb.leveldb · Cache
Teams (new)
%LOCALAPPDATA%\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\EBWebView\WV2Profile_tfw\IndexedDB
Email
Thunderbird
%APPDATA%\Thunderbird\Profiles\<profile>\ImapMail\<server>\INBOX
Apple Mail
~/Library/Mail/V10/<account>/INBOX.mbox/…/Messages/*.emlx
Gmail Takeout
Takeout/Mail/All mail Including Spam and Trash.mbox
Outlook
%LOCALAPPDATA%\Microsoft\Outlook\*.ost / *.pst → export items as .msg
Slack
Export
Workspace settings → Import/Export Data → Export
Desktop app
see “Slack / Teams / Discord desktop apps”
Discord
Data package
User Settings → Data & Privacy → Request all of my data
Desktop app
see “Slack / Teams / Discord desktop apps”
Microsoft Teams
eDiscovery
Microsoft Purview → eDiscovery → Export → individual items
Graph API
GET /chats/{id}/messages · /teams/{id}/channels/{id}/messages
Desktop app
see “Slack / Teams / Discord desktop apps”
WhatsApp
Android
/data/data/com.whatsapp/databases/msgstore.db · wa.db
iOS
AppDomainGroup-group.net.whatsapp.WhatsApp.shared/ChatStorage.sqlite
Export
Chat → ⋮ / contact name → Export chat
Telegram
Export
Telegram Desktop → Settings → Advanced → Export Telegram data → JSON
Desktop data
%APPDATA%\Telegram Desktop\tdata (encrypted — not parsed)
Signal
Windows
%APPDATA%\Signal\sql\db.sqlite (key: config.json / Local State)
macOS
~/Library/Application Support/Signal/sql/db.sqlite
Linux
~/.config/Signal/sql/db.sqlite
iMessage / Apple SMS
macOS
~/Library/Messages/chat.db (+ -wal)
iOS backup
HomeDomain/Library/SMS/sms.db → 3d/3d0d7e5fb2ce288813306e4d4636395e047a3d28
Android SMS / MMS
Android
/data/data/com.android.providers.telephony/databases/mmssms.db
Backup app
SMS Backup & Restore → sms-<date>.xml · calls-<date>.xml
Messenger / Instagram
Export
Accounts Center → Your information and permissions → Download your information → JSON
Google Chat / Hangouts
Takeout
takeout.google.com → Google Chat → Takeout/Google Chat/Groups/
Skype
Export
go.skype.com/export → Conversations (messages.json in .tar)
Legacy
%APPDATA%\Skype\<username>\main.db
Viber
Windows
%APPDATA%\ViberPC\<phone number>\viber.db
macOS
~/Library/Application Support/ViberPC/<phone number>/viber.db
LINE
Export
Chat → ≡ → Settings → Export chat history

Las rutas marcadas como «not parsed» se indican como referencia; adquiérelas con una herramienta específica.

Preguntas frecuentes

¿Se suben mis archivos a algún sitio?

No. El análisis, el cálculo de hashes y los informes se ejecutan en tu navegador, en un Web Worker. Las evidencias nunca salen de tu equipo y la página funciona sin conexión una vez cargada.

¿Qué aplicaciones de mensajería son compatibles?

Correo (EML, EMLX, MBOX, Outlook MSG), Slack, Discord, Microsoft Teams, WhatsApp, Telegram, Signal Desktop, iMessage y SMS de Apple, SMS/MMS de Android, Facebook Messenger, Instagram, Google Chat y Hangouts, Skype, Viber y LINE. Otras exportaciones JSON o CSV se leen con un analizador que adivina los campos.

¿Puedo cargar varias fuentes a la vez?

Sí. Suelta cualquier combinación de archivos, carpetas y ZIP. Cada mensaje se normaliza con los mismos campos (fecha, plataforma, conversación, remitente, texto, adjuntos), de modo que correo, Slack y WhatsApp quedan en una misma cronología.

¿Cómo se tratan las marcas de tiempo?

El reloj nativo de cada formato se convierte a UTC: segundos y milisegundos Unix, tiempo Apple Cocoa (segundos o nanosegundos desde 2001), FILETIME de Windows y fechas RFC 2822. Las exportaciones de texto de WhatsApp y LINE registran la hora local del dispositivo sin zona horaria, así que esas filas se marcan. Puedes alternar la visualización entre UTC y tu hora local.

¿Cómo preservo la integridad para un informe?

Cada archivo cargado se somete a SHA-256 antes de analizarlo. El informe HTML incluye esos hashes, el analizador usado en cada archivo, los filtros aplicados y todos los mensajes incluidos, para vincular los hallazgos con la evidencia adquirida.

¿Puede leer bases cifradas como Signal, WhatsApp crypt14 o Telegram tdata?

No. Descífralas primero con la clave y las herramientas adecuadas y luego carga la base SQLite sin cifrar. Las entradas cifradas se indican como no reconocidas; nunca se omiten en silencio.

Últimas guías

Leer las guías
Análisis forense de mensajería: vías de adquisición, modelo de mensaje normalizado, marcas de tiempo, hash de evidencias y errores que rompen cronologías.