Skip to content

Investigation des messageries et e-mails

Toutes les messageries dans une seule chronologie forensique.

Déposez des exports Slack, e-mail, Discord, Teams, WhatsApp, Telegram, iMessage, Signal, SMS ou réseaux sociaux. Obtenez une chronologie unifiée et consultable, avec indicateurs, empreintes et rapports exportables.

Tout s'exécute dans votre navigateur. Aucun fichier n'est envoyé.

Déposez ici des exports, bases de données ou archives ZIP

Fichiers et dossiers sont acceptés. Les sources mélangées sont fusionnées en une seule chronologie.

Sources prises en charge

La détection est automatique : déposez des fichiers, des dossiers ou des archives ZIP, chaque fichier est orienté vers le bon parseur.

  • Slack / Teams / Discord desktop apps

    Chargez le dossier de profil de l'application de bureau ou les fichiers isolés d'un export forensique. Le moteur Rust/WebAssembly décode les journaux et tables LevelDB, en conservant les versions écrasées et supprimées, et récupère les enregistrements dans l'espace résiduel des fichiers. Les messages Slack, Teams et Discord sont extraits d'IndexedDB, du Local Storage et des réponses d'API en cache ; chaque enregistrement brut reste consultable dans l'onglet Artefacts.

    Formats acceptés: LevelDB .log / .ldb (IndexedDB, Local Storage, Session Storage) · .indexeddb.blob files · Chromium HTTP cache (simple cache and blockfile) · File slack / unallocated chunks (record carving)

  • Email

    Enregistrez les messages en EML/MSG ou exportez une boîte entière en MBOX. Les en-têtes sont analysés : sauts Received, IP d'origine, résultats SPF/DKIM et incohérences de Reply-To.

    Formats acceptés: .eml · .emlx (Apple Mail) · .mbox (Gmail Takeout, Thunderbird) · .msg (Outlook)

  • Slack

    Les propriétaires et administrateurs exportent un ZIP depuis les paramètres de l'espace de travail. Déposez le ZIP tel quel : utilisateurs, canaux, messages directs, fils, modifications, réactions et fichiers sont résolus.

    Formats acceptés: Workspace export .zip · users.json, channels.json, dms.json, <channel>/<date>.json

  • Discord

    Le paquet de données officiel ne contient que les messages du titulaire du compte. Pour des canaux entiers, utilisez un export JSON ou CSV de DiscordChatExporter.

    Formats acceptés: Data package .zip (Messages/c<id>/messages.json|csv) · DiscordChatExporter JSON / CSV

  • Microsoft Teams

    Pour un tenant, exportez les conversations depuis Microsoft Purview eDiscovery en éléments .msg individuels, ou récupérez-les via l'API Graph. Les comptes Teams (gratuit) peuvent exporter leurs propres données.

    Formats acceptés: Purview eDiscovery items (.msg, IPM.SkypeTeams.Message) · Microsoft Graph chatMessage JSON · Teams (free) personal export messages.json

  • WhatsApp

    L'export de discussion fonctionne sur tout téléphone. Les extractions complètes (msgstore.db déchiffré sur Android, ChatStorage.sqlite sur iOS) contiennent toutes les discussions avec identifiants et médias. Ajoutez wa.db pour résoudre les noms des contacts.

    Formats acceptés: Export chat .txt / .zip · Android msgstore.db (decrypted) + wa.db · iOS ChatStorage.sqlite

  • Telegram

    Telegram Desktop exporte les discussions en JSON exploitable. Choisissez JSON, et non HTML, dans la fenêtre d'export.

    Formats acceptés: Telegram Desktop export result.json (full or single chat)

  • Signal

    La base de Signal Desktop est chiffrée avec SQLCipher. Déchiffrez d'abord une copie avec la clé du profil, puis chargez le fichier SQLite en clair.

    Formats acceptés: Signal Desktop db.sqlite after SQLCipher decryption

  • iMessage / Apple SMS

    Sur macOS, copiez chat.db avec son fichier -wal ; les transactions validées du WAL sont fusionnées automatiquement. Sur iOS, extrayez sms.db d'une sauvegarde non chiffrée ou déchiffrée. Le texte stocké uniquement dans attributedBody (macOS 13+) est récupéré.

    Formats acceptés: macOS chat.db · iOS sms.db (from a backup)

  • Android SMS / MMS

    Chargez le XML de l'application SMS Backup & Restore (SMS, parties MMS et journal d'appels) ou la base de téléphonie Android issue d'une extraction complète du système de fichiers.

    Formats acceptés: SMS Backup & Restore XML (sms, mms, calls) · mmssms.db

  • Messenger / Instagram

    Demandez un téléchargement JSON (et non HTML) pour Facebook ou Instagram. Les accents et emojis mal encodés des exports Meta sont corrigés automatiquement.

    Formats acceptés: Download your information (JSON): messages/inbox/*/message_N.json

  • Google Chat / Hangouts

    Sélectionnez Google Chat dans Takeout. Chaque dossier de message direct ou d'espace contient messages.json et group_info.json. L'ancien Hangouts.json est aussi pris en charge.

    Formats acceptés: Takeout Google Chat Groups/*/messages.json (+ group_info.json) · Hangouts.json

  • Skype

    Demandez vos conversations depuis la page d'export de Skype et chargez messages.json. L'ancienne base main.db (avant 2017) est aussi prise en charge.

    Formats acceptés: Skype export messages.json · Legacy main.db

  • Viber

    Viber pour ordinateur conserve une base SQLite non chiffrée par numéro de téléphone.

    Formats acceptés: Viber desktop viber.db

  • LINE

    Exportez l'historique d'une discussion en texte depuis les paramètres de la discussion, sur mobile ou ordinateur.

    Formats acceptés: Chat history export .txt

  • Other apps

    Les tableaux JSON et fichiers CSV d'autres applications sont interprétés en devinant les champs texte, expéditeur, date et canal. Vérifiez le résultat par rapport à la source.

    Formats acceptés: Any JSON / CSV with text + sender or time columns (field names guessed)

Où trouver les éléments de preuve

Emplacements par défaut et chemins d'export pour chaque source. Faites d'abord une copie forensique et travaillez sur la copie.

Slack / Teams / Discord desktop apps
Slack (Windows)
%APPDATA%\Slack\IndexedDB\https_app.slack.com_0.indexeddb.leveldb · Local Storage\leveldb · Cache\Cache_Data
Slack (Microsoft Store)
%LOCALAPPDATA%\Packages\<Slack package>\LocalCache\Roaming\Slack\…
Slack (macOS)
~/Library/Application Support/Slack/… or ~/Library/Containers/com.tinyspeck.slackmacgap/Data/Library/Application Support/Slack/…
Discord
%APPDATA%\discord\Cache\Cache_Data · Local Storage\leveldb · IndexedDB (macOS: ~/Library/Application Support/discord/)
Teams (classic)
%APPDATA%\Microsoft\Teams\IndexedDB\https_teams.microsoft.com_0.indexeddb.leveldb · Cache
Teams (new)
%LOCALAPPDATA%\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\EBWebView\WV2Profile_tfw\IndexedDB
Email
Thunderbird
%APPDATA%\Thunderbird\Profiles\<profile>\ImapMail\<server>\INBOX
Apple Mail
~/Library/Mail/V10/<account>/INBOX.mbox/…/Messages/*.emlx
Gmail Takeout
Takeout/Mail/All mail Including Spam and Trash.mbox
Outlook
%LOCALAPPDATA%\Microsoft\Outlook\*.ost / *.pst → export items as .msg
Slack
Export
Workspace settings → Import/Export Data → Export
Desktop app
see “Slack / Teams / Discord desktop apps”
Discord
Data package
User Settings → Data & Privacy → Request all of my data
Desktop app
see “Slack / Teams / Discord desktop apps”
Microsoft Teams
eDiscovery
Microsoft Purview → eDiscovery → Export → individual items
Graph API
GET /chats/{id}/messages · /teams/{id}/channels/{id}/messages
Desktop app
see “Slack / Teams / Discord desktop apps”
WhatsApp
Android
/data/data/com.whatsapp/databases/msgstore.db · wa.db
iOS
AppDomainGroup-group.net.whatsapp.WhatsApp.shared/ChatStorage.sqlite
Export
Chat → ⋮ / contact name → Export chat
Telegram
Export
Telegram Desktop → Settings → Advanced → Export Telegram data → JSON
Desktop data
%APPDATA%\Telegram Desktop\tdata (encrypted — not parsed)
Signal
Windows
%APPDATA%\Signal\sql\db.sqlite (key: config.json / Local State)
macOS
~/Library/Application Support/Signal/sql/db.sqlite
Linux
~/.config/Signal/sql/db.sqlite
iMessage / Apple SMS
macOS
~/Library/Messages/chat.db (+ -wal)
iOS backup
HomeDomain/Library/SMS/sms.db → 3d/3d0d7e5fb2ce288813306e4d4636395e047a3d28
Android SMS / MMS
Android
/data/data/com.android.providers.telephony/databases/mmssms.db
Backup app
SMS Backup & Restore → sms-<date>.xml · calls-<date>.xml
Messenger / Instagram
Export
Accounts Center → Your information and permissions → Download your information → JSON
Google Chat / Hangouts
Takeout
takeout.google.com → Google Chat → Takeout/Google Chat/Groups/
Skype
Export
go.skype.com/export → Conversations (messages.json in .tar)
Legacy
%APPDATA%\Skype\<username>\main.db
Viber
Windows
%APPDATA%\ViberPC\<phone number>\viber.db
macOS
~/Library/Application Support/ViberPC/<phone number>/viber.db
LINE
Export
Chat → ≡ → Settings → Export chat history

Les chemins marqués « not parsed » sont indiqués pour mémoire ; collectez-les avec un outil dédié.

Questions fréquentes

Mes fichiers sont-ils envoyés quelque part ?

Non. L'analyse, le calcul des empreintes et les rapports s'exécutent dans votre navigateur, dans un Web Worker. Les preuves ne quittent jamais votre machine, et la page fonctionne hors ligne une fois chargée.

Quelles messageries sont prises en charge ?

E-mail (EML, EMLX, MBOX, Outlook MSG), Slack, Discord, Microsoft Teams, WhatsApp, Telegram, Signal Desktop, iMessage et SMS Apple, SMS/MMS Android, Facebook Messenger, Instagram, Google Chat et Hangouts, Skype, Viber et LINE. Les autres exports JSON ou CSV sont lus par un parseur qui devine les champs.

Puis-je charger plusieurs sources à la fois ?

Oui. Déposez n'importe quelle combinaison de fichiers, dossiers et archives ZIP. Chaque message est normalisé avec les mêmes champs (date, plateforme, conversation, expéditeur, texte, pièces jointes) : e-mails, Slack et WhatsApp se retrouvent sur une même chronologie.

Comment les horodatages sont-ils traités ?

L'horloge native de chaque format est convertie en UTC : secondes et millisecondes Unix, temps Apple Cocoa (secondes ou nanosecondes depuis 2001), FILETIME Windows et dates RFC 2822. Les exports texte WhatsApp et LINE enregistrent l'heure locale de l'appareil sans fuseau : ces lignes sont signalées. L'affichage peut basculer entre UTC et votre heure locale.

Comment préserver l'intégrité pour un rapport ?

Chaque fichier chargé est haché en SHA-256 avant l'analyse. Le rapport HTML liste ces empreintes, le parseur utilisé pour chaque fichier, les filtres appliqués et tous les messages concernés, pour rattacher les constats aux preuves collectées.

Peut-il lire des bases chiffrées comme Signal, WhatsApp crypt14 ou Telegram tdata ?

Non. Déchiffrez-les d'abord avec la clé et les outils appropriés, puis chargez la base SQLite en clair. Les fichiers chiffrés sont signalés comme non reconnus, jamais ignorés en silence.

Derniers guides

Lire les guides
Forensique des messageries : modes d'acquisition, modèle de message normalisé, formats d'horodatage, hachage des preuves et pièges qui faussent une chronologie.