Investigation des messageries et e-mails
Toutes les messageries dans une seule chronologie forensique.
Déposez des exports Slack, e-mail, Discord, Teams, WhatsApp, Telegram, iMessage, Signal, SMS ou réseaux sociaux. Obtenez une chronologie unifiée et consultable, avec indicateurs, empreintes et rapports exportables.
Tout s'exécute dans votre navigateur. Aucun fichier n'est envoyé.
Déposez ici des exports, bases de données ou archives ZIP
Fichiers et dossiers sont acceptés. Les sources mélangées sont fusionnées en une seule chronologie.
Sources prises en charge
La détection est automatique : déposez des fichiers, des dossiers ou des archives ZIP, chaque fichier est orienté vers le bon parseur.
Slack / Teams / Discord desktop apps
Chargez le dossier de profil de l'application de bureau ou les fichiers isolés d'un export forensique. Le moteur Rust/WebAssembly décode les journaux et tables LevelDB, en conservant les versions écrasées et supprimées, et récupère les enregistrements dans l'espace résiduel des fichiers. Les messages Slack, Teams et Discord sont extraits d'IndexedDB, du Local Storage et des réponses d'API en cache ; chaque enregistrement brut reste consultable dans l'onglet Artefacts.
Formats acceptés: LevelDB .log / .ldb (IndexedDB, Local Storage, Session Storage) · .indexeddb.blob files · Chromium HTTP cache (simple cache and blockfile) · File slack / unallocated chunks (record carving)
Email
Enregistrez les messages en EML/MSG ou exportez une boîte entière en MBOX. Les en-têtes sont analysés : sauts Received, IP d'origine, résultats SPF/DKIM et incohérences de Reply-To.
Formats acceptés: .eml · .emlx (Apple Mail) · .mbox (Gmail Takeout, Thunderbird) · .msg (Outlook)
Slack
Les propriétaires et administrateurs exportent un ZIP depuis les paramètres de l'espace de travail. Déposez le ZIP tel quel : utilisateurs, canaux, messages directs, fils, modifications, réactions et fichiers sont résolus.
Formats acceptés: Workspace export .zip · users.json, channels.json, dms.json, <channel>/<date>.json
Discord
Le paquet de données officiel ne contient que les messages du titulaire du compte. Pour des canaux entiers, utilisez un export JSON ou CSV de DiscordChatExporter.
Formats acceptés: Data package .zip (Messages/c<id>/messages.json|csv) · DiscordChatExporter JSON / CSV
Microsoft Teams
Pour un tenant, exportez les conversations depuis Microsoft Purview eDiscovery en éléments .msg individuels, ou récupérez-les via l'API Graph. Les comptes Teams (gratuit) peuvent exporter leurs propres données.
Formats acceptés: Purview eDiscovery items (.msg, IPM.SkypeTeams.Message) · Microsoft Graph chatMessage JSON · Teams (free) personal export messages.json
WhatsApp
L'export de discussion fonctionne sur tout téléphone. Les extractions complètes (msgstore.db déchiffré sur Android, ChatStorage.sqlite sur iOS) contiennent toutes les discussions avec identifiants et médias. Ajoutez wa.db pour résoudre les noms des contacts.
Formats acceptés: Export chat .txt / .zip · Android msgstore.db (decrypted) + wa.db · iOS ChatStorage.sqlite
Telegram
Telegram Desktop exporte les discussions en JSON exploitable. Choisissez JSON, et non HTML, dans la fenêtre d'export.
Formats acceptés: Telegram Desktop export result.json (full or single chat)
Signal
La base de Signal Desktop est chiffrée avec SQLCipher. Déchiffrez d'abord une copie avec la clé du profil, puis chargez le fichier SQLite en clair.
Formats acceptés: Signal Desktop db.sqlite after SQLCipher decryption
iMessage / Apple SMS
Sur macOS, copiez chat.db avec son fichier -wal ; les transactions validées du WAL sont fusionnées automatiquement. Sur iOS, extrayez sms.db d'une sauvegarde non chiffrée ou déchiffrée. Le texte stocké uniquement dans attributedBody (macOS 13+) est récupéré.
Formats acceptés: macOS chat.db · iOS sms.db (from a backup)
Android SMS / MMS
Chargez le XML de l'application SMS Backup & Restore (SMS, parties MMS et journal d'appels) ou la base de téléphonie Android issue d'une extraction complète du système de fichiers.
Formats acceptés: SMS Backup & Restore XML (sms, mms, calls) · mmssms.db
Messenger / Instagram
Demandez un téléchargement JSON (et non HTML) pour Facebook ou Instagram. Les accents et emojis mal encodés des exports Meta sont corrigés automatiquement.
Formats acceptés: Download your information (JSON): messages/inbox/*/message_N.json
Google Chat / Hangouts
Sélectionnez Google Chat dans Takeout. Chaque dossier de message direct ou d'espace contient messages.json et group_info.json. L'ancien Hangouts.json est aussi pris en charge.
Formats acceptés: Takeout Google Chat Groups/*/messages.json (+ group_info.json) · Hangouts.json
Skype
Demandez vos conversations depuis la page d'export de Skype et chargez messages.json. L'ancienne base main.db (avant 2017) est aussi prise en charge.
Formats acceptés: Skype export messages.json · Legacy main.db
Viber
Viber pour ordinateur conserve une base SQLite non chiffrée par numéro de téléphone.
Formats acceptés: Viber desktop viber.db
LINE
Exportez l'historique d'une discussion en texte depuis les paramètres de la discussion, sur mobile ou ordinateur.
Formats acceptés: Chat history export .txt
Other apps
Les tableaux JSON et fichiers CSV d'autres applications sont interprétés en devinant les champs texte, expéditeur, date et canal. Vérifiez le résultat par rapport à la source.
Formats acceptés: Any JSON / CSV with text + sender or time columns (field names guessed)
Où trouver les éléments de preuve
Emplacements par défaut et chemins d'export pour chaque source. Faites d'abord une copie forensique et travaillez sur la copie.
Slack / Teams / Discord desktop apps
- Slack (Windows)
- %APPDATA%\Slack\IndexedDB\https_app.slack.com_0.indexeddb.leveldb · Local Storage\leveldb · Cache\Cache_Data
- Slack (Microsoft Store)
- %LOCALAPPDATA%\Packages\<Slack package>\LocalCache\Roaming\Slack\…
- Slack (macOS)
- ~/Library/Application Support/Slack/… or ~/Library/Containers/com.tinyspeck.slackmacgap/Data/Library/Application Support/Slack/…
- Discord
- %APPDATA%\discord\Cache\Cache_Data · Local Storage\leveldb · IndexedDB (macOS: ~/Library/Application Support/discord/)
- Teams (classic)
- %APPDATA%\Microsoft\Teams\IndexedDB\https_teams.microsoft.com_0.indexeddb.leveldb · Cache
- Teams (new)
- %LOCALAPPDATA%\Packages\MSTeams_8wekyb3d8bbwe\LocalCache\Microsoft\MSTeams\EBWebView\WV2Profile_tfw\IndexedDB
- Thunderbird
- %APPDATA%\Thunderbird\Profiles\<profile>\ImapMail\<server>\INBOX
- Apple Mail
- ~/Library/Mail/V10/<account>/INBOX.mbox/…/Messages/*.emlx
- Gmail Takeout
- Takeout/Mail/All mail Including Spam and Trash.mbox
- Outlook
- %LOCALAPPDATA%\Microsoft\Outlook\*.ost / *.pst → export items as .msg
Slack
- Export
- Workspace settings → Import/Export Data → Export
- Desktop app
- see “Slack / Teams / Discord desktop apps”
Discord
- Data package
- User Settings → Data & Privacy → Request all of my data
- Desktop app
- see “Slack / Teams / Discord desktop apps”
Microsoft Teams
- eDiscovery
- Microsoft Purview → eDiscovery → Export → individual items
- Graph API
- GET /chats/{id}/messages · /teams/{id}/channels/{id}/messages
- Desktop app
- see “Slack / Teams / Discord desktop apps”
- Android
- /data/data/com.whatsapp/databases/msgstore.db · wa.db
- iOS
- AppDomainGroup-group.net.whatsapp.WhatsApp.shared/ChatStorage.sqlite
- Export
- Chat → ⋮ / contact name → Export chat
Telegram
- Export
- Telegram Desktop → Settings → Advanced → Export Telegram data → JSON
- Desktop data
- %APPDATA%\Telegram Desktop\tdata (encrypted — not parsed)
Signal
- Windows
- %APPDATA%\Signal\sql\db.sqlite (key: config.json / Local State)
- macOS
- ~/Library/Application Support/Signal/sql/db.sqlite
- Linux
- ~/.config/Signal/sql/db.sqlite
iMessage / Apple SMS
- macOS
- ~/Library/Messages/chat.db (+ -wal)
- iOS backup
- HomeDomain/Library/SMS/sms.db → 3d/3d0d7e5fb2ce288813306e4d4636395e047a3d28
Android SMS / MMS
- Android
- /data/data/com.android.providers.telephony/databases/mmssms.db
- Backup app
- SMS Backup & Restore → sms-<date>.xml · calls-<date>.xml
Messenger / Instagram
- Export
- Accounts Center → Your information and permissions → Download your information → JSON
Google Chat / Hangouts
- Takeout
- takeout.google.com → Google Chat → Takeout/Google Chat/Groups/
Skype
- Export
- go.skype.com/export → Conversations (messages.json in .tar)
- Legacy
- %APPDATA%\Skype\<username>\main.db
Viber
- Windows
- %APPDATA%\ViberPC\<phone number>\viber.db
- macOS
- ~/Library/Application Support/ViberPC/<phone number>/viber.db
LINE
- Export
- Chat → ≡ → Settings → Export chat history
Les chemins marqués « not parsed » sont indiqués pour mémoire ; collectez-les avec un outil dédié.
Questions fréquentes
Mes fichiers sont-ils envoyés quelque part ?
Non. L'analyse, le calcul des empreintes et les rapports s'exécutent dans votre navigateur, dans un Web Worker. Les preuves ne quittent jamais votre machine, et la page fonctionne hors ligne une fois chargée.
Quelles messageries sont prises en charge ?
E-mail (EML, EMLX, MBOX, Outlook MSG), Slack, Discord, Microsoft Teams, WhatsApp, Telegram, Signal Desktop, iMessage et SMS Apple, SMS/MMS Android, Facebook Messenger, Instagram, Google Chat et Hangouts, Skype, Viber et LINE. Les autres exports JSON ou CSV sont lus par un parseur qui devine les champs.
Puis-je charger plusieurs sources à la fois ?
Oui. Déposez n'importe quelle combinaison de fichiers, dossiers et archives ZIP. Chaque message est normalisé avec les mêmes champs (date, plateforme, conversation, expéditeur, texte, pièces jointes) : e-mails, Slack et WhatsApp se retrouvent sur une même chronologie.
Comment les horodatages sont-ils traités ?
L'horloge native de chaque format est convertie en UTC : secondes et millisecondes Unix, temps Apple Cocoa (secondes ou nanosecondes depuis 2001), FILETIME Windows et dates RFC 2822. Les exports texte WhatsApp et LINE enregistrent l'heure locale de l'appareil sans fuseau : ces lignes sont signalées. L'affichage peut basculer entre UTC et votre heure locale.
Comment préserver l'intégrité pour un rapport ?
Chaque fichier chargé est haché en SHA-256 avant l'analyse. Le rapport HTML liste ces empreintes, le parseur utilisé pour chaque fichier, les filtres appliqués et tous les messages concernés, pour rattacher les constats aux preuves collectées.
Peut-il lire des bases chiffrées comme Signal, WhatsApp crypt14 ou Telegram tdata ?
Non. Déchiffrez-les d'abord avec la clé et les outils appropriés, puis chargez la base SQLite en clair. Les fichiers chiffrés sont signalés comme non reconnus, jamais ignorés en silence.