Úplný popis

Každá funkce: co dělá, kdy ji použít a co neprokáže

Popis psaný pro toho, kdo musí svá zjištění obhájit. U každé funkce uvádíme nejen rozsah činnosti, ale i typické použití při úkonech a meze výkladu — protože posudek opřený o zamlčené omezení se rozpadne při první otázce.

Obsah

U funkcí, které vyžadují další součást, oprávnění správce nebo konkrétní edici Windows, to uvádíme přímo. Chybí-li taková poznámka, stačí samotná aplikace.

ElPlayer

Analýza videozáznamů

Přehrávač postavený pro materiál, který se dostane do spisu. Časová osa zvládá jak konstantní počet snímků za sekundu, tak proměnný — což má význam u záznamů z kamerových rekordérů, kde se uváděná délka záznamu často rozchází se skutečným počtem snímků.

Značky Od–Do vymezují úsek, který lze následně vyexportovat jako samostatný soubor nebo popsat ve formuláři analýzy. Poznámky se ukládají u záznamu, nikoli do zvláštního dokumentu, takže se od materiálu neodpojí při přesunu případu.

Použití: Určení okamžiku události na kamerovém záznamu, vyříznutí úseku pro posudek a doložení, na kterém snímku závěr stojí.

Meze: Časová značka záznamu pochází z rekordéru a bývá nesynchronizovaná se skutečným časem. Program ukazuje čas zapsaný v materiálu, jeho správnost neověřuje.

Požadavky: Součást FFmpeg (přibližně 293 MB). Přepis a vyhledávání řeči využívají součást Whisper (přibližně 191 MB).

ElView

Prohlížení a posouzení fotografií

Prohlížení obrazového materiálu se čtením metadat EXIF a formátu HEIC používaného telefony Apple. Každý soubor lze zajistit součtem SHA-256 přímo z okna náhledu.

Modul vydává pomocné posouzení pravosti: uvádí, zda jsou metadata přítomná a vnitřně konzistentní, zda obsahují údaje GPS a jaké okolnosti snižují jejich věrohodnost. Výsledek má podobu indicií, nikoli rozsudku.

Použití: Prvotní výběr obrazového materiálu, určení zdrojového přístroje a data pořízení, příprava interaktivního protokolu se značkami.

Meze: Metadata EXIF lze libovolně změnit běžným nástrojem. Jejich přítomnost pravost neprokazuje a jejich chybějící údaje neprokazují manipulaci.

Požadavky: Bez dalších součástí.

ElCommander

Inventarizace a zajišťování souborů

Dvoupanelový správce souborů s důkazním režimem, který počítá kontrolní součty za běhu a zobrazí upozornění, pokud je některý z nosičů zapisovatelný. Upozornění se objeví dříve, než pracovník operaci provede, nikoli po ní.

Porovnání složek ukazuje rozdíly mezi nosičem a kopií, což umožňuje prokázat úplnost zajištění. Archivy vznikají jako ZIP se šifrováním AES-256, 7Z nebo TAR.GZ.

Použití: Zajištění obsahu nosiče do složky případu, prokázání shody kopie s originálem, zabalení materiálu k předání.

Meze: Důkazní režim upozorňuje na zapisovatelný nosič, ale nenahrazuje hardwarovou blokaci zápisu. Při úkonech na originálu zůstává hardwarová blokace správným řešením.

Požadavky: Součást 7-Zip (přibližně 3 MB). Auto-Blocker vyžaduje oprávnění správce — Windows se zeptá přes UAC.

ElCarver

Obnova smazaných souborů

Rychlý režim čte struktury souborového systému NTFS, FAT32 a exFAT, díky čemuž obnovuje soubory i s původním názvem, datem a velikostí. Hloubkový režim hledá signatury v surových datech a funguje i na poškozeném souborovém systému, obnovuje ale soubory bez názvů.

Zdroj se otevírá výhradně pro čtení. Výsledek prochází ověřením, které zamítá falešné nálezy — úseky připomínající hlavičku souboru, které však platným souborem nejsou.

Použití: Obnova smazaných fotografií, dokumentů a záznamů z nosiče nebo z obrazu RAW, E01 či AFF4.

Meze: Obnovený soubor nemá věrohodnou časovou značku ani jisté umístění ve struktuře složek. Přepsaná oblast není obnovitelná žádnou metodou.

Požadavky: Bez dalších součástí.

ELVoice

Analýza a porovnání hlasových nahrávek

Modul dekóduje nahrávku pomocí FFmpeg do mono 16 kHz; zdroj se přitom otevírá výhradně pro čtení a analyzuje se prvních pět minut materiálu. Podporováno je dvacet formátů — WAV, MP3, FLAC, M4A, AAC, Ogg, Opus, AMR a 3GP a také zvuková stopa z MP4, MOV, MKV a WebM, tedy běžné nahrávky z telefonu a z komunikátorů.

Pro každý vzorek se počítají akustické parametry: odhadovaná základní výška tónu, spektrální těžiště, počet průchodů nulou, podíl znělých úseků, efektivní a špičková hodnota, činitel výkyvu a podíl přebuzených vzorků. Vznikají také dva obrázky — průběh vlny a spektrogram — ukládané jako samostatné soubory, takže míří přímo do protokolu a do spisu.

Porovnání dvou vzorků dává procentní výsledek se slovním stupněm: vysoká, střední nebo nízká podobnost. Metoda je v protokolu uvedena, nikoli zamlčena — jde o porovnání vektorů akustických rysů. Celek uzavírá formulář analýzy, časové značky a protokol PDF se součty SHA-256 obou souborů.

Použití: První srovnání sporné nahrávky se srovnávacím materiálem, popis technických vlastností nahrávky a doložení toho, co přesně bylo porovnáno.

Meze: Nejde o identifikaci mluvčího a výsledek nesmí být brán jako biometrický důkaz. Akustická podobnost se mění s kvalitou nahrávky, kodekem, přenosovým kanálem, emocemi i zdravotním stavem mluvčího — dvě nahrávky téže osoby mohou vyjít nízko a dvě různé osoby vysoko. Je to podnět k dalším úkonům nebo podklad pro ustanovení znalce fonetika, nikdy zjištění totožnosti.

Požadavky: Součásti FFmpeg (přibližně 293 MB) a pro přepis Whisper s offline modelem (přibližně 191 MB).

ELNetwork

Analýza záznamů síťového provozu

Modul spouští nad záznamem provozu dva nezávislé nástroje: Suricatu, která porovnává provoz s detekčními pravidly, a Zeek, který rozkládá relace na protokoly spojení, dotazů DNS, požadavků HTTP, relací TLS a přenesených souborů. Přijímány jsou formáty PCAP, PCAPNG, CAP a surové záznamy.

Výsledky obou nástrojů míří do společného přehledu v šesti kategoriích — výstrahy, spojení, DNS, HTTP, TLS a soubory — sloučené a seřazené podle času. U každého záznamu je uveden nástroj, který jej vytvořil, takže se neztrácí informace o tom, odkud zjištění pochází.

Záznam se neupravuje. Každý průchod dostane vlastní výstupní složku a manifest se součty SHA-256 záznamu i použitých pravidel a skriptů, díky čemuž lze analýzu zopakovat a doložit, na jaké sadě pravidel vznikla. Výsledky se exportují do CSV a samostatného HTML.

Použití: Zjištění, s jakými adresami se zařízení spojovalo, jaké domény dotazovalo a jaké soubory prošly sítí v zajištěném záznamu provozu.

Meze: Analýza zahrnuje pouze to, co je v záznamu — provoz před zahájením zachytávání neexistuje. Obsah šifrovaných spojení zůstává nečitelný; viditelná jsou metadata včetně názvu serveru z pole TLS SNI. Výstraha Suricaty znamená shodu s pravidlem, nikoli potvrzený incident, a rozsah detekce závisí na tom, jaká pravidla byla použita.

Požadavky: Součást TShark/Wireshark (přibližně 236 MB).

ELSandbox

Izolované spouštění neznámých souborů

Modul připravuje relaci v nativní Windows Sandbox — neemuluje ji a zkoumaný soubor nikdy nespouští na hostitelském systému. Diagnostika ověřuje verzi a edici Windows, volitelnou systémovou součást, virtualizaci, paměť, volné místo a přítomnost WindowsSandbox.exe; chybějící součást lze výslovně zapnout přes DISM, se zvýšením oprávnění a informací o nutném restartu.

Materiál se nikdy neotevírá přímo ze složky případu. Pro každou relaci vzniká samostatný pracovní adresář, soubory se do něj kopírují a SHA-256 zdroje i kopie se počítá nezávisle — rozdíl operaci přeruší. Do hosta se mapuje výhradně ověřená kopie, jako C:\EvidLock\Input s atributem jen pro čtení. Složka případu, databáze případu ani původní cesta materiálu se nemapují.

Ochranný profil vypíná schránku, mikrofon, kameru, tiskárny a vGPU a zapíná chráněného klienta Sandboxu. Síť má tři režimy: offline (výchozí), přímý a přes proxy. Vybrané místní nástroje — Process Monitor a Wireshark — dostávají samostatná mapování jen pro čtení a jediným zapisovatelným adresářem může být zvolená složka výsledků.

Po ukončení relace modul zinventarizuje ponechané výsledky s relativními cestami, velikostmi, časy a součty SHA-256. Protokol HTML shromáždí identifikátor relace, spisovou značku, operátora, pracoviště, verzi Windows, požadavky, nastavení ochrany a sítě, seznam vstupních i výstupních kopií a chronologický deník událostí. Funguje offline, umožňuje filtrovat, tisknout do PDF a exportovat data jako JSON.

Použití: Prohlédnutí podezřelé přílohy, instalátoru nebo dokumentu s makrem bez jeho spuštění na zkoumacím pracovišti — spolu s doložením, co a za jakých podmínek bylo otevřeno.

Meze: Sandbox snižuje riziko náhodného spuštění souboru na hostiteli, není však zárukou, že z prostředí nic neuniklo. Proxy je nastavení uvnitř hosta, které zkoumaný program může obejít. Protokol dokládá použitá opatření, nikoli nepřítomnost činnosti neviditelné pro použité mechanismy — materiál s vysokým rizikem stále vyžaduje oddělené pracoviště a organizační postupy.

Požadavky: Windows 10 verze 1903 (sestavení 18362) nebo novější, v edici Pro, Enterprise nebo Education — edice Home nemají Windows Sandbox. Vyžaduje zapnutou funkci Containers-DisposableClientVM a virtualizaci ve firmwaru; zapnutí funkce vyžaduje oprávnění správce a restart systému.

Analýza případu

Společná databáze nálezů

Sedm nezávislých průchodů zapisuje výsledky do jediné databáze případu: signatury souborů, detekce šifrování, sady hashů, pravidla YARA, obnova z žurnálů SQLite, zálohy telefonů a Sleuth Kit. Nálezy lze prohledávat společně bez ohledu na to, který průchod je našel.

Podstatné položky se označí a vyexportují do protokolu HTML, JSON nebo XLSX spolu se součty SHA-256. Databáze je běžný soubor SQLite ve složce případu, takže podléhá týmž pravidlům zajišťování jako zbytek materiálu.

Použití: Odfiltrování známých souborů, označení nesouladu typu s příponou a shromáždění všech nálezů do jediného protokolu.

Meze: Průchody ukazují na místa hodná pozornosti, nerozhodují. Nález pravidla YARA znamená shodu se vzorem, nikoli potvrzení škodlivosti souboru.

Detekce šifrování

Kontrola při prvním kontaktu

Rozpoznává šifrování na úrovni svazku — BitLocker, BitLocker To Go, LUKS a FileVault — i na úrovni jednotlivých souborů: archivy ZIP, 7z a RAR chráněné heslem, dokumenty PDF a Office a také šifrované soukromé klíče.

Kontejnery, které záměrně nemají signaturu, jako VeraCrypt a TrueCrypt, jsou hlášeny zvlášť jako podezření. Podkladem je entropie blízká šifrovanému textu, velikost jako násobek sektoru a chybějící jakákoli známá hlavička.

Kontrola se spouští také v rámci One-Click, tedy při prvním úkonu s materiálem. Je to záměr: zjištěný šifrovaný svazek mění postup a heslo bývá možné získat jen před odpojením napájení.

Použití: Zjistit hned na začátku, co v materiálu nelze přečíst, a zaznamenat to v dokumentaci úkonu.

Meze: Úroveň „podezření“ není potvrzením a bez hesla ji potvrdit nelze. Skryté svazky VeraCrypt jsou navrženy tak, aby jejich existenci nešlo prokázat.

Obnova z žurnálů SQLite

Zápisy dosud nepřenesené do databáze

Prohlížeče a komunikátory drží data v databázích SQLite. Smazání záznamu jej neodstraní okamžitě — změna míří nejprve do žurnálu WAL nebo rollback journal a starý obsah zůstává na uvolněných stránkách.

Modul z těchto souborů získává adresy, e-mailové adresy, telefonní čísla a cesty. Ověřuje také úplnost zajištění: zda byly vedle souboru databáze odebrány i doprovodné soubory žurnálu.

Použití: Obnova posledních navštívených adres nebo zpráv, které se před zajištěním nosiče nestihly dostat do vlastní databáze.

Meze: Obnovený záznam nemá záruku úplnosti ani jisté zařazení v čase. Je to materiál k dalšímu ověření, nikoli hotový důkaz.

Zálohy telefonů

Rozpoznání zdrojů v materiálu

Rozpoznává složku zálohy iTunes nebo Finder a soubor vytvořený nástrojem adb backup. U záloh iOS načítá název zařízení, model, verzi systému, sériové číslo a datum pořízení a soubory sčítá v členění podle domén.

Zjišťuje rovněž, zda je záloha šifrovaná. Stojí za to vědět, že šifrovaná záloha iTunes obsahuje více dat než nešifrovaná — zahrnuje mimo jiné hesla Wi-Fi, historii zdraví a klíčenku.

Funkce je součástí náhledu struktury materiálu, protože odpovídá na otázku „co tu vlastně je“. Nalezená záloha dostane akci otevření v Analýze případu jako zdroj pro ostatní průchody.

Použití: Zjištění, že v zajištěném počítači je záloha telefonu — tedy samostatný důkazní zdroj se zprávami a historií hovorů.

Meze: Modul zálohu rozpozná a zapíše do přehledu, obsah aplikací však nerozebírá. Databáze komunikátorů jsou soubory SQLite a podléhají samostatnému průchodu.

Časová osa a graf důkazů

Korelace událostí

Profilování aktivity skládá do jediné časové osy v UTC události z protokolů EVTX, registru, Prefetch, LNK, Jump Lists, ShellBags, USBSTOR, Amcache, ShimCache, SRUM, seznamu procesů, síťových spojení a prohlížečů.

Nad normalizovanými záznamy pracuje deterministický graf s patnácti zveřejněnými korelačními pravidly. Kliknutí na hranu ukáže pravidlo, míru jistoty, vysvětlení, omezení a identifikátory důkazů, o které se vazba opírá.

Použití: Rekonstrukce průběhu událostí na pracovišti a doložení, na jakém základě byly konkrétní artefakty spojeny.

Meze: Graf nepřipisuje jednání osobě. Událost pod uživatelským účtem prokazuje použití účtu, nikoli totožnost člověka u klávesnice.

Plaso

Úplná časová osa z obrazu nosiče

Plaso je standardní nástroj pro stavbu takzvané super časové osy: projde obraz nosiče a vytáhne časové značky ze všeho, co je má — ze souborového systému, registru, protokolů událostí, prohlížečů, souborů LNK a desítek dalších zdrojů. Výsledkem jsou statisíce záznamů seřazených v čase.

V EvidLock ukážete na obraz a zpracování spustíte z programu. Průběh je vidět průběžně, protože u velkých nosičů jde o práci na hodiny. Hotová časová osa se načte rovnou do grafu vazeb — bez exportu do CSV a přenášení mezi nástroji, kde se nejčastěji ztrácí časové pásmo.

Zdroj se otevírá výhradně pro čtení a funkce běží bez ohledu na zvolenou variantu instalace.

Použití: Rekonstrukce úplného průběhu událostí ze zajištěného obrazu disku, když předem není zřejmé, který artefakt hledat.

Meze: Super časová osa obsahuje obrovské množství technických záznamů, které s případem nesouvisejí. Je to materiál k zužování, nikoli hotové zjištění. Časové značky pocházejí ze zkoumaného systému a dědí jeho chyby — přestavené hodiny posunou celou osu.

Požadavky: Nainstalovaný Docker Desktop — zpracování běží v kontejneru.

Operační paměť

Prchavý materiál

Výpis pořízený nástrojem WinPmem, se součtem SHA-256 počítaným ihned po dokončení. Volitelně se pořizují pagefile.sys, swapfile.sys a hiberfil.sys, které obsahují části paměti zapsané na disk.

Analýza se spouští přímo nad pořízeným obrazem přes Volatility 3. Náhled HEX čte obraz po stránkách, takže soubor o velikosti několika desítek gigabajtů se otevře okamžitě a vyhledávání prochází celek jako ASCII, UTF-16 LE i bajty HEX.

Správce obrazů postaví dva výpisy vedle sebe a porovná jejich kontrolní součty, což umožňuje prokázat věrnost kopie.

Použití: Zajištění obsahu paměti běžícího pracoviště včetně šifrovacích klíčů a spojení, která po odpojení napájení zmizí.

Meze: Modul je ve verzi beta. Výpis vyžaduje oprávnění správce a vždy mění stav zkoumaného systému — nelze jej provést beze stopy, což je třeba zaznamenat.

Požadavky: Součást Volatility 3 s WinPmem (přibližně 19 MB). Výpis paměti běžícího systému vyžaduje oprávnění správce.

Editor HEX

Prohledávání výpisu bajt po bajtu

Výpis paměti má obvykle tolik bajtů, kolik měla stanice RAM — deset až několik desítek gigabajtů. Běžný editor se takový soubor pokouší načíst celý a buď to trvá čtvrt hodiny, nebo skončí nedostatkem paměti. Náhled v EvidLock čte obraz po stránkách, takže se otevře okamžitě bez ohledu na velikost.

Vyhledávání prochází celek ve třech režimech současně: jako text ASCII, jako UTF-16 LE (tak Windows drží řetězce v paměti) a jako surové bajty HEX. Třetí režim je potřeba, když hledáte hlavičku formátu nebo část klíče, a ne slovo.

Seznam nálezů ukazuje adresu, režim shody a náhled kontextu. Skok na libovolnou adresu umožňuje vrátit se na místo, které označil jiný nástroj — například modul Volatility.

Použití: Potvrzení přítomnosti konkrétního řetězce v paměti: adresy, názvu souboru, úryvku rozhovoru nebo hlavičky kontejneru, kterou žádný modul nezachytil.

Meze: Nález v paměti prokazuje, že tam řetězec byl v okamžiku výpisu. Neříká, který proces jej zapsal ani kdy — oblast mohla být uvolněná a pocházet z programu ukončeného o mnoho hodin dříve.

Správce obrazů paměti

Porovnání dvou výpisů

Staví dva obrazy paměti vedle sebe: název, cestu, velikost a data. Pro oba počítá součty SHA-256 a ukazuje je přímo pod sebou spolu s jednoznačnou informací, zda se shodují.

Typický důvod, proč to udělat, je prozaický: výpis putuje na jiný nosič nebo do spisu jako kopie a je třeba prokázat, že kopie je věrná. Druhým důvodem je ověření obrazu předaného někým jiným — dříve než o něj opřete posudek.

Ze stejného okna se volí obraz předávaný k další analýze, takže není nutné psát cestu ručně v dalším modulu.

Použití: Prokázání, že kopie výpisu je totožná s originálem, a volba obrazu k analýze ve Volatility.

Meze: Shoda součtů prokazuje totožnost dvou souborů. Neříká nic o tom, zda byl první výpis pořízen správně ani za jakých okolností vznikl.

Obrazy nosičů

Práce na kopii místo na originálu

Pořizování obrazů disků a svazků do formátu RAW nebo ISO, s kontrolním součtem počítaným průběžně. Obraz je kopií sektor po sektoru, takže zahrnuje i nepřidělenou oblast — tedy to, z čeho ElCarver obnovuje smazané soubory.

EvidLock čte také formáty používané jinými forenzními nástroji: E01 a Ex01 z balíku EnCase a AFF4. Díky tomu lze obraz zajištěný cizím softwarem analyzovat bez převodu.

Obraz lze připojit do systému k prohlížení a porovnat s druhým obrazem, pokud je třeba prokázat shodu kopie.

Použití: Pořízení binární kopie zajištěného nosiče a provádění všech dalších úkonů na ní, nikoli na originálu.

Meze: Pořízení obrazu původního nosiče vyžaduje hardwarovou blokaci zápisu — softwarová ochrana ji nenahradí. Fyzicky poškozený nosič může dát neúplný obraz; program chyby čtení ohlásí, nosič však neopraví.

Požadavky: Součást ImDisk (přibližně 1 MB) pro připojení obrazů. Čtení fyzického disku vyžaduje oprávnění správce.

Integrita a One-Click

Základ každého úkonu

Součty SHA-256 se počítají pro jednotlivé soubory i celé složky a výsledek se zapisuje do manifestu deterministické podoby — tatáž složka dá při každém ověření tentýž manifest. BLAKE3 slouží k rychlé inventarizaci rozsáhlých sad a MD5 se vyskytuje výhradně jako hodnota pro kompatibilitu počítaná spolu se SHA-256.

One-Click provede celou posloupnost prvního úkonu jediným příkazem: nastavení atributu jen pro čtení, kontrolu šifrování, kontrolní součty, manifest, protokol a archiv chráněný heslem.

Použití: Zajištění materiálu na začátku případu způsobem, který je opakovatelný a prokazatelný.

Meze: Kontrolní součet prokazuje neměnnost od okamžiku svého výpočtu. O tom, co se s materiálem dělo dříve, neříká nic.

Artefakty prohlížečů

Aktivita uživatele na síti

Čtení historie, záložek, seznamu stažených souborů, cookies a mezipaměti. Zvlášť se získávají metadata uložených hesel — tedy informace, pro které služby si uživatel přihlašovací údaje uložil, bez čtení hesel samotných.

Výsledky procházejí filtrem rizikového obsahu, který vyzdvihne záznamy hodné pozornosti v první řadě. Jde výhradně o pořadí prohlížení, nikoli o hodnocení.

Data míří do společné časové osy, takže se návštěva stránky postaví vedle spuštění programu, připojení nosiče a události ze systémového protokolu.

Použití: Zjištění, jaké služby byly na pracovišti používány, kdy a co bylo staženo — a propojení toho s ostatními artefakty.

Meze: Záznam v historii prokazuje, že prohlížeč adresu načetl. Nerozhoduje, zda to udělal člověk — mohlo jít o přesměrování, reklamu, doplněk nebo skript. Anonymní režim většinu těchto stop nezanechává.

Registr a protokoly Windows

Stopy na straně systému

Export větví registru do souborů .hiv i do čitelné podoby: CSV, XLSX, TXT a PDF. Soubor .hiv je binární kopie vhodná k analýze v jiném nástroji, ostatní formáty slouží do spisu.

Protokoly událostí — aplikací, zabezpečení, nastavení a systému — se exportují se zvoleným časovým rozsahem a limitem záznamů do XLSX, EVTX, PDF a TXT v jediném průchodu. EVTX zachovává původní podobu událostí, zbytek slouží ke čtení a přikládání.

Výstupní soubory dostávají součty SHA-256 a atribut jen pro čtení hned při zápisu.

Použití: Doložení přihlášení, připojení nosičů USB, instalací softwaru a změn konfigurace ve zvoleném časovém úseku.

Meze: Protokoly se rotují a přepisují — chybějící událost neprokazuje, že se nic nestalo. Události lze také smazat s oprávněním správce, což samo zanechá stopu, ovšem rovněž odstranitelnou.

Vyhledávání obsahu

Fráze v celém materiálu

Vícevláknové prohledávání názvů souborů i jejich obsahu. Program nahlíží do textových dokumentů, PDF, formátů Office a OpenDocument a do zpráv EML — tedy tam, kam systémové vyhledávání nejčastěji nedosáhne, protože je index nezahrnuje nebo index vůbec neexistuje.

Výsledky ukazují cestu, místo nálezu a úryvek kontextu, takže je hned vidět, zda je nález tím, o co šlo.

Použití: Nalezení jména, čísla účtu, adresy nebo fráze z oznámení v zajištěném materiálu — bez otevírání souborů jednoho po druhém.

Meze: Vyhledávání pracuje s obsahem, který lze přečíst. Skeny a fotografie dokumentů bez textové vrstvy, šifrované soubory a vlastní formáty aplikací zůstanou mimo výsledek.

Požadavky: Bez dalších součástí. Čtení textu ze skenů a fotografií vyžaduje součást Tesseract (přibližně 246 MB).

Žurnál událostí

Zápis průběhu vlastní práce

Každá operace provedená v programu míří do žurnálu s časem, úrovní závažnosti, pořadovým číslem, názvem modulu a dobou trvání. Pořadové číslo je podstatné: ukazuje sled úkonů i tehdy, když dva nastaly v téže sekundě.

Zápis běží průběžně, během práce. To je rozdíl praktický, nikoli kosmetický — dokumentace sestavená zpaměti na konci dne je vždy chudší a vždy náchylná k otázce, odkud se ví, že to tak bylo.

Žurnál lze filtrovat naživo podle obsahu záznamu a vyexportovat do PDF, XLSX i interaktivního protokolu HTML s řazením. Závěrečný protokol případu shrne všechny úkony do jediného dokumentu.

Použití: Doložení, co přesně bylo s materiálem provedeno, v jakém pořadí a s jakým výsledkem — v podobě vhodné k přiložení do spisu.

Meze: Žurnál zaznamenává operace provedené v EvidLock. Úkony provedené jiným nástrojem nebo ručně v systému v něm zahrnuty nebudou a je třeba popsat je zvlášť.

Protokoly a žurnál

To, co zůstává ve spisu

Žurnál zaznamenává každou operaci s časem, úrovní, pořadovým číslem, modulem a dobou trvání. Zápis běží průběžně, takže dokumentace vzniká spolu s prací, nikoli po ní.

Protokoly vycházejí ve formátech PDF, CSV, TXT a XLSX a žurnál navíc jako interaktivní protokol HTML s filtrováním a řazením. Závěrečný protokol shrnuje všechny úkony provedené v případu.

Použití: Přiložení dokumentace průběhu úkonů do spisu v podobě, kterou lze zopakovat a ověřit.

Meze: Žurnál zaznamenává operace provedené v programu. Úkony provedené mimo něj v něm zahrnuty nebudou.

EvidLock pro Windows

Jeden instalátor hlavní aplikace, tři přenosné varianty a čtyři moduly s vlastními instalátory. Všechna vydání mají stejné jádro i stejný formát případu.

Stáhnout