ElPlayer
Analyse des enregistrements vidéo
Un lecteur conçu pour le matériel qui rejoindra le dossier. La chronologie prend en charge aussi bien un nombre d’images par seconde constant que variable — ce qui compte pour les enregistrements de vidéosurveillance, où la durée déclarée diverge souvent du nombre réel d’images.
Les marqueurs De–À délimitent un extrait, qu’il est ensuite possible d’exporter en fichier distinct ou de décrire dans le formulaire d’analyse. Les annotations sont enregistrées auprès de l’enregistrement et non dans un document séparé : elles ne se désolidarisent donc pas du matériel lorsque le dossier est déplacé.
Usage: Déterminer le moment d’un événement sur un enregistrement de vidéosurveillance, extraire le passage destiné à l’expertise et documenter sur quelle image repose la conclusion.
Limites: L’horodatage de l’enregistrement provient de l’enregistreur et n’est souvent pas synchronisé avec l’heure réelle. Le programme affiche l’heure inscrite dans le matériel ; il n’en vérifie pas l’exactitude.
Prérequis: Composant FFmpeg (environ 293 Mo). La transcription et la recherche de parole utilisent le composant Whisper (environ 191 Mo).
ElView
Examen et évaluation des photographies
Examen du matériel photographique avec lecture des métadonnées EXIF et du format HEIC utilisé par les téléphones Apple. Chaque fichier peut être préservé par une somme SHA-256 directement depuis la fenêtre de visualisation.
Le module délivre une évaluation auxiliaire de l’authenticité : présence et cohérence interne des métadonnées, présence de données GPS, et circonstances qui en réduisent la fiabilité. Le résultat prend la forme d’indices, non d’un verdict.
Usage: Sélection initiale du matériel photographique, détermination de l’appareil source et de la date de prise de vue, préparation d’un rapport interactif avec marqueurs.
Limites: Les métadonnées EXIF se modifient avec n’importe quel outil ordinaire. Leur présence ne prouve pas l’authenticité et leur absence ne prouve pas la manipulation.
Prérequis: Aucun composant supplémentaire.
ElCommander
Inventaire et préservation
Un gestionnaire de fichiers à deux panneaux doté d’un mode preuve, qui calcule les sommes de contrôle à la volée et affiche un avertissement dès que l’un des supports est inscriptible. L’avertissement apparaît avant l’action de l’opérateur, non après.
La comparaison de répertoires met en évidence les écarts entre le support et la copie, ce qui permet de démontrer que la préservation est complète. Les archives sont produites en ZIP avec chiffrement AES-256, en 7Z ou en TAR.GZ.
Usage: Préserver le contenu d’un support dans le dossier, démontrer la conformité de la copie à l’original, conditionner le matériel en vue de sa remise.
Limites: Le mode preuve avertit qu’un support est inscriptible mais ne remplace pas un bloqueur d’écriture matériel. Lorsqu’on intervient sur un original, le bloqueur matériel reste la bonne réponse.
Prérequis: Composant 7-Zip (environ 3 Mo). Auto-Blocker exige les droits d’administrateur — Windows demandera l’accord UAC.
ElCarver
Récupération des fichiers supprimés
Le mode rapide lit les structures des systèmes de fichiers NTFS, FAT32 et exFAT et récupère donc les fichiers avec leur nom, leur date et leur taille d’origine. Le mode profond recherche des signatures dans les données brutes et fonctionne même sur un système de fichiers endommagé, mais restitue les fichiers sans nom.
La source est ouverte en lecture seule uniquement. Les résultats passent par une vérification qui écarte les faux positifs — des fragments ressemblant à un en-tête de fichier sans constituer un fichier valide.
Usage: Récupérer des photographies, des documents et des enregistrements supprimés depuis un support ou depuis une image RAW, E01 ou AFF4.
Limites: Un fichier récupéré ne porte ni horodatage fiable ni position certaine dans l’arborescence. Une zone écrasée n’est récupérable par aucune méthode.
Prérequis: Aucun composant supplémentaire.
ELVoice
Analyse et comparaison d’enregistrements vocaux
Le module décode l’enregistrement en mono 16 kHz au moyen de FFmpeg ; la source est ouverte en lecture seule et les cinq premières minutes du matériel sont analysées. Vingt formats sont pris en charge — WAV, MP3, FLAC, M4A, AAC, Ogg, Opus, AMR et 3GP, ainsi que la piste sonore des MP4, MOV, MKV et WebM, soit les enregistrements courants de téléphone et de messagerie.
Pour chaque échantillon sont calculés des paramètres acoustiques : hauteur fondamentale estimée, centroïde spectral, taux de passages par zéro, proportion de segments voisés, valeur efficace et crête, facteur de crête et proportion d’échantillons écrêtés. Deux images sont également produites — forme d’onde et spectrogramme — enregistrées comme fichiers distincts, qui passent donc directement dans le rapport et au dossier.
La comparaison de deux échantillons donne un pourcentage assorti d’un palier verbal : similarité élevée, modérée ou faible. La méthode figure dans le rapport et n’est pas dissimulée — il s’agit d’une comparaison de vecteurs de traits acoustiques. S’y ajoutent un formulaire d’analyse, des marqueurs temporels et un rapport PDF avec les sommes SHA-256 des deux fichiers.
Usage: Première mise en regard d’un enregistrement litigieux avec du matériel de comparaison, description des propriétés techniques de l’enregistrement et documentation de ce qui a été exactement comparé.
Limites: Ce n’est pas une identification du locuteur et le résultat ne doit pas être traité comme une preuve biométrique. La similarité acoustique varie avec la qualité de l’enregistrement, le codec, le canal de transmission, l’émotion et l’état de santé du locuteur — deux enregistrements d’une même personne peuvent obtenir un score faible, et deux personnes différentes un score élevé. C’est un motif de travaux complémentaires, ou de désignation d’un expert phonéticien, jamais un constat d’identité.
Prérequis: Composants FFmpeg (environ 293 Mo) et, pour la transcription, Whisper avec modèle hors ligne (environ 191 Mo).
ELNetwork
Analyse des captures de trafic réseau
Le module lance sur la capture deux moteurs indépendants : Suricata, qui confronte le trafic à des règles de détection, et Zeek, qui décompose les sessions en journaux de connexions, de requêtes DNS, de requêtes HTTP, de sessions TLS et de fichiers transférés. Les formats PCAP, PCAPNG, CAP et les captures brutes sont acceptés.
Les résultats des deux moteurs aboutissent dans un tableau commun réparti en six catégories — alertes, connexions, DNS, HTTP, TLS et fichiers — fusionnés et ordonnés dans le temps. Chaque enregistrement porte le moteur qui l’a produit : l’origine d’un constat ne se perd jamais.
La capture n’est pas modifiée. Chaque passe reçoit son propre répertoire de sortie et un manifeste avec les sommes SHA-256 de la capture ainsi que des règles et scripts employés, ce qui permet de refaire l’analyse et de démontrer sur quel jeu de règles elle repose. Les résultats s’exportent en CSV et en HTML autonome.
Usage: Établir avec quelles adresses un appareil a communiqué, quels domaines il a interrogés et quels fichiers ont transité par le réseau dans une capture préservée.
Limites: L’analyse ne couvre que ce que contient la capture — le trafic antérieur au début de l’enregistrement n’existe pas. Le contenu des connexions chiffrées reste illisible ; les métadonnées sont visibles, dont le nom du serveur issu du champ TLS SNI. Une alerte Suricata signifie qu’une règle a correspondu, non un incident confirmé, et l’étendue de la détection dépend entièrement des règles utilisées.
Prérequis: Composant TShark/Wireshark (environ 236 Mo).
ELSandbox
Exécution isolée de fichiers inconnus
Le module prépare une session dans le bac à sable natif de Windows — il ne l’émule pas et n’exécute jamais le fichier examiné sur le système hôte. Le diagnostic vérifie la version et l’édition de Windows, le composant système optionnel, la virtualisation, la mémoire, l’espace libre et la présence de WindowsSandbox.exe ; un composant manquant s’active explicitement via DISM, avec élévation de droits et mention du redémarrage requis.
Le matériel n’est jamais ouvert directement depuis le dossier de l’affaire. Chaque session reçoit son propre répertoire de travail, les fichiers y sont copiés et les SHA-256 de la source et de la copie sont calculés séparément — un écart interrompt l’opération. Seule la copie vérifiée est montée dans l’invité, sous C:\EvidLock\Input avec l’attribut lecture seule. Le dossier de l’affaire, la base de l’affaire et le chemin d’origine du matériel ne sont pas montés.
Le profil de protection désactive le presse-papiers, le micro, la caméra, les imprimantes et le vGPU, et active le client protégé du bac à sable. Le réseau propose trois modes : hors ligne (par défaut), direct et via un proxy. Les outils locaux retenus — Process Monitor et Wireshark — reçoivent des montages distincts en lecture seule, et le seul répertoire pouvant être accessible en écriture est le dossier de résultats désigné.
Une fois la session fermée, le module inventorie les résultats conservés avec chemins relatifs, tailles, horodatages et sommes SHA-256. Le rapport HTML rassemble l’identifiant de session, la référence du dossier, l’opérateur, le poste, la version de Windows, les prérequis, les réglages de protection et de réseau, la liste des copies d’entrée et de sortie ainsi qu’un journal chronologique. Il fonctionne hors ligne et permet le filtrage, l’impression en PDF et l’export JSON.
Usage: Examiner une pièce jointe suspecte, un installateur ou un document porteur de macro sans l’exécuter sur le poste d’analyse — avec la trace de ce qui a été ouvert et dans quelles conditions.
Limites: Le bac à sable réduit le risque d’exécuter accidentellement un fichier sur l’hôte, mais ne garantit pas l’absence d’évasion de l’environnement. Le proxy est un réglage interne à l’invité que le programme examiné peut contourner. Le rapport documente les protections appliquées, non l’absence d’activité invisible aux mécanismes employés — un matériel à haut risque exige toujours un poste isolé et des procédures organisationnelles.
Prérequis: Windows 10 version 1903 (build 18362) ou plus récent, en édition Pro, Enterprise ou Education — les éditions Home n’ont pas le bac à sable Windows. La fonctionnalité Containers-DisposableClientVM doit être activée et la virtualisation disponible dans le firmware ; l’activation exige les droits d’administrateur et un redémarrage.
Analyse du dossier
Base commune des constatations
Sept analyses indépendantes écrivent dans une même base : signatures de fichiers, détection du chiffrement, jeux de hachages, règles YARA, récupération depuis les journaux SQLite, sauvegardes de téléphones et Sleuth Kit. Les constatations sont interrogeables ensemble, quelle que soit l’analyse qui les a produites.
Les éléments pertinents sont marqués et exportés en rapport HTML, JSON ou XLSX avec les sommes SHA-256. La base est un simple fichier SQLite dans le répertoire du dossier : elle relève donc des mêmes règles de préservation que le reste du matériel.
Usage: Écarter les fichiers connus, signaler les discordances entre type et extension, et rassembler toutes les constatations dans un seul rapport.
Limites: Les analyses désignent des points méritant attention ; elles ne tranchent pas. Une correspondance YARA signifie que le motif correspond, non que la malveillance du fichier est établie.
Détection du chiffrement
Contrôle au premier contact
Reconnaît le chiffrement au niveau du volume — BitLocker, BitLocker To Go, LUKS et FileVault — et au niveau des fichiers : archives ZIP, 7z et RAR protégées par mot de passe, documents PDF et Office, et clés privées chiffrées.
Les conteneurs délibérément dépourvus de signature, comme VeraCrypt et TrueCrypt, sont signalés à part, au titre du soupçon. Le fondement en est une entropie proche du chiffré, une taille multiple du secteur et l’absence de tout en-tête connu.
Le contrôle s’exécute également dans le cadre de One-Click, c’est-à-dire dès la première opération sur le matériel. C’est délibéré : un volume chiffré détecté change la marche à suivre, et le mot de passe n’est parfois accessible qu’avant la coupure de l’alimentation.
Usage: Établir d’emblée ce qui, dans le matériel, ne pourra pas être lu, et le consigner dans la documentation de l’opération.
Limites: Le niveau « soupçon » n’est pas une confirmation et ne peut être confirmé sans le mot de passe. Les volumes cachés VeraCrypt sont conçus pour que leur existence ne puisse pas être démontrée.
Récupération depuis les journaux SQLite
Écritures pas encore versées à la base
Les navigateurs et les messageries conservent leurs données dans des bases SQLite. Supprimer une entrée ne l’efface pas aussitôt — la modification rejoint d’abord le journal WAL ou le rollback journal, et l’ancien contenu subsiste sur des pages libérées.
Le module extrait de ces fichiers des adresses, des adresses électroniques, des numéros de téléphone et des chemins. Il contrôle également la complétude de la préservation : les fichiers de journal accompagnant la base ont-ils été saisis avec elle.
Usage: Récupérer les dernières adresses consultées ou les messages qui n’ont pas eu le temps de rejoindre la base principale avant la saisie du support.
Limites: Un enregistrement récupéré n’offre aucune garantie de complétude ni de position certaine dans le temps. C’est un matériau à vérifier, non une preuve achevée.
Sauvegardes de téléphones
Repérer les sources dans le matériel
Reconnaît un répertoire de sauvegarde iTunes ou Finder ainsi que le fichier produit par adb backup. Pour les sauvegardes iOS, il lit le nom de l’appareil, le modèle, la version du système, le numéro de série et la date de création, et dénombre les fichiers par domaine.
Il détecte également si la sauvegarde est chiffrée. À savoir : une sauvegarde iTunes chiffrée contient plus de données qu’une sauvegarde non chiffrée — notamment les mots de passe Wi-Fi, l’historique de santé et le trousseau.
La fonction figure dans l’aperçu de la structure du matériel, car elle répond à la question « qu’y a-t-il ici au juste ». Une sauvegarde trouvée reçoit une action qui l’ouvre dans l’Analyse du dossier comme source des autres analyses.
Usage: Établir qu’un ordinateur saisi contient une sauvegarde de téléphone — c’est-à-dire une source de preuve distincte, porteuse de messages et d’un historique d’appels.
Limites: Le module reconnaît et inventorie la sauvegarde mais n’analyse pas le contenu des applications. Les bases des messageries sont des fichiers SQLite et relèvent d’une analyse distincte.
Chronologie et graphe de preuves
Corrélation des événements
Le profilage d’activité réunit dans une même chronologie UTC les événements issus des journaux EVTX, du registre, de Prefetch, LNK, Jump Lists, ShellBags, USBSTOR, Amcache, ShimCache, SRUM, de la liste des processus, des connexions réseau et des navigateurs.
Un graphe déterministe à quinze règles de corrélation explicites travaille sur les enregistrements normalisés. Un clic sur une arête affiche la règle, le niveau de confiance, l’explication, les limites et les identifiants des preuves sur lesquelles le lien repose.
Usage: Reconstituer le déroulé des événements sur un poste et démontrer sur quelle base des artefacts déterminés ont été reliés.
Limites: Le graphe n’attribue pas d’action à une personne. Un événement sous un compte utilisateur prouve que le compte a servi, non l’identité de qui se trouvait au clavier.
Plaso
Chronologie complète depuis une image de support
Plaso est l’outil de référence pour construire ce que l’on appelle une super-chronologie : il parcourt une image de support et extrait des horodatages de tout ce qui en porte — système de fichiers, registre, journaux d’événements, navigateurs, fichiers LNK et des dizaines d’autres sources. Le résultat compte des centaines de milliers d’enregistrements ordonnés dans le temps.
Dans EvidLock, vous désignez l’image et lancez le traitement depuis le programme. La progression reste visible, car sur un support volumineux ce travail se compte en heures. La chronologie obtenue se charge directement dans le graphe de liens — sans export CSV ni transfert d’un outil à l’autre, étape où le fuseau horaire se perd le plus souvent.
La source est ouverte en lecture seule uniquement, et la fonction est disponible quelle que soit la variante d’installation retenue.
Usage: Reconstituer le déroulé complet des événements à partir d’une image disque préservée, lorsqu’on ignore par avance quel artefact chercher.
Limites: Une super-chronologie contient un nombre considérable d’enregistrements techniques sans rapport avec l’affaire. C’est un matériau à restreindre, non une constatation achevée. Les horodatages proviennent du système examiné et en héritent les erreurs — une horloge déréglée décale toute la chronologie.
Prérequis: Docker Desktop installé — le traitement s’exécute dans un conteneur.
Mémoire vive
Un matériel qui ne survit pas
L’acquisition est réalisée avec WinPmem, la somme SHA-256 étant calculée dès son achèvement. En option, pagefile.sys, swapfile.sys et hiberfil.sys sont également recueillis, car ils contiennent des fragments de mémoire écrits sur le disque.
L’analyse est lancée directement sur l’image obtenue, via Volatility 3. La vue hexadécimale lit l’image page par page : un fichier de plusieurs dizaines de gigaoctets s’ouvre instantanément, et la recherche couvre l’ensemble en ASCII, UTF-16 LE et octets HEX bruts.
Le gestionnaire d’images place deux acquisitions côte à côte et compare leurs sommes de contrôle, ce qui permet de démontrer la fidélité d’une copie.
Usage: Préserver le contenu de la mémoire d’un poste en fonctionnement, y compris les clés de chiffrement et les connexions qui disparaîtront à la coupure du courant.
Limites: Le module est en version bêta. L’acquisition exige les droits d’administrateur et modifie toujours l’état du système examiné — elle ne peut être réalisée sans trace, ce qu’il convient de consigner.
Prérequis: Composant Volatility 3 avec WinPmem (environ 19 Mo). La capture de la mémoire d’un système en fonctionnement exige les droits d’administrateur.
Éditeur HEX
Explorer l’acquisition octet par octet
Une acquisition mémoire pèse en général autant d’octets que le poste avait de mémoire vive — plusieurs dizaines de gigaoctets. Un éditeur ordinaire tente de charger un tel fichier en entier : soit cela prend un quart d’heure, soit la mémoire manque. La vue d’EvidLock lit l’image page par page et s’ouvre donc instantanément, quelle que soit la taille.
La recherche parcourt l’ensemble dans trois modes à la fois : en texte ASCII, en UTF-16 LE (la façon dont Windows conserve les chaînes en mémoire) et en octets HEX bruts. Ce troisième mode est nécessaire lorsque vous cherchez un en-tête de format ou un fragment de clé, et non un mot.
La liste des occurrences indique l’adresse, le mode de correspondance et un aperçu du contexte. Le saut vers une adresse quelconque permet de revenir à un emplacement désigné par un autre outil — un greffon Volatility, par exemple.
Usage: Confirmer la présence en mémoire d’une chaîne déterminée : une adresse, un nom de fichier, un fragment de conversation ou un en-tête de conteneur qu’aucun greffon n’a détecté.
Limites: Une occurrence en mémoire prouve que la chaîne s’y trouvait au moment de l’acquisition. Elle ne dit ni quel processus l’a écrite ni quand — la zone a pu être libérée et provenir d’un programme fermé des heures plus tôt.
Gestionnaire d’images mémoire
Comparer deux acquisitions
Place deux images mémoire côte à côte : nom, chemin, taille et dates. Il calcule le SHA-256 des deux et les affiche l’un sous l’autre, avec une indication sans ambiguïté de leur concordance.
La raison habituelle est prosaïque : l’acquisition part sur un autre support, ou rejoint le dossier en tant que copie, et il faut démontrer que cette copie est fidèle. La seconde raison est la vérification d’une image remise par un tiers — avant d’y appuyer une expertise.
Depuis la même fenêtre, vous choisissez l’image transmise à l’analyse suivante : inutile de ressaisir le chemin dans le module suivant.
Usage: Démontrer qu’une copie de l’acquisition est identique à l’original, et choisir l’image destinée à l’analyse sous Volatility.
Limites: La concordance des sommes prouve que deux fichiers sont identiques. Elle ne dit rien sur la correction de la première acquisition ni sur les conditions dans lesquelles elle a été réalisée.
Images de supports
Travailler sur une copie plutôt que sur l’original
Imagerie de disques et de volumes vers RAW ou ISO, la somme de contrôle étant calculée pendant le traitement. Une image est une copie secteur par secteur : elle englobe donc aussi l’espace non alloué — celui-là même dont ElCarver récupère les fichiers supprimés.
EvidLock lit également les formats employés par d’autres outils d’investigation : E01 et Ex01 de la suite EnCase, ainsi qu’AFF4. Une image préservée avec un logiciel tiers peut donc être analysée sans conversion.
Une image peut être montée dans le système pour être parcourue, et comparée à une seconde image lorsqu’il faut démontrer la conformité d’une copie.
Usage: Réaliser une copie binaire du support préservé et mener toutes les opérations suivantes sur elle, et non sur l’original.
Limites: L’imagerie d’un support original exige un bloqueur d’écriture matériel — les protections logicielles ne le remplacent pas. Un support physiquement endommagé peut produire une image incomplète ; le programme signale les erreurs de lecture mais ne répare pas le support.
Prérequis: Composant ImDisk (environ 1 Mo) pour monter les images. La lecture d’un disque physique exige les droits d’administrateur.
Intégrité et One-Click
Le fondement de chaque étape
Les sommes SHA-256 sont calculées pour des fichiers isolés comme pour des répertoires entiers, et inscrites dans un manifeste de forme déterministe — le même répertoire donne le même manifeste à chaque vérification. BLAKE3 sert à l’inventaire rapide de grands ensembles, et MD5 n’existe que comme valeur de compatibilité calculée en même temps que SHA-256.
One-Click exécute toute la séquence de la première opération en une seule commande : pose de l’attribut lecture seule, contrôle du chiffrement, sommes de contrôle, manifeste, rapport et archive protégée par mot de passe.
Usage: Préserver le matériel en début de dossier, de façon reproductible et démontrable.
Limites: Une somme de contrôle prouve l’immutabilité à compter du moment de son calcul. Elle ne dit rien de ce qui est advenu du matériel auparavant.
Artefacts des navigateurs
L’activité de l’utilisateur en ligne
Lecture de l’historique, des favoris, de la liste des téléchargements, des cookies et du cache. Les métadonnées des mots de passe enregistrés sont extraites séparément — c’est-à-dire pour quels services l’utilisateur a stocké des identifiants, sans lire les mots de passe eux-mêmes.
Les résultats passent par un filtre des contenus à risque qui met en avant les entrées à consulter en priorité. Il s’agit d’un ordre de lecture, non d’une appréciation.
Les données alimentent la chronologie commune : la consultation d’une page se rapproche ainsi du lancement d’un programme, du branchement d’un support et d’un événement du journal système.
Usage: Établir quels services ont été utilisés sur le poste, quand, et ce qui a été téléchargé — puis relier ces éléments aux autres artefacts.
Limites: Une entrée d’historique prouve que le navigateur a chargé l’adresse. Elle ne tranche pas la question de savoir si un humain en est à l’origine — ce peut être une redirection, une publicité, une extension ou un script. Le mode privé ne laisse pas la plupart de ces traces.
Registre et journaux Windows
Les traces du côté du système
Export des ruches du registre vers des fichiers .hiv et sous forme lisible : CSV, XLSX, TXT et PDF. Le fichier .hiv est une copie binaire exploitable dans un autre outil ; les autres formats sont destinés au dossier.
Les journaux d’événements — application, sécurité, installation et système — sont exportés selon une plage de temps et une limite d’enregistrements choisies, vers XLSX, EVTX, PDF et TXT en une seule passe. EVTX conserve la forme originale des événements, les autres servent à la lecture et au versement.
Les fichiers produits reçoivent leurs sommes SHA-256 et l’attribut lecture seule au moment même de leur écriture.
Usage: Documenter les connexions, le branchement de supports USB, les installations de logiciels et les modifications de configuration sur une période choisie.
Limites: Les journaux sont tournants et écrasés — l’absence d’un événement ne prouve pas que rien ne s’est produit. Les événements peuvent aussi être effacés avec les droits d’administrateur, ce qui laisse une trace, laquelle est elle-même effaçable.
Recherche de contenu
Des termes dans tout le matériel
Recherche multithread dans les noms de fichiers et à l’intérieur de ceux-ci. Le programme examine les documents texte, les PDF, les formats Office et OpenDocument ainsi que les messages EML — c’est-à-dire là où la recherche du système n’atteint généralement pas, parce que son index ne les couvre pas ou qu’il n’existe aucun index.
Les résultats indiquent le chemin, l’emplacement de l’occurrence et un fragment de contexte : on voit immédiatement si le résultat correspond à ce que l’on cherchait.
Usage: Retrouver dans le matériel préservé un nom, un numéro de compte, une adresse ou une formule figurant dans la plainte — sans ouvrir les fichiers un par un.
Limites: La recherche s’applique au contenu lisible. Les numérisations et photographies de documents sans couche de texte, les fichiers chiffrés et les formats propriétaires resteront hors résultats.
Prérequis: Aucun composant supplémentaire. Lire le texte des numérisations et des photos exige le composant Tesseract (environ 246 Mo).
Journal des événements
La trace de votre propre travail
Chaque opération effectuée dans le programme rejoint le journal avec son heure, son niveau de gravité, son numéro d’ordre, le nom du module et sa durée. Le numéro d’ordre a son importance : il révèle la succession des opérations même lorsque deux d’entre elles tombent dans la même seconde.
L’écriture se fait au fil du travail. La différence est pratique et non cosmétique — une documentation reconstituée de mémoire en fin de journée est toujours plus pauvre et toujours exposée à la question de savoir d’où l’on tient que les choses se sont passées ainsi.
Le journal se filtre en direct sur le texte des entrées et s’exporte en PDF, en XLSX et en rapport HTML interactif avec tri. Le rapport final du dossier réunit l’ensemble des opérations en un seul document.
Usage: Démontrer ce qui a été fait précisément du matériel, dans quel ordre et avec quel résultat — sous une forme versable au dossier.
Limites: Le journal consigne les opérations effectuées dans EvidLock. Les actes réalisés avec un autre outil ou à la main dans le système n’y figureront pas et doivent être décrits séparément.
Rapports et journal
Ce qui reste au dossier
Le journal consigne chaque opération avec son heure, son niveau, son numéro d’ordre, son module et sa durée. L’écriture se fait au fil de l’eau : la documentation naît avec le travail, et non après lui.
Les rapports sont produits en PDF, CSV, TXT et XLSX, et le journal en outre sous forme de rapport HTML interactif avec filtrage et tri. Le rapport final réunit l’ensemble des opérations menées dans le dossier.
Usage: Verser au dossier une documentation du déroulé qui puisse être reproduite et vérifiée.
Limites: Le journal consigne les opérations effectuées dans le programme. Les actes accomplis en dehors n’y apparaîtront pas.