msgstore db crypt12 что это такое

990x.top

Простой компьютерный блог для души)

msgstore.db.crypt12 — что это можно ли удалить?

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такоеmsgstore.db.crypt12 — файл (база данных) последней резервной копии чатов мессенджера WhatsApp.

Цифра в конце названия — это версия шифрования.

Является зашифрованным с использованием алгоритмома 256-bit AES. По умолчанию хранится здесь:

Данный файл используется при автоматическом восстановлении диалогов/контактов после переустановки приложения Ватсап.

Также у вас может быть файл с примерно таким названием — msgstore-2016-11-08.1.db.crypt12, в нем хранится тоже резервная копия диалогов, но уже на определенную дату, которая как видите указана в самом названии файла.

Собственно сами файлы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

msgstore.db.crypt12 создается при использовании функции Резервное копирование чатов, которая находится в разделе Настройки > Чаты:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Также вы можете заметить msgstore.db — это тоже резервная копия чата, только она незашифрованная, который обычно хранится на Гугл диске.

По поводу расшифровки я уже писал, поэтому если интересно — информация есть здесь:

Надеюсь данная информация оказалась полезной. Удачи.

Источник

Msgstore db crypt12 что это можно удалить

В данной статье мы рассмотрим способы восстановления истории, контактов, чатов и переписки, а также присланных или отправленных файлов и изображений одного из самых популярных мессенджеров – WhatsApp.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

C необходимостью восстановления данных WhatsApp пользователи сталкиваются в случае замены смартфона на другой, после случайного удаления какого-то из чатов или всех их, в результате сброса памяти смартфона или форматирования карты памяти (на которую как правило и сохраняется история переписки приложения).

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Восстановление переписки или чата в случае удаления из приложения

Восстановление недавней переписки

Чтобы восстановить переписку, которая была осуществлена не более чем 7 дней назад, достаточно просто переустановить приложение на вашем мобильном устройстве: сначала удалить, затем установить заново. WhatsApp автоматически создаёт резервную копию ваших данных каждый день и сохраняет её на карту памяти смартфона.

После переустановки, приложение предложит восстановить историю сообщений из созданной раннее резервной копии. Достаточно просто нажать кнопку «Восстановить» и программа в процессе установки автоматически восстановит данные за последние 7 дней.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Восстановление более давней переписки

Восстановление чатов, которые старше чем 7 дней – это более сложный процесс. Для этого, перейдите в папку на карте памяти вашего устройства в которой WhatsApp сохраняет резервные копии чатов пользователя:
/sdcard/WhatsApp/Databases.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Если перейти в эту папку вы увидите в ней один файл с названием msgstore.db.crypt12, и ещё несколько файлов с названиями, как msgstore-2016-11-08.1.db.crypt12.

msgstore.db.crypt12 – это файл с последней резервной копией чатов WhatsApp. Именно из данного файла происходит автоматическое восстановление чатов и контактов после переустановки WhatsApp.

msgstore-2016-11-08.1.db.crypt12 – это резервная копия чатов приложения на конкретную дату, которая указана в названии файла. В нашем случае – это резервная копия чатов на 08 ноября 2016 г.

Поэтому, если необходимо восстановить чаты по состоянию на определённую дату, найдите файл, в названии которого указана эта дата и переименуйте его в msgstore.db.crypt12.

После этого удалите WhatsApp с вашего устройства и установите его заново. В процессе установки программа предложит восстановить обнаруженную резервную копию чатов и контактов, как описано в предыдущем разделе. Восстановите её, и восстановится история из переименованного ранее файла.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Только имейте ввиду, что в результате проделанной процедуры с вашего устройства будет удалена текущая история чатов. Чтобы восстановить её, необходимо проделать всё в обратном порядке.

Примечание. Если вы создаёте резервную копию чатов вручную, то она также сохраняется в файл с названием msgstore.db.crypt12. Поэтому, чтобы не потерять файл с резервной копией чатов, которую вы создали вручную, переименуйте его и сохраните в удобное место. А в случае необходимости восстановления чатов именно из него, переименуйте данный файл обратно в msgstore.db.crypt12.

Создать резервную копию чатов вручную можно с помощью меню WhatsApp Настройки / Чаты / Резервное копирование чатов.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Как восстановить чаты WhatsApp после очистки или форматирования карты памяти

Для этого, подключите смартфон к компьютеру или подключите карту памяти к ПК с помощью кард-ридера. Запустите Hetman Partition Recovery и просканируйте с её помощью карту памяти. Перейдите с помощью программы в папку вашей карты памяти /sdcard/WhatsApp/Databases и вы увидите в ней созданные WhatsApp файлы с историей чатов.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Восстановите содержимое папки Databases. Перенесите необходимый вам файл истории чатов в папку карты памяти устройства с WhatsApp. После этого повторите процедуру, как в случае с восстановлением более давней переписки чатов (раздел «Восстановление более давней переписки»).

Восстановление или перенос данных из одного смартфона на другой

Если вы поменяли смартфон на новый и вам необходимо восстановить на нём историю переписки вашего старого устройства, для этого перенесите файлы из папки /sdcard/WhatsApp/Databases старого телефонов в новый. Во время установки WhatsApp приложение обнаружит резервную копию чатов и предложит её восстановить.

Восстановление удалённых из WhatsApp изображений, видео или аудио файлов

Все отправленные или принятые с помощью WhatsApp файлы (изображения, аудио, видео, документы и и.д.) также сохраняются приложением на карту памяти в папку /sdcard/WhatsApp/Media. В случае удаления таких файлов из чата, они продолжают хранится в указанной папке. Достаточно перейти в /sdcard/WhatsApp/Media, открыть папку, соответствующую типу искомого файла.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Если необходимо восстановить изображение, видео или аудио файл из чатов WhatsApp после форматирования или очистки карты памяти устройства, то сделать это можно следующим образом.

Подключите смартфон к компьютеру или карту памяти к ПК с помощью кард-ридера. Запустите Hetman Partition Recovery и просканируйте с её помощью карту памяти. Перейдите с помощью программы в папку вашей карты памяти /sdcard/WhatsApp/Media, и вы увидите в ней папки с отправленными или принятыми с помощью WhatsApp файлы, которые отсортированы в соответствии с типом файла.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Перенесите необходимые файлы в Список восстановления и восстановите в удобное место.

Дополнено в январе 2019 года

Обратите внимание, что в последних версиях WhatsApp уже не хранит никакие данные на карте памяти устройства (смартфона или планшета).

Поэтому, для восстановления переписок и чатов более чем семидневной давности, перейдите в папку в памяти вашего устройства в которой WhatsApp сохраняет резервные копии чатов пользователя:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Также, все отправленные или принятые с помощью WhatsApp файлы (изображения, аудио, видео, документы и и.д.) сохраняются приложением не в память устройства, а в папку:

В случае удаления таких файлов из чата, они продолжают хранится в указанной папке. Достаточно перейти в /WhatsApp/Media, открыть папку, соответствующую типу искомого файла.

whatsapp databases что это за папка и можно ли ее удалить – вопрос, часто возникаюший у любопытных пользователей, любящих порыться в настройках программ и папках в телефоне. Ватсап трепетно относится к политике конфиденциальности совего продукта и личных данных пользователей: вся информация храниться на носителях пользователей, не сохраняясь на сервере. Папка databases – прямой помощник в этом деле, в нее копируются все данные, обрабатываемые програмой. Рассмотрим подробнее, что это и как с ней работать.

Что такое databases whatsapp

Это папка, в которой храниться информация переписок и звонков, мультимедийные файлы, создается автоматически, если при выборе места хранения информации были указаны память телефона или SD-карта. Внутри находятся файлы с записями по датам, указанных в названиях.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Database – большой архив; из него можно извлечь информацию за любой период времени. При случайном удалении приложения или смене телефона, данные можно восстановить при помощи информации, хранящейся на этой папке.

Как попасть в databases whatsapp

Папка Databases всегда находится в корневом каталоге Whatsapp. Попасть в каталог можно при помощи проводника:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Можно ли ее удалить и стоит ли это делать?

Просто так ее удалять не рекомендуется – это сотрет всю информацию о чатах в ватсапе. Однако, если вы решили почистить память телефона или избавиться от данных ватсапа – смело удаляйте ее и компоненты в ней. Папка автоматически создастся в том же месте при выборе места хранения резервной копии.

Как восстановить папку?

Если папка удалена с телефона, ее нельзя восстановить без помощи компьютера. Для восстановления необходимо подключить телефон к ПК и запустить программу Hetman Partition Recovery. Ищите при помощи проводника папку Whatsapp, в ней – указанную папку. Нажмите “Восстановить” – папка вернется в память телефона или карты. Зайдите на телефоне в ватсап и восстановите переписки уже непосредственно из папки и файлов в ней.

Папка msgstore db crypt12 что это и как ее открыть?

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Папка с наименованием «msgstore db crypt12» хранится в директории базы данных (Databases). Файл с наименованием msgstore непосредственно представляет собой набор данных за определенный промежуток времени, он формируется и сохраняется в процессе создания резервной копии в локальном хранилище.

Данный файл можно открыть на персональном компьютере при помощи специального программного обеспечения «Hetman».

Стоит учесть, что в папке, которая по большому счету представляет собой локальную базу данных, есть несколько файлов msgstore, в названии каждого из них присутствует дата, это как раз день создания резервной копии. Для восстановления рекомендуется выбираться последнюю копию.

Максимальное количество этих файлов в папке может достигать семи. Резервная копия не хранится более недели в локальном хранилище во внутренней памяти устройства.

Для восстановления требуется:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Whatsapp databases что это за папка и можно ли её удалить?

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Папка Databases в директории со всеми файлами Ватсап хранит данные мессенджера и учетной записи, в основном текстовые переписки и чаты. Удалять данную папку не рекомендуется, так как при переустановке приложения или потере данных при помощи файлов резервной копии будет возможность восстановить часть информации.

Что за папка sent в whatsapp и как ее удалить?

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Папка Сент представляет собой хранилище всех отправленных данных при помощи мессенджера Вастап, установленного на смартфон.

Для поиска информации необходимо:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Для очистки этой папки достаточно почистить кэш мобильного устройства:

Источник

WhatsApp на ладони: где и как можно обнаружить криминалистические артефакты?

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Хотите узнать, какие типы криминалистических артефактов WhatsApp существуют в различных операционных системах и где именно они могут быть обнаружены — тогда вам сюда. Этой статьей специалист Лаборатории компьютерной криминалистики Group-IB Игорь Михайлов открывает серию публикаций о криминалистическом исследовании WhatsApp и о том, какие сведения можно получить при анализе устройства.

Сразу отметим, что в разных операционных системах хранятся различные типы артефактов WhatsApp, и если из одного устройства исследователь может извлечь определенные типы данных WhatsApp, это совсем не означает, что подобные типы данных можно извлечь из другого устройства. Например, если изымается системный блок под управлением ОС Windows, то на его дисках, вероятно, не будут обнаружены чаты WhatsApp (исключение составляют резервные копии iOS-устройств, которые могут быть обнаружены на этих же накопителях). При изъятии ноутбуков и мобильных устройств будут свои особенности. Поговорим об этом поподробнее.

Артефакты WhatsApp в Android-устройстве

Для того, чтобы извлечь артефакты WhatsApp из устройства под управлением ОС Android, исследователь должен иметь права суперпользователя (‘root’) на исследуемом устройстве или иметь возможность иным способом извлечь физический дамп памяти устройства, или его файловую систему (например, используя программные уязвимости конкретного мобильного устройства).

Файлы приложения располагаются в памяти телефона в разделе, в котором сохраняются данные пользователя. Как правило, этот раздел носит имя ‘userdata’. Подкаталоги и файлы программы располагаются по пути: ‘/data/data/com.whatsapp/’.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Основными файлами, которые содержат криминалистические артефакты WhatsApp в ОС Android являются базы данных ‘wa.db’ и ‘msgstore.db’.

В базе данных ‘wa.db’ содержится полный список контактов пользователя WhatsApp, включая номер телефона, отображаемое имя, временные метки и любую другую информацию, указанную при регистрации в WhatsApp. Файл ‘wa.db’ располагается по пути: ‘/data/data/com.whatsapp/databases/’ и имеет следующую структуру:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Наиболее интересными таблицами в базе данных ‘wa.db’ для исследователя являются:

Внешний вид таблицы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Имя поляЗначение
_idпорядковый номер записи (в SQL таблице)
jidWhatsApp ID контакта, записывается в формате @s.whatsapp.net
is_whatsapp_userсодержит ‘1’ если контакту соответствует фактический пользователь WhatsApp, ‘0’ в ином случае
statusсодержит текст, отображаемый в статусе контакта
status_timestampсодержит временную метку в формате Unix Epoch Time (ms)
numberномер телефона, ассоциированный с контактом
raw_contact_idпорядковый номер контакта
display_nameотображаемое имя контакта
phone_typeтип телефона
phone_labelметка, ассоциированная с номером контакта
unseen_msg_countколичество сообщений которые были отправлены контактом но небыли прочитаны получателем
photo_tsсодержит временную метку в формате Unix Epoch Time
thumb_tsсодержит временную метку в формате Unix Epoch Time
photo_id_timestampсодержит временную метку в формате Unix Epoch Time (ms)
given_nameзначение поля совпадает с ‘display_name’ для каждого контакта
wa_nameимя контакта в WhatsApp (отображается имя, указанное в профиле контакта)
sort_nameимя контакта, используемое в операциях сортировки
nicknameник контакта в WhatsApp (отображается ник, указанный в профиле контакта)
companyкомпания (отображается компания, указанная в профиле контакта)
titleобращение (госпожа/господин; отображается обращение, настроенное в профиле контакта)
offsetсмещение

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Наиболее интересными таблицами в файле ‘msgstore.db’ для исследователя являются:

Внешний вид таблицы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Внешний вид таблицы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Внешний вид таблицы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Имя поляЗначение
_idпорядковый номер записи (в SQL таблице)
key_remote_jidWhatsApp ID партнера по коммуникации
key_from_meнаправление сообщения: ‘0’ – входящее, ‘1’ — исходящее
key_idуникальный идентификатор сообщения
statusстатус сообщения: ‘0’ – доставлено, ‘4’ – ждет на сервере, ‘5’ – получено по месту назначения, ‘6’ – контрольное сообщение, ‘13’ – сообщение открыто получателем (прочитано)
need_pushимеет значение ‘2’, если это широковещательное сообщение, в ином случае содержит ‘0’
dataтекст сообщения (когда параметр ‘media_wa_type’ равен ‘0’)
timestampсодержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства
media_urlсодержит URL передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’)
media_mime_typeMIME-тип передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’)
media_wa_typeтип сообщения: ‘0’ – текст, ‘1’ – графический файл, ‘2’- аудио-файл, ‘3’ – видео- файл, ‘4’ – карточка контакта, ‘5’ — геоданные
media_sizeразмер передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’)
media_nameимя передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’)
media_captionСодержит слова ‘audio’, ‘video’ для соответствующих значений параметра ‘media_wa_type’ (когда параметр ‘media_wa_type’ равен ‘1’, ‘3’)
media_hashзакодированный в формате base64 хэш передаваемого файла, рассчитанный по алгоритму HAS-256 (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’)
media_durationпродолжительность в секундах для медиафайла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’)
originимеет значение ‘2’, если это широковещательное сообщение, в ином случае содержит ‘0’
latitudeгеоданные: широта (когда параметр ‘media_wa_type’ равен ‘5’)
longitudeгеоданные: долгота (когда параметр ‘media_wa_type’ равен ‘5’)
thumb_imageслужебная информация
remote_recourceID отправителя (только для групповых чатов)
received_timestampвремя получения, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства (когда параметр ‘key_from_me’ имеет ‘0’, ‘-1’ или иное значение)
send_timestampне используется, обычно имеет значение ‘-1’
receipt_server_timestampвремя получения центральным сервером, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства (когда параметр ‘key_from_me’ имеет ‘1’, ‘-1’ или иное значение
receipt_device_timestampвремя получения сообщения другим абонентом, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства (когда параметр ‘key_from_me’ имеет ‘1’, ‘-1’ или иное значение
read_device_timestampвремя открытия (чтения) сообщения, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства
played_device_timestampвремя воспроизведения сообщения, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства
raw_dataминиатюра передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’ или ‘3’)
recipient_countколичество получателей (для широковещательных сообщений)
participant_hashиспользуется при передаче сообщений с геоданными
starredне используется
quoted_row_idнеизвестно, обычно содержит значение ‘0’
mentioned_jidsне используется
multicast_idне используется
offsetсмещение

Внешний вид таблицы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Также при исследовании WhatsApp в мобильном устройстве под управлением Android надо обращать внимание на следующие файлы:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Файлы, находящиеся в подкаталоге ‘Databases’:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Особенности хранения данных в некоторых моделях мобильных устройств

В некоторых моделях мобильных устройств под управлением ОС Android возможно хранение артефактов WhatsApp в ином месте. Это обусловлено изменением пространства хранения данных приложений системным программным обеспечением мобильного устройства. Так, например, в мобильных устройствах Xiaomi есть функция создания второго рабочего пространства («SecondSpace»). При активации данной функции происходит изменение месторасположения данных. Так, если в обычном мобильном устройстве под управлением ОС Android данные пользователя хранятся в каталоге ‘/data/user/0/’ (что является ссылкой на привычные ‘/data/data/’), то во втором рабочем пространстве данные приложений хранятся в каталоге ‘/data/user/10/’. То есть, на примере месторасположения файла ‘wa.db’:

Артефакты WhatsApp в iOS-устройстве

В отличие от Android ОС, в iOS данные приложения WhatsApp передаются в резервную копию (iTunes backup). Поэтому, извлечение данных этого приложения не требует извлечения файловой системы или создания физического дампа памяти исследуемого устройства. Большая часть значимой информации содержится в базе данных ‘ChatStorage.sqlite’, которая располагается по пути: ‘/private/var/mobile/Applications/group.net.whatsapp.WhatsApp.shared/’ (в некоторых программах этот путь отображается как ‘AppDomainGroup-group.net.whatsapp.WhatsApp.shared’).

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Наиболее информативными в базе данных ‘ChatStorage.sqlite’ являются таблицы ‘ZWAMESSAGE’ и ‘ZWAMEDIAITEM’.

Внешний вид таблицы ‘ZWAMESSAGE’:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Имя поляЗначение
Z_PKпорядковый номер записи (в SQL таблице)
Z_ENTидентификатор таблицы, имеет значение ‘9’
Z_OPTнеизвестно, обычно содержит значения от ‘1’ до ‘6’
ZCHILDMESSAGESDELIVEREDCOUNTнеизвестно, обычно содержит значение ‘0’
ZCHILDMESSAGESPLAYEDCOUNTнеизвестно, обычно содержит значение ‘0’
ZCHILDMESSAGESREADCOUNTнеизвестно, обычно содержит значение ‘0’
ZDATAITEMVERSIONнеизвестно, обычно содержит значение ‘3’, вероятно, является указателем текстового сообщения
ZDOCIDнеизвестно
ZENCRETRYCOUNTнеизвестно, обычно содержит значение ‘0’
ZFILTEREDRECIPIENTCOUNTнеизвестно, обычно содержит значения ‘0’, ‘2’, ‘256’
ZISFROMMEнаправление сообщения: ‘0’ – входящее, ‘1’ — исходящее
ZMESSAGEERRORSTATUSстатус передачи сообщения. Если сообщение отправлено/получено, то имеет значение ‘0’
ZMESSAGETYPEтип передаваемого сообщения
ZSORTнеизвестно
ZSPOTLIGHSTATUSнеизвестно
ZSTARREDнеизвестно, не используется
ZCHATSESSIONнеизвестно
ZGROUPMEMBERнеизвестно, не используется
ZLASTSESSIONнеизвестно
ZMEDIAITEMнеизвестно
ZMESSAGEINFOнеизвестно
ZPARENTMESSAGEнеизвестно, не используется
ZMESSAGEDATEвременная отметка в формате OS X Epoch Time
ZSENTDATEвремя отправки сообщения в формате OS X Epoch Time
ZFROMJIDWhatsApp ID отправителя
ZMEDIASECTIONIDсодержит год и месяц отправки медиафайла
ZPHASHнеизвестно, не используется
ZPUSHPAMEимя контакта отправившего медиафайл в формате UTF-8
ZSTANZIDуникальный идентификатор сообщения
ZTEXTтекст сообщения
ZTOJIDWhatsApp ID получателя
OFFSETсмещение

Внешний вид таблицы ‘ZWAMEDIAITEM’:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Другими интересными таблицами базы данных ‘ChatStorage.sqlite’ являются:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Также нужно обращать внимание на следующие каталоги:

Артефакты WhatsApp в Windows

В каталоге ‘C:\Users\%User profile%\ AppData\Roaming\WhatsApp\’ находится несколько подкаталогов:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Файл ‘main-process.log’ содержит информацию о работе программы WhatsApp.

Подкаталог ‘databases’ содержит файл ‘Databases.db’, но этот файл не содержит никакой информации о чатах или контактах.

Наиболее интересными с криминалистической точки зрения являются файлы, находящиеся в каталоге ‘Cache’. В основном это файлы с именами ‘f_*******’ (где * — число от 0 до 9), содержащие зашифрованные мультимедиа-файлы и документы, но среди них встречаются и незашифрованные файлы. Особый интерес представляют файлы ‘data_0’, ‘data_1’, ‘data_2’, ‘data_3’, находящиеся в этом же подкаталоге. Файлы ‘data_0’, ‘data_1’, ‘data_3’ содержат внешние ссылки на передаваемые зашифрованные мультимедиа-файлы и документы.

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Также файл ‘data_3’ может содержать графические файлы.

Файл ‘data_2’ содержит аватары контактов (могут быть восстановлены поиском по заголовкам файлов).

Аватары, содержащиеся в файле ‘data_2’:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

Таким образом, в памяти компьютера нельзя найти сами чаты, но можно найти:

Артефакты WhatsApp в MacOS

В MacOS можно найти типы артефактов WhatsApp, подобные тем, которые имеются в ОС Windows.

Файлы программы находятся каталогах:

msgstore db crypt12 что это такое. Смотреть фото msgstore db crypt12 что это такое. Смотреть картинку msgstore db crypt12 что это такое. Картинка про msgstore db crypt12 что это такое. Фото msgstore db crypt12 что это такое

В каталоге ‘C:\Users\%User profile%\Library\Application Support\WhatsApp\Cache\’ находятся файлы ‘data_0’, ‘data_1’, ‘data_2’, ‘data_3’ и файлы с именами ‘f_*******’ (где * — число от 0 до 9). Информация о том, какие сведения содержат эти файлы, описана в разделе «Артефакты WhatsApp в Windows».

В каталоге ‘C:\Users\%User profile%\Library\Application Support\WhatsApp\IndexedDB\’ могут содержаться мультимедийные файлы (файлы не имеют расширений).

Файл ‘main-process.log’ содержит информацию о работе программы WhatsApp.

В следующих статьях этой серии:

В Group-IB знают о киберпреступности всё, но рассказывают самое интересное.

Остросюжетный Telegram-канал (https://t.me/Group_IB) об информационной безопасности, хакерах и кибератаках, хактивистах и интернет-пиратах. Расследования нашумевших киберпреступлений по шагам, практические кейсы с применением технологий Group-IB и, конечно, рекомендации, как не стать жертвой в интернете.

YouTube-канал Group-IB
Фотолента Group-IB в Instagram www.instagram.com/group_ib
Короткие новости в Twitter twitter.com/GroupIB

Компания Group-IB — один из ведущих разработчиков решений для детектирования и предотвращения кибератак, выявления мошенничества и защиты интеллектуальной собственности в сети со штаб-квартирой в Сингапуре.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *