whatsapp images что это такое
Как на Андроиде отключить сохранение фото в WhatsApp
Если вы пользуетесь WhatsApp, то наверняка должны знать, что все медиафайлы, которые вы получаете от своих собеседников, сохраняются в памяти вашего смартфона. Возможно, кому-то это кажется удобным, но для активных пользователей мессенджера это большая проблема, поскольку чем больше вы общаетесь с людьми, тем больше фотографий затем появляется в галерее. Понятное дело, что нет никаких проблем с тем, чтобы удалить их. Но, давайте будем честны: во-первых, это неудобно – постоянно следить, сколько фотографий набралось, а, во-вторых, можно запросто забыть об удалении и лишиться гигабайта-другого пространства. Но решение есть.
Надоело, что Ватсап сохраняет медифайлы в Галерею? Запретите ему это делать
Для начала разберёмся, почему WhatsApp сохраняет фотографии в память смартфона, а остальные мессенджеры – нет. На самом деле, сохраняют и те, и другие. Например, тот же Telegram кэширует колоссальные объёмы информации.
Именно поэтому через пару-тройку месяцев использования мессенджер начинает весить уже под 2-3 гигабайта. Это неудобно. А WhatsApp для удобства пользователей просто создаёт в галерее отдельную папку, куда выгружает все фото и видео, которые вы получаете. Так что ничего такого в этом нет.
Как запретить WhatsApp сохранять фото на устройстве
Остановить сохранение медиафайлов WhatsApp в галерее телефона можно легко и просто:
Запретить сохранять фото в WhatsApp можно в настройках чатов
Важно понимать, что отключение этого параметра приведёт к тому, что медиафайлы из ваших чатов WhatsApp перестанут сохраняться в памяти вашего смартфона. Однако это правило касается только всех новых фотографий и видеозаписей, которые вы получите после проведения этих манипуляций.
А старые медифайлы, которые были в галерее до этого, так там и останутся до тех пор, пока вы сами их не удалите. Поэтому вам придётся вручную стереть их, если вы не хотите, чтобы они занимали пространство в памяти вашего аппарата.
Как скрыть фото из WhatsApp
Если вы хотите скрыть все фотографии, полученные из WhatsApp, но не хотите их удалять, для вас есть один хитрый способ:
Вы можете скрыть все сохранённые фото из WhatsApp
Методика сокрытия файлов подойдёт на случай, если вам не хочется их удалять, но позарез нужно спрятать от человека, который так же имеет доступ к содержимому вашего смартфона. Это могут быть дети, родители или ваши супруги, которым по понятным нам всем причинам не стоит видеть то, что видели вы и ваши собеседники в WhatsApp.
Новости, статьи и анонсы публикаций
Свободное общение и обсуждение материалов
Что делать, если WhatsApp на Android занимает много места
Содержание
Содержание
Тысячи фоток, голосовых сообщений, гифок — и вот уже WhatsApp занимает половину памяти телефона. Особенно критично, если у вас все свободное пространство забито личными файлами, удалить которые нет возможности. Как почистить память от файлов и хвостов WhatsApp на Android?
Очистка через сам WhatsApp
По умолчанию в WhatsApp активирована автозагрузка всех медиафайлов. Это означает, что картинки, музыка, анимации и многое другое автоматически сохраняются в памяти смартфона. С одной стороны это позволяет получить доступ к контенту даже оффлайн. С другой — масса ненужных файлов засоряют ценное пространство.
Если вам необходимо сохранить нужные файлы перед удалением, перенесите их вручную через проводник на карту памяти. Для этого во внутренней памяти пройдите по пути WhatsApp –> Media. Здесь аудио, документы, картинки, видео и голосовые сообщения будут распределены по отельным папкам с соответствующими названиями на английском. Отметьте нужное и скопируйте на карту памяти.
Как только вся важная информация перенесена, можно приступать к очистке:
1. На главном экране Whatsapp в правой верхней части кликните по изображению с тремя точками. Выберите раздел «Настройки».
2. Перейдите в пункт меню «Данные и хранилище». Далее — в подпункт «Хранилище». Здесь же вы можете посмотреть, сколько всего занимают данные приложения.
3. В списке вы увидите всех пользователей, с которыми когда-либо переписывались. Интерфейс позволяет удалить данные для каждого отдельного контакта. Для этого кликните по нему и нажмите в нижней части кнопку «Освободить место». Далее можно выбрать, что конкретно будет удалено и сколько памяти занимает каждая категория.
4. Таким образом, вы можете стереть все медиафайлы, но при этом оставить переписку с конкретным человеком. Остается только подтвердить действия.
Все ранее сохраненные файлы будут полностью удалены из памяти, поэтому в папке WhatsApp на системной памяти вы их не найдете. Этот способ поможет очистить память от лишнего мусора.
Радикальная чистка содержимого
Если у вас сотни контактов, а проводить для каждого чистку ручным способом нет времени и желания, можно удалить все данные через меню приложений на вашем смартфоне. Недостаток этого метода – он удаляет и всю информацию об аккаунте. Вам придется заново подтверждать номер, придумывать имя, ставить аватарку и так далее. Если для вас это не проблема, то проделайте несколько простых действий:
1. Зайдите в настройки телефона и найдите раздел «Все приложения» или аналогичный.
2. В списке выберите WhatsApp и кликните на «Очистить» или «Удалить данные» в зависимости от версии Android.
3. Подтвердите удаление.
Помните, что этот метод полностью откатывает приложение, поэтому авторизацию придется проходить заново.
Избавляемся от проблемы раз и навсегда
Если не хотите регулярно чистить память смартфона от различного медиаконтента, сохраненного в WhatsApp, то просто отключите автоматическую загрузку. Сделать это также можно через стандартный интерфейс приложения:
1. Перейдите в настройки приложения через иконку троеточия и зайдите в раздел «Данные и хранилище».
2. В блоке «Автозагрузка» отключите подгрузку файлов через мобильную сеть, Wi-Fi и роуминг. Для этого в каждом пункте нужно убрать все галочки, как это показано на изображении ниже.
После этого WhatsApp не будет сохранять в память телефона аудио, фото, видео и документы. Однако переписку придется удалять самостоятельно, если она начнет занимать слишком много места.
Обратите внимание, что перенаправить сохранение контента на карту памяти невозможно. Разработчики заявляют, что проблема в ограничениях ОС Android, поэтому всегда по умолчанию папки с медиа от WhatsApp будут создаваться на встроенной памяти гаджета. Вы можете либо чистить их, либо полностью отключить подгрузку файлов.
Папка WhatsApp в телефоне — можно ли удалить или очистить?
Рассказываем, что хранится в папке WhatsApp на телефоне, зачем она нужна, и что можно удалять, чтобы освободить память.
Многие пользователи смартфонов знают, насколько сильно папка WhatsApp может забивать память телефона. Особенно остро это ощущается на мобильных устройствах с небольшим объемом памяти.
Зачем нужна папка WhatsApp на смартфоне?
В папке WhatsApp на телефоне содержатся все данные, которые пользователь получает через мессенджер. Так как приложение автоматически скачивает все изображения, видеофайлы и документы из чатов, память телефона со временем сильно забивается ненужными картинками и видеороликами. Отключить автоматические скачивание можно в настройках, но если память уже забита, необходимо освобождать ее вручную.
Чтобы очистить память, не рекомендуется удалять папку WhatsApp, так как она содержит важные данные. Необходимо удалять только некоторые подпапки внутри папки WhatsApp. Ниже описаны все папки внутри WhatsApp, а также перечислено, какие данные в них содержатся.
Папка WhatsApp Media
В папке Media содержатся все медиафайлы, которые были отправлены или получены с помощью WhatsApp. Разберем подробнее каждую из подпапок в папке Media.
WhatsApp Voice Notes
В этой папке находятся все голосовые сообщения, которые были приняты или отправлены. Даже если сообщение не было прослушано, оно будет храниться в папке Voice Notes. Эту папку можно удалить, но, чтобы избежать неполадок в работе мессенджера, рекомендуется зайти в папку и поочередно удалить ее содержимое. Перед удалением голосовые сообщения можно прослушать через любой встроенный или установленный на телефоне плеер.
WhatsApp Images
В папке Images содержатся все изображения, фотографии и картинки, отправленные и полученные через WhatsApp. Удалить содержимое папки можно, однако, если не отключить автоматическое сохранение файлов в настройках приложения, со временем папка снова начнет заполняться отправленными изображениями.
WhatsApp Video
Папка, в которой содержатся отправленные по WhatsApp видеофайлы. Так как мессенджер сохраняет все полученные видеоролики, эта папка в большинстве случаев может весить несколько гигабайт. Ее содержимое можно удалить, тем самым освободив значительное количество места в памяти телефона.
WhatsApp Audio
Папка содержит полученные аудиофайлы (например, песни) и некоторые голосовые сообщения. Поэтому перед удалением содержимого, рекомендуется прослушать записи и убедиться в том, что важная информация на них не хранится.
WhatsApp Documents
WallPaper
Эта папка содержит в себе картинки или фотографии, которые используются в качестве обоев в чате. Например, пользователь выбирает изображение и ставит его на обои, а затем это изображение появляется в папке WallPaper. Содержимое папки можно удалить, обои в чате после этого не исчезнут.
WhatsApp Animated Gifs/Stickers
В папках находятся отправленные GIF-изображения и стикеры из всех чатов в мессенджере. Удалить содержимое папки можно, однако обычно оно не занимает слишком много памяти на устройстве.
WhatsApp Profile Photos
В ней хранятся изображения профилей собеседников. Если пользователь открывал фотографию чьего-то профиля в полноэкранном режиме, то она может храниться в этой папке.
WhatsApp Sent
В папках с этим названием хранятся файлы (изображения, голосовые сообщения, видеоролики), которые отправил сам пользователь. Там могут храниться даже те файлы, которые были удалены из галереи. Удалить содержимое папки можно, однако саму папку рекомендуется оставить, чтобы избежать проблем с работой мессенджера.
WhatsApp Private
Это приватная папка, которая может находиться в Images, Video и других разделах Media. Если в любом чате мессенджера отключить видимость медиа, то все файлы, которые будут получены через чат, отправятся в папку Private. Ее суть заключается в том, что эти данные не отображаются в галерее и просмотреть их можно только в файловом менеджере. Если в папке WhatsApp Private не содержится ничего важного, ее содержимое можно удалить.
Папка WhatsApp Databases
В ней содержатся резервные копии чатов, которые включают в себя не только сами переписки, но и различные файлы (фотографии, аудиофайлы, видеофайлы и т.д.). В случае, если пользователь захочет восстановить какой-нибудь чат, ему понадобятся данные этой папки. Если же ее удалить, вместе с ней удалятся и все резервные копии, а значит при поломке или потере телефона чаты WhatsApp не получится восстановить. Кроме того, удаление этой папки не освободит много места, так как ее содержимое в совокупности весит всего несколько мегабайт.
WhatsApp Shared
В этой папке хранятся файлы, которые не удалось отправить через мессенджер, например, из-за неполадок с интернет-соединением. Даже если пользователь удалил неудачно отправленный файл в WhatsApp, он остался в папке Shared. Содержимое папки можно безопасно удалять, если оно занимает слишком много памяти.
WhatsApp Trash
Эта папка присутствует не всегда, но если она есть, то в ней хранится зашифрованная информация об удаленных из мессенджера файлах. Ее можно удалить, а в случае необходимости WhatsApp создаст ее заново автоматически.
WhatsApp Backups
Это небольшая папка, которая содержит резервные копии настроек чата и некоторых других данных. Так как она может содержать важные данные и занимает небольшую часть памяти телефона (меньше мегабайта), удалять ее не рекомендуется.
WhatsApp Calls
У большинства эта папка оказывается пуста или вовсе отсутствует. Однако если воспользоваться сторонним приложением для записи звонков в WhatsApp, в этой папке могут появиться данные о звонке. Удалить ее содержимое можно, но саму папку лучше оставить.
Внимание! Подробная инструкция по очистке WhatsApp и памяти телефона есть на нашем сайте.
WhatsApp на ладони: где и как можно обнаружить криминалистические артефакты?
Хотите узнать, какие типы криминалистических артефактов WhatsApp существуют в различных операционных системах и где именно они могут быть обнаружены — тогда вам сюда. Этой статьей специалист Лаборатории компьютерной криминалистики Group-IB Игорь Михайлов открывает серию публикаций о криминалистическом исследовании WhatsApp и о том, какие сведения можно получить при анализе устройства.
Сразу отметим, что в разных операционных системах хранятся различные типы артефактов WhatsApp, и если из одного устройства исследователь может извлечь определенные типы данных WhatsApp, это совсем не означает, что подобные типы данных можно извлечь из другого устройства. Например, если изымается системный блок под управлением ОС Windows, то на его дисках, вероятно, не будут обнаружены чаты WhatsApp (исключение составляют резервные копии iOS-устройств, которые могут быть обнаружены на этих же накопителях). При изъятии ноутбуков и мобильных устройств будут свои особенности. Поговорим об этом поподробнее.
Артефакты WhatsApp в Android-устройстве
Для того, чтобы извлечь артефакты WhatsApp из устройства под управлением ОС Android, исследователь должен иметь права суперпользователя (‘root’) на исследуемом устройстве или иметь возможность иным способом извлечь физический дамп памяти устройства, или его файловую систему (например, используя программные уязвимости конкретного мобильного устройства).
Файлы приложения располагаются в памяти телефона в разделе, в котором сохраняются данные пользователя. Как правило, этот раздел носит имя ‘userdata’. Подкаталоги и файлы программы располагаются по пути: ‘/data/data/com.whatsapp/’.
Основными файлами, которые содержат криминалистические артефакты WhatsApp в ОС Android являются базы данных ‘wa.db’ и ‘msgstore.db’.
В базе данных ‘wa.db’ содержится полный список контактов пользователя WhatsApp, включая номер телефона, отображаемое имя, временные метки и любую другую информацию, указанную при регистрации в WhatsApp. Файл ‘wa.db’ располагается по пути: ‘/data/data/com.whatsapp/databases/’ и имеет следующую структуру:
Наиболее интересными таблицами в базе данных ‘wa.db’ для исследователя являются:
Внешний вид таблицы:
Имя поля | Значение |
---|---|
_id | порядковый номер записи (в SQL таблице) |
jid | WhatsApp ID контакта, записывается в формате @s.whatsapp.net |
is_whatsapp_user | содержит ‘1’ если контакту соответствует фактический пользователь WhatsApp, ‘0’ в ином случае |
status | содержит текст, отображаемый в статусе контакта |
status_timestamp | содержит временную метку в формате Unix Epoch Time (ms) |
number | номер телефона, ассоциированный с контактом |
raw_contact_id | порядковый номер контакта |
display_name | отображаемое имя контакта |
phone_type | тип телефона |
phone_label | метка, ассоциированная с номером контакта |
unseen_msg_count | количество сообщений которые были отправлены контактом но небыли прочитаны получателем |
photo_ts | содержит временную метку в формате Unix Epoch Time |
thumb_ts | содержит временную метку в формате Unix Epoch Time |
photo_id_timestamp | содержит временную метку в формате Unix Epoch Time (ms) |
given_name | значение поля совпадает с ‘display_name’ для каждого контакта |
wa_name | имя контакта в WhatsApp (отображается имя, указанное в профиле контакта) |
sort_name | имя контакта, используемое в операциях сортировки |
nickname | ник контакта в WhatsApp (отображается ник, указанный в профиле контакта) |
company | компания (отображается компания, указанная в профиле контакта) |
title | обращение (госпожа/господин; отображается обращение, настроенное в профиле контакта) |
offset | смещение |
Наиболее интересными таблицами в файле ‘msgstore.db’ для исследователя являются:
Внешний вид таблицы:
Внешний вид таблицы:
Внешний вид таблицы:
Имя поля | Значение |
---|---|
_id | порядковый номер записи (в SQL таблице) |
key_remote_jid | WhatsApp ID партнера по коммуникации |
key_from_me | направление сообщения: ‘0’ – входящее, ‘1’ — исходящее |
key_id | уникальный идентификатор сообщения |
status | статус сообщения: ‘0’ – доставлено, ‘4’ – ждет на сервере, ‘5’ – получено по месту назначения, ‘6’ – контрольное сообщение, ‘13’ – сообщение открыто получателем (прочитано) |
need_push | имеет значение ‘2’, если это широковещательное сообщение, в ином случае содержит ‘0’ |
data | текст сообщения (когда параметр ‘media_wa_type’ равен ‘0’) |
timestamp | содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства |
media_url | содержит URL передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’) |
media_mime_type | MIME-тип передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’) |
media_wa_type | тип сообщения: ‘0’ – текст, ‘1’ – графический файл, ‘2’- аудио-файл, ‘3’ – видео- файл, ‘4’ – карточка контакта, ‘5’ — геоданные |
media_size | размер передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’) |
media_name | имя передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’) |
media_caption | Содержит слова ‘audio’, ‘video’ для соответствующих значений параметра ‘media_wa_type’ (когда параметр ‘media_wa_type’ равен ‘1’, ‘3’) |
media_hash | закодированный в формате base64 хэш передаваемого файла, рассчитанный по алгоритму HAS-256 (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’) |
media_duration | продолжительность в секундах для медиафайла (когда параметр ‘media_wa_type’ равен ‘1’, ‘2’, ‘3’) |
origin | имеет значение ‘2’, если это широковещательное сообщение, в ином случае содержит ‘0’ |
latitude | геоданные: широта (когда параметр ‘media_wa_type’ равен ‘5’) |
longitude | геоданные: долгота (когда параметр ‘media_wa_type’ равен ‘5’) |
thumb_image | служебная информация |
remote_recource | ID отправителя (только для групповых чатов) |
received_timestamp | время получения, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства (когда параметр ‘key_from_me’ имеет ‘0’, ‘-1’ или иное значение) |
send_timestamp | не используется, обычно имеет значение ‘-1’ |
receipt_server_timestamp | время получения центральным сервером, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства (когда параметр ‘key_from_me’ имеет ‘1’, ‘-1’ или иное значение |
receipt_device_timestamp | время получения сообщения другим абонентом, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства (когда параметр ‘key_from_me’ имеет ‘1’, ‘-1’ или иное значение |
read_device_timestamp | время открытия (чтения) сообщения, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства |
played_device_timestamp | время воспроизведения сообщения, содержит временную метку в формате Unix Epoch Time (ms), значение берется из часов устройства |
raw_data | миниатюра передаваемого файла (когда параметр ‘media_wa_type’ равен ‘1’ или ‘3’) |
recipient_count | количество получателей (для широковещательных сообщений) |
participant_hash | используется при передаче сообщений с геоданными |
starred | не используется |
quoted_row_id | неизвестно, обычно содержит значение ‘0’ |
mentioned_jids | не используется |
multicast_id | не используется |
offset | смещение |
Внешний вид таблицы:
Также при исследовании WhatsApp в мобильном устройстве под управлением Android надо обращать внимание на следующие файлы:
Файлы, находящиеся в подкаталоге ‘Databases’:
Особенности хранения данных в некоторых моделях мобильных устройств
В некоторых моделях мобильных устройств под управлением ОС Android возможно хранение артефактов WhatsApp в ином месте. Это обусловлено изменением пространства хранения данных приложений системным программным обеспечением мобильного устройства. Так, например, в мобильных устройствах Xiaomi есть функция создания второго рабочего пространства («SecondSpace»). При активации данной функции происходит изменение месторасположения данных. Так, если в обычном мобильном устройстве под управлением ОС Android данные пользователя хранятся в каталоге ‘/data/user/0/’ (что является ссылкой на привычные ‘/data/data/’), то во втором рабочем пространстве данные приложений хранятся в каталоге ‘/data/user/10/’. То есть, на примере месторасположения файла ‘wa.db’:
Артефакты WhatsApp в iOS-устройстве
В отличие от Android ОС, в iOS данные приложения WhatsApp передаются в резервную копию (iTunes backup). Поэтому, извлечение данных этого приложения не требует извлечения файловой системы или создания физического дампа памяти исследуемого устройства. Большая часть значимой информации содержится в базе данных ‘ChatStorage.sqlite’, которая располагается по пути: ‘/private/var/mobile/Applications/group.net.whatsapp.WhatsApp.shared/’ (в некоторых программах этот путь отображается как ‘AppDomainGroup-group.net.whatsapp.WhatsApp.shared’).
Наиболее информативными в базе данных ‘ChatStorage.sqlite’ являются таблицы ‘ZWAMESSAGE’ и ‘ZWAMEDIAITEM’.
Внешний вид таблицы ‘ZWAMESSAGE’:
Имя поля | Значение |
---|---|
Z_PK | порядковый номер записи (в SQL таблице) |
Z_ENT | идентификатор таблицы, имеет значение ‘9’ |
Z_OPT | неизвестно, обычно содержит значения от ‘1’ до ‘6’ |
ZCHILDMESSAGESDELIVEREDCOUNT | неизвестно, обычно содержит значение ‘0’ |
ZCHILDMESSAGESPLAYEDCOUNT | неизвестно, обычно содержит значение ‘0’ |
ZCHILDMESSAGESREADCOUNT | неизвестно, обычно содержит значение ‘0’ |
ZDATAITEMVERSION | неизвестно, обычно содержит значение ‘3’, вероятно, является указателем текстового сообщения |
ZDOCID | неизвестно |
ZENCRETRYCOUNT | неизвестно, обычно содержит значение ‘0’ |
ZFILTEREDRECIPIENTCOUNT | неизвестно, обычно содержит значения ‘0’, ‘2’, ‘256’ |
ZISFROMME | направление сообщения: ‘0’ – входящее, ‘1’ — исходящее |
ZMESSAGEERRORSTATUS | статус передачи сообщения. Если сообщение отправлено/получено, то имеет значение ‘0’ |
ZMESSAGETYPE | тип передаваемого сообщения |
ZSORT | неизвестно |
ZSPOTLIGHSTATUS | неизвестно |
ZSTARRED | неизвестно, не используется |
ZCHATSESSION | неизвестно |
ZGROUPMEMBER | неизвестно, не используется |
ZLASTSESSION | неизвестно |
ZMEDIAITEM | неизвестно |
ZMESSAGEINFO | неизвестно |
ZPARENTMESSAGE | неизвестно, не используется |
ZMESSAGEDATE | временная отметка в формате OS X Epoch Time |
ZSENTDATE | время отправки сообщения в формате OS X Epoch Time |
ZFROMJID | WhatsApp ID отправителя |
ZMEDIASECTIONID | содержит год и месяц отправки медиафайла |
ZPHASH | неизвестно, не используется |
ZPUSHPAME | имя контакта отправившего медиафайл в формате UTF-8 |
ZSTANZID | уникальный идентификатор сообщения |
ZTEXT | текст сообщения |
ZTOJID | WhatsApp ID получателя |
OFFSET | смещение |
Внешний вид таблицы ‘ZWAMEDIAITEM’:
Другими интересными таблицами базы данных ‘ChatStorage.sqlite’ являются:
Также нужно обращать внимание на следующие каталоги:
Артефакты WhatsApp в Windows
В каталоге ‘C:\Users\%User profile%\ AppData\Roaming\WhatsApp\’ находится несколько подкаталогов:
Файл ‘main-process.log’ содержит информацию о работе программы WhatsApp.
Подкаталог ‘databases’ содержит файл ‘Databases.db’, но этот файл не содержит никакой информации о чатах или контактах.
Наиболее интересными с криминалистической точки зрения являются файлы, находящиеся в каталоге ‘Cache’. В основном это файлы с именами ‘f_*******’ (где * — число от 0 до 9), содержащие зашифрованные мультимедиа-файлы и документы, но среди них встречаются и незашифрованные файлы. Особый интерес представляют файлы ‘data_0’, ‘data_1’, ‘data_2’, ‘data_3’, находящиеся в этом же подкаталоге. Файлы ‘data_0’, ‘data_1’, ‘data_3’ содержат внешние ссылки на передаваемые зашифрованные мультимедиа-файлы и документы.
Также файл ‘data_3’ может содержать графические файлы.
Файл ‘data_2’ содержит аватары контактов (могут быть восстановлены поиском по заголовкам файлов).
Аватары, содержащиеся в файле ‘data_2’:
Таким образом, в памяти компьютера нельзя найти сами чаты, но можно найти:
Артефакты WhatsApp в MacOS
В MacOS можно найти типы артефактов WhatsApp, подобные тем, которые имеются в ОС Windows.
Файлы программы находятся каталогах:
В каталоге ‘C:\Users\%User profile%\Library\Application Support\WhatsApp\Cache\’ находятся файлы ‘data_0’, ‘data_1’, ‘data_2’, ‘data_3’ и файлы с именами ‘f_*******’ (где * — число от 0 до 9). Информация о том, какие сведения содержат эти файлы, описана в разделе «Артефакты WhatsApp в Windows».
В каталоге ‘C:\Users\%User profile%\Library\Application Support\WhatsApp\IndexedDB\’ могут содержаться мультимедийные файлы (файлы не имеют расширений).
Файл ‘main-process.log’ содержит информацию о работе программы WhatsApp.
В следующих статьях этой серии:
В Group-IB знают о киберпреступности всё, но рассказывают самое интересное.
Остросюжетный Telegram-канал (https://t.me/Group_IB) об информационной безопасности, хакерах и кибератаках, хактивистах и интернет-пиратах. Расследования нашумевших киберпреступлений по шагам, практические кейсы с применением технологий Group-IB и, конечно, рекомендации, как не стать жертвой в интернете.
YouTube-канал Group-IB
Фотолента Group-IB в Instagram www.instagram.com/group_ib
Короткие новости в Twitter twitter.com/GroupIB
Компания Group-IB — один из ведущих разработчиков решений для детектирования и предотвращения кибератак, выявления мошенничества и защиты интеллектуальной собственности в сети со штаб-квартирой в Сингапуре.