Underc0de

Sistemas Operativos => Android => Mensaje iniciado por: ANTRAX en Marzo 01, 2014, 02:47:07 PM

Título: WhatsApp Forensics
Publicado por: ANTRAX en Marzo 01, 2014, 02:47:07 PM
(http://2.bp.blogspot.com/-memb_UZcyA4/T6FPYWWH1AI/AAAAAAAAAAM/EGzwgWbmYvA/s200/logo2.png)

Hola a todos en este post veremos como extraer los mensajes de una DB de WhatsApp con una tool en python "Wforensic" Que viene incluida en BugTraq ( por alguna razón a mi no me vino y la tuve que descargar xD) Si la quieren usar en otra distro tienen que instalar el paquete "python-django"

Descargamos los archivos de

https://github.com/sch3m4/wforensic

Y nos vamos a la carpeta del programa

(http://i.imgur.com/sTqI2Hb.png)

Con el archivo "encryption.py" en la carpeta "tool"s vamos a desencriptar "msgstore.db.crypt" que se encuentra en la carpeta WhatsApp de nuestro dispositivo

(http://i.imgur.com/Hp3Ej7w.png)

(http://i.imgur.com/Sfze6Wt.png)

Código (python) [Seleccionar]
python encryption.py --decrypt --file '/home/bugtraq/Desktop/msgstore.db.crypt'  --output-dir ~/Desktop/

El archivo se nos guardará en el escritorio o donde ustedes quieran
Ahora lo vamos a mover a la carpeta "databases" de nuestro programa "Wforensic"

(http://i.imgur.com/f1QU75w.png)

Solo queda ejecutar el script "run.sh"

(http://i.imgur.com/MBcEQui.png)

E ingresar a la dirección
http://127.0.0.1:8000/

(http://i.imgur.com/APYFEs7.png)

(http://i.imgur.com/iQhizgf.png)

(http://i.imgur.com/zxBnW3J.png)

(http://i.imgur.com/CBNafbU.png)

(http://i.imgur.com/RHWVUOr.png)

Y como se puede apreciar, se pueden ver los mensajes de Whatsapp. También saldrían las coordenadas GPS si alguna foto o video fue enviada desde un dispositivo con el gps activado.

Autor: alexito-0787
Título: Re:WhatsApp Forensics
Publicado por: PikachuDorado en Enero 01, 2017, 08:38:23 PM
Se que es un post del 2014, peeeeero...
Dinno, estuve viendo la tool, y me surge un error en el programa, vi en el git la parte del foro y nadie le respondio al que pregunto lo mismo.
Sabes si me estoy equivocando yo?

    #######################################
    #    WhatsApp Encryption Tool 0.4     #
    #-------------------------------------#
    #  Decrypts encrypted msgstore files  #
    #   This tool is part of WForensic    #
    # https://sch3m4.github.com/wforensic #
    #######################################
   
Setting AES key....... OK

  • Decrypting msgstore.db.crypt12 (Pruebamsgstore.db12) -> 1136992 Bytes
    Traceback (most recent call last):
      File "./encryption.py", line 230, in <module>
        work_file(args.file, args.output )
      File "./encryption.py", line 132, in work_file
        ptext.write(aes.decrypt(block))
      File "/usr/lib/python2.7/dist-packages/Crypto/Cipher/blockalgo.py", line 295, in decrypt
        return self._cipher.decrypt(ciphertext)
    ValueError: Input strings must be a multiple of 16 in length


    Estoy probando con crypt9 y crypt12


Título: Re:WhatsApp Forensics
Publicado por: ANTRAX en Enero 01, 2017, 11:31:03 PM
Si no me equivoco, es porque cambiaron el tipo de cifrado.

Saludos,
ANTRAX
Título: Re:WhatsApp Forensics
Publicado por: PikachuDorado en Enero 02, 2017, 12:54:30 AM
Ahh okey, y conoces alguna forma de abrir los 9 y 12?
Título: Re:WhatsApp Forensics
Publicado por: ANTRAX en Enero 02, 2017, 12:56:00 AM
Tengo entendido que ya no se pueden abrir las bd de whatsapp
Título: Re:WhatsApp Forensics
Publicado por: PikachuDorado en Enero 02, 2017, 12:57:41 AM
Estamos estudiando un caso de fraude y abuso en la familia, y las pruebas que pude sacar en 5minutos estaban en el wazzap, lo unico que pude rescatar fue la carpeta donde esta la BD.

Tendremos que esperar---
Título: Re:WhatsApp Forensics
Publicado por: Stiuvert en Enero 04, 2017, 08:48:15 PM
Hola @PikachuDorado

Creo que si existe la posibilidad de desencriptar las nuevas bases de datos 9 y 12.

Te dejo este video donde se muestra, y de cómo obtener la key en la misma descripción del video.

https://youtu.be/DGudZgtT6sQ

Saludos
Título: Re:WhatsApp Forensics
Publicado por: PikachuDorado en Enero 05, 2017, 01:24:28 PM
Genioooo gracias. Te amo Stiuvert te lo digo siempre. Cuando sea grande quiero ser como vos jajsjajau
Título: Re:WhatsApp Forensics
Publicado por: EddiFog en Marzo 26, 2017, 07:12:29 AM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Hola @PikachuDorado (https://underc0de.org/foro/index.php?action=profile;u=57426)

Creo que si existe la posibilidad de desencriptar las nuevas bases de datos 9 y 12.

Te dejo este video donde se muestra, y de cómo obtener la key en la misma descripción del video.

https://youtu.be/DGudZgtT6sQ

Saludos
Stiuvert, un par de dudas hermano, que función tiene la key para desencriptar la base de datos?  Es segura esa pagina? Como sabemos que no se quedan con una copia de la bd?
Título: Re:WhatsApp Forensics
Publicado por: Gimes en Marzo 28, 2017, 03:32:55 PM
Será útil para realizar algunas pruebas éticas, se agradece el aporte. ^^
Título: Re:WhatsApp Forensics
Publicado por: Stiuvert en Marzo 29, 2017, 05:15:27 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Stiuvert, un par de dudas hermano, que función tiene la key para desencriptar la base de datos?  Es segura esa pagina? Como sabemos que no se quedan con una copia de la bd?

La "key" nos ayudará a desencriptar la base de datos según su encriptación.
No sabemos a priori si al hacer un upload se quedarán una copia de la BBDD. ¿Tanto tienes que ocultar?  ;D

Saludos
Título: Re:WhatsApp Forensics
Publicado por: d3mVs en Abril 05, 2017, 01:39:58 PM
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
No tienes permitido ver los links. Registrarse o Entrar a mi cuenta
Stiuvert, un par de dudas hermano, que función tiene la key para desencriptar la base de datos?  Es segura esa pagina? Como sabemos que no se quedan con una copia de la bd?

La "key" nos ayudará a desencriptar la base de datos según su encriptación.
No sabemos a priori si al hacer un upload se quedarán una copia de la BBDD. ¿Tanto tienes que ocultar?  ;D

Saludos
Nadie tira los datos. Los datos valen mas de lo que cuestan. Seguramente se lo queden

Sent from my ALE-L21 using Tapatalk