Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
mtproto-dissector — Wireshark-Plugin zum Analysieren des Telegram-Protokolls | Kitploit
Tools/GitHubGitHub/tomer8007/mtproto-dissector
Paket-Sniffing & AnalyseVerschlüsselungs-/EntschlüsselungstoolsReverse EngineeringForensikNetzwerksicherheit
GitHubtomer8007/mtproto-dissector

mtproto-dissector

Wireshark-Plugin zum Analysieren des Telegram-Protokolls

Repository anzeigen
40vor 5 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Telegram Protocol Dissector

Dies ist ein Wireshark-Dissector, der Ihnen hilft, den Telegram-Datenverkehr um Sie herum zu verstehen.

Es analysiert die Telegram-Pakete, die es sieht, gemäß dem MTProto 2.0 Protokoll.

Funktionen

  • Unterstützte Transportprotokolle: Abridged, Full, Intermediate, HTTP
  • Unterstützt De-Obfuskation
  • Unterstützt TCP-Zusammenbau
  • Unterstützt Entschlüsselung (mit gegebenem Auth-Key)
  • Analysiert TL-Sprache RPC-Nutzlasten

Einschränkungen

  • Unterstützt nur MTProto 2.0 (also nicht für Clients älter als 2017)
  • Unterstützt noch keine WebSocket/Padded Intermediate/UDP-Transportprotokolle
  • TL-Sprache wird nicht zu 100% geparst, z.B. Assoziative Arrays werden nicht unterstützt
  • Erkennt noch nicht automatisch MTProxy-Verkehr oder Verkehr für inoffizielle MTProto-Server

Installation und Nutzung

Um diesen Dissector zu installieren:

  1. Installieren Sie die luagcrypt Lua-Bindungen, die für kryptografische Operationen benötigt werden.
    • Möglichkeit, es mit luarocks zu kompilieren (für Ihre Wireshark-Lua-Version)
    • Windows-Benutzer können in diesem Issue nach einer vorkompilierten luagcrypt.dll suchen
    • Kopieren Sie die passende luagcrypt.dll/luagcrypt.so in das Wireshark-Installationsverzeichnis, z.B. C:\Program Files\Wireshark
  2. Klonen oder laden Sie dieses Repository herunter
  3. Kopieren Sie das mtproto-Verzeichnis in das Wireshark-Plugins-Verzeichnis, z.B. C:\Users\<username>\AppData\Roaming\Wireshark\plugins

Nach der Installation können Sie Wireshark einfach mit einem Telegram-Datenverkehr öffnen.

WICHTIG: Damit die De-Obfuskation funktioniert, muss die gesamte TCP-Konversation von Anfang an bekannt sein (gemäß den MTProto-Spezifikationen), daher wird empfohlen, die Telegram-App nach dem Start der Paketaufzeichnung zu öffnen.

Auth-Key-Extraktion

Um den Datenverkehr zu entschlüsseln, benötigen Sie den passenden Authorization Key (auth_key).

Neuere Versionen der offiziellen Telegram-Clients verwenden Perfect Forward Secrecy für Cloud-Chats, indem sie beim Start und/oder regelmäßig auth.bindTempAuthKey aufrufen. Dies bedeutet, dass Hauptsitzungen temporäre Auth-Keys (etabliert mittels DH) anstelle von permanenten verwenden.

Um die verwendeten Auth-Keys dynamisch zu extrahieren, werden zwei Frida-Skripte bereitgestellt, die in die Telegram-Prozesse eingreifen.

Um sie zu verwenden, stellen Sie sicher, dass Frida installiert ist, und führen Sie aus:

  • hook_windows_auth_key.py für die offizielle Windows-App (mit einigen Änderungen wahrscheinlich auch unter Linux/Mac funktionsfähig)
  • hook_android_auth_key.py für die offizielle Android-App

Auth-Keys und Auth-Key-IDs sollten sofort ausgegeben werden, sobald eine Netzwerkkommunikation erfolgt.

Sobald Sie Ihre Auth-Keys haben, gehen Sie zu Edit --> Prefrences --> Protocols --> MTProto und füllen Sie die Auth-Keys ein, um den Dissector zu versorgen.

Sie können den permanenten Auth-Key auch aus der Datei tgnet.dat extrahieren (Android - siehe z.B. hier, hier, hier) oder aus der Datei key_datas (Desktop - schauen Sie hier, hier). Andere Clients speichern den auth_key wahrscheinlich auf andere Weise.

API-Level-Synchronisation

Manchmal aktualisiert Telegram die API-Schema-Version in seinen Clients (oder Sie betrachten möglicherweise Verkehr von älteren Clients). Wenn dies passiert, kann es sein, dass das TL-Schema dieses Tools nicht mehr mit einigen der RPC-Aufrufe synchron ist, die Sie in Ihren Paketen sehen, und es werden Incomplete parsing-Meldungen in Wireshark angezeigt. Sie können sehen, welches API-Level Ihre App in ihrer invokeWithLayer-Anfrage verwendet.

Um den Dissector mit dem korrekten API-Schema zu synchronisieren, müssen Sie die TL-Datei der Schicht von Telegram herunterladen, in JSON konvertieren (siehe unten) und unter mtproto/schema/api_tl_schema_layer_X.json speichern, wobei X Ihre Schichtnummer ist.

Sie können das aktualisierte API-TL-Schema von der api.tl der Desktop-App beziehen oder auf der Telegram-Website nach weiteren Versionen suchen.

Um die tl-Datei in JSON zu konvertieren, führen Sie z.B. aus (stellen Sie sicher, dass npm installiert ist):

root@kitploit:~
C:\path\to\MTproto Dissector> 
npx @psqq/tl-to-json api_layer_218.tl mtproto/schema/api_tl_schema_layer_218.json default --indent 4

Stellen Sie dann sicher, dass Sie die neue JSON-Datei in mtproto/schema/ im Wireshark-Plugins-Verzeichnis kopieren.

Gehen Sie schließlich in Wireshark zu Edit --> Prefrences --> Protocols --> MTPROTO und ändern Sie "API level" auf das Level, das Ihrem Datenverkehr entspricht.

Tool herunterladen