Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
mtproto-dissector — Plugin para Wireshark para dissecar o protocolo Telegram | Kitploit
Ferramentas/GitHubGitHub/tomer8007/mtproto-dissector
Sniffing e Análise de PacotesFerramentas de Criptografia/DescriptografiaEngenharia ReversaAnálise ForenseSegurança de Rede
GitHubtomer8007/mtproto-dissector

mtproto-dissector

Plugin para Wireshark para dissecar o protocolo Telegram

Ver Repositório
40há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Dissecador de Protocolo Telegram

Este é um dissecador do Wireshark que ajuda a entender o tráfego Telegram ao seu redor.

Ele disseca os pacotes Telegram que vê de acordo com o Protocolo MTProto 2.0.

Funcionalidades

  • Protocolos de transporte suportados: Abridged, Full, Intermediate, HTTP
  • Suporta desofuscação
  • Suporta remontagem TCP
  • Suporta descriptografia (com chave de autenticação fornecida)
  • Disseca payloads RPC da linguagem TL

Limitações

  • Suporta apenas MTProto 2.0 (portanto não para clientes anteriores a 2017)
  • Ainda não suporta os protocolos de transporte WebSocket/Intermediate com preenchimento/UDP
  • A linguagem TL não é 100% analisada, por exemplo, Arrays Associativos não são suportados
  • Ainda não detecta automaticamente tráfego MTProxy ou tráfego para servidores MTProto não oficiais

Instalação e uso

Para instalar este dissecador:

  1. Instale as ligações Lua do luagcrypt necessárias para operações criptográficas.
    • É possível compilá-lo com luarocks (para a versão Lua do seu Wireshark)
    • Usuários Windows podem procurar neste issue um luagcrypt.dll pré-compilado
    • Copie o luagcrypt.dll/luagcrypt.so correspondente para o diretório de instalação do Wireshark, por exemplo C:\Program Files\Wireshark
  2. Clone ou baixe este repositório
  3. Copie o diretório mtproto para o diretório de plugins do Wireshark, por exemplo C:\Users\<username>\AppData\Roaming\Wireshark\plugins

Após a instalação, você pode simplesmente abrir o Wireshark com algum tráfego Telegram.

IMPORTANTE: Para que a desofuscação funcione, toda a conversa TCP deve ser conhecida desde o início (conforme as especificações do MTProto), portanto é recomendado abrir o aplicativo Telegram após o início da gravação dos pacotes.

Extração da chave de autenticação

Para descriptografar o tráfego, você precisará ter a Chave de Autorização (auth_key) correspondente.

Versões recentes de clientes oficiais do Telegram usam Perfect Forward Secrecy para chats na nuvem, chamando auth.bindTempAuthKey na inicialização e/ou regularmente. Isso significa que as sessões principais usarão chaves de autenticação temporárias (estabelecidas usando DH) em vez de permanentes.

Para extrair as chaves de autenticação usadas em tempo real, são fornecidos dois scripts frida que hookam os processos do Telegram. Para usá-los, certifique-se de ter o Frida instalado e execute:

  • hook_windows_auth_key.py para o aplicativo Windows oficial (com algumas alterações provavelmente funcionaria também no Linux/Mac)
  • hook_android_auth_key.py para o aplicativo Android oficial

As chaves de autenticação e IDs de chave de autenticação devem ser impressos assim que alguma comunicação de rede for realizada.

Depois de obter suas chaves de autenticação, para alimentar o dissecador com elas, vá em Editar --> Preferências --> Protocolos --> MTProto e preencha as chaves de autenticação.

Você também pode extrair a chave de autenticação permanente do arquivo tgnet.dat (Android - veja por exemplo aqui, aqui, aqui) ou do arquivo key_datas (Desktop - veja aqui, aqui). Outros clientes provavelmente armazenam o auth_key de forma diferente.

Sincronização do nível da API

Às vezes, o Telegram atualiza a versão do esquema da API em seus clientes (ou talvez você esteja olhando tráfego de clientes mais antigos). Quando isso acontece, é possível que o esquema TL desta ferramenta esteja dessincronizado com algumas das chamadas RPC que você vê em seus pacotes, gerando mensagens de Análise incompleta no Wireshark. Você pode ver qual nível de API seu aplicativo está usando na sua solicitação invokeWithLayer.

Para sincronizar o dissecador com o esquema de API correto, você precisará baixar o arquivo TL da camada do Telegram, convertê-lo para JSON (veja abaixo) e salvá-lo em mtproto/schema/api_tl_schema_layer_X.json, onde X é o número da sua camada.

Você pode obter o esquema TL da API atualizado do api.tl do aplicativo desktop, ou procurar no site do Telegram por mais versões.

Para converter o arquivo tl para JSON, execute, por exemplo (certifique-se de ter npm instalado)

root@kitploit:~
C:\path\to\MTproto Dissector> 
npx @psqq/tl-to-json api_layer_218.tl mtproto/schema/api_tl_schema_layer_218.json default --indent 4

Em seguida, copie o novo arquivo json para mtproto/schema/ no diretório de plugins do Wireshark. Por fim, no Wireshark vá em Editar --> Preferências --> Protocolos --> MTPROTO e altere "Nível da API" para o nível que corresponde ao seu tráfego.

Baixar ferramenta