更新于:2022年5月
WhatsApp Messenger 版本 2.21.9.14
Whapa 是一套用于分析 Android(以及即将支持 iOS)设备上 WhatsApp 数据的图形化取证工具。所有工具均使用 Python 3.8 编写,并已在 Linux、Windows 和 macOS 系统上测试通过。
注意:在 Linux 系统上,Whapa 的性能比 Windows 系统高出 10 倍,且错误更少。
Whapa 已作为标准工具包含在 Tsurugi Linux(数字取证)和 BlackArch Linux(渗透测试)等发行版中。
Whapa 工具集分为五个工具:
喜欢这个项目吗?通过捐赠支持它
Paypal: 捐赠https://github.com/B16f00t/whapa/blob/master/doc/CHANGELOG.md
你可以通过克隆 GitHub 仓库下载最新版本的 Whapa:
git clone https://github.com/B16f00t/whapa.git && cd whapa
然后(Linux 或 macOS):
pip3 install --upgrade -r ./doc/requirements.txt
或(Windows):
pip install --upgrade -r .\doc\requirements.txt
如果你使用 Linux 系统:
python3 whapa-gui.py
注意,如果遇到错误 ModuleNotFoundError: No module named 'tkinter',你可能需要运行 sudo apt install python3-tk
如果你使用 Windows 系统:
python whapa-gui.py
或
双击 whapa-gui.bat
如果你使用 macOS 系统(2种安装选项):
安装(感谢 XuluWarrior):
brew install python-tk
安装更高版本的 TK(感谢 FetchFast):
brew install tcl-tk
卸载 python3,然后从 python.org 下载并重新安装 python 3.9x
brew uninstall python3
https://www.python.org/downloads/
安装依赖
pip3 install --upgrade -r ./doc/requirements.txt
使用 python3.9x 运行 whapa-gui.py
然后屏幕上会显示如下窗口:
whapa.py 是一个 Android WhatsApp 数据库解析器,它自动化处理流程,并以分析师易于理解的方式呈现 SQLite 数据库中的数据。 如果你将 "wa.db" 数据库复制到脚本所在目录,电话号码将连同姓名一起显示。
请注意,该项目仍处于早期阶段。因此,你可能会遇到错误。使用时请自行承担风险!
要创建报告,首先需要配置文件 "./cfg/settings.cfg"。例如:
[report]
company = Foo S.L
record = 1337
unit = Research group
examiner = B16f00t
notes = Chat maintained between the murderer and the victim
如果我们想添加公司标志,必须将 './cfg/logo.png' 替换为我们选择的标志。 在文件 './cfg/settings.cfg' 中,需要指定公司或单位名称、分配的案件编号、所属单位或小组、检查员姓名,还可以在报告中添加备注。
要生成报告,如果希望报告为英文,必须指定选项 "English";如果希望报告为西班牙文,则指定 "ES"。
如果你指定了 "wa.db" 数据库,电话号码将连同姓名一起显示。 为了让报告包含图片、视频、文档等内容,你必须将手机中的 "WhatsApp/Media" 文件夹复制到报告目录中,否则程序将生成缩略图。
如果要打印文档或将报告创建为 PDF,建议在打印选项中将缩放比例设置为 <= 60% 或 70%,否则报告会显示得过大。
whacipher.py 是一个允许解密或加密 WhatsApp 数据库的工具。你需要手机的密钥才能解密,并且需要一个已加密的数据库作为参考来加密新数据库。
whamerge 是一个将备份合并到一个新数据库中的工具,以便进行分析并获取更多信息,例如已删除的群组、消息等。
警告:不要将恢复后的数据库与旧副本合并,因为它们会重复使用相同的 ID,导致复制无法正确完成。
whagodri.py 是一个允许 Android 上的 WhatsApp 用户从 Google Drive 提取备份数据的工具。
请确保:
仅编辑 ./cfg/settings.cfg 文件中的值
[google-auth]
gmail = [email protected]
# 可选。账户密码或使用两步验证时的应用密码。
password =
# 可选。`adb shell settings get secure android_id` 的结果。
android_id = 0000000000000000
# 可选。输入要同步的备份国家代码 + 电话号码,否则会同步所有备份。
# 你可以指定一个手机号码列表:celnumbr = BackupNumber1, BackupNumber2, ...
celnumbr =
whacloud.py 是一个允许 iPhone 上的 WhatsApp 用户从 iCloud 提取备份数据的工具。 BETA 工具,可能包含错误。
请确保:
仅编辑 ./cfg/settings.cfg 文件中的值
[icloud-auth]
icloud = [email protected]
passw = yourpassword
whachat.py 是一个利用 WhatsApp 导出聊天功能创建交互式报告的工具。
在 Android 手机上导出聊天的步骤如下:
在 iOS 手机上导出聊天的步骤如下:
鸣谢、建议、语言、改进……
Telegram 频道和讨论组
https://t.me/bigfoot_whapa
开发者不对因使用、参考或依赖本软件而产生的任何形式的损害负责,并明确否认所有相关责任。本软件提供的信息不保证正确、完整或最新。