Hvad er CRYPT-filformatet?
Filer med filtypenavnet .crypt er krypterede sikkerhedskopifiler oprettet af WhatsApp (ejet af Meta), der indeholder arkiver over beskedudvekslinger, stemmebeskeder, delte dokumenter og andre chatdata. Den underliggende backup er en SQLite-database, som WhatsApp krypterer med AES, før den skrives til lageret, så filens indhold kan ikke læses direkte. Gennem årene har WhatsApp udgivet successive backupformater kendetegnet ved et versionsstyret filtypenavn - .crypt7, .crypt8, .crypt12, .crypt14 og .crypt15 - hvor hver generation bruger en stærkere krypteringskonfiguration. Den nuværende standard, .crypt15, introducerede end-to-end-krypterede cloud-backups i 2021. Filerne hedder typisk msgstore.db.crypt15 (beskeder) eller wa.db.crypt15 (kontakter).
Hvordan man henter data fra en .crypt-fil
Der er to metoder til at dekryptere en .crypt-fil:
- WhatsApp kan gendanne sikkerhedskopien automatisk, hvis du er logget ind på den samme Google-konto (Android) eller iCloud-konto (iOS), der var aktiv, da sikkerhedskopien blev oprettet.
- Den alternative metode involverer AES-nøglen gemt i en separat nøglefil genereret på enheden på backup-tidspunktet. Tredjepartsværktøjer kan bruge den nøglefil til at dekryptere arkivet og blotlægge den underliggende SQLite-database til direkte inspektion.
.crypt-filer og ransomware
I 2016 blev en ransomware-trojaner kendt som CryptXXX rapporteret til at kryptere filer på inficerede Windows-computere og tilføje et .crypt-filtypenavn til dem. I modsætning til ægte WhatsApp-backups kan disse filer ikke gendannes via WhatsApp. Kasperskys RannohDecryptor-værktøj var et af de hjælpeprogrammer, der blev oprettet til at gendanne data krypteret af den malware-familie.
Sikkerhed og tryghed
RISIKO: MEDIUMEn .crypt-fil er krypteret og sikker at opbevare/flytte, men emnet indebærer reelle risici. (1) Privatliv: en dekrypteret backup blotlægger hele din chathistorik, så beskyt backuppen OG enhver udtrukket nøgle. (2) Svindel: de fleste «WhatsApp crypt reader/decryptor»-websteder og betalte apps er falske eller høster dine data - de kan ikke omgå krypteringen uden nøglen. (3) Kontosikkerhed: del aldrig din 64-cifrede crypt15-nøgle eller backup-adgangskode; enhver med dem kan læse dine chats. (4) Forensiske værktøjer/dekrypteringsværktøjer kræver root, hvilket i sig selv svækker enhedens sikkerhed. Den sikre vej for næsten alle er WhatsApps egen gendannelse på det samme nummer.
Formatdetaljer
kort fortaltProgrammer der åbner CRYPT-filer
Tekniske detaljer
dyb specifikation| Krypteringsalgoritme | AES-256 (crypt12 og nyere); AES-192 brugt i crypt8 og ældre varianter |
| Underliggende datastruktur | SQLite 3-database (msgstore.db), krypteret i sin helhed og gemt med et .crypt*-filtypenavn |
| Format-versionsstyring | Successive nummererede varianter: .crypt5, .crypt7, .crypt8, .crypt12, .crypt14, .crypt15 - hver generation bruger en stærkere cipher-konfiguration |
| Navngivningskonvention | msgstore.db.crypt15 (chatbeskeder), wa.db.crypt15 (kontakter); basisnavnet er fastsat af appen |
| Header / magic bytes | Ingen stabil fil-dækkende signatur; crypt12 og nyere indsætter en lille ukrypteret protobuf-metadata-header før AES-cipherteksten |
| Opbevaring af dekrypteringsnøgle | Android: separat nøglefil på /data/data/com.whatsapp/files/key, hvilket kræver root-adgang at udtrække; crypt15 bruger en konto-tilknyttet end-to-end-nøgle |
| End-to-end-krypterede backups | Introduceret med .crypt15 i 2021; beskyttet af en 64-cifret adgangskode eller en enheds-gemt nøgle, hvilket sikrer, at backuppen er ulæselig selv for Google eller Apple |
| Cloud-lagringsmål | Google Drive (Android) eller iCloud (iOS); backupfiler er ikke opført som almindelige cloud-filer og kræver WhatsApp for at gendanne |
| Backup-omfang | Chatbeskedhistorik, gruppemetadata, opkaldslogger og mediefil-referencer; faktiske medier (fotos, lyd, video) gemmes separat i mappen WhatsApp/Media |
| MIME-type | application/octet-stream - ingen formatspecifik MIME-type er registreret for .crypt-filer |
| Platform | Primært format for Android WhatsApp; iOS bruger iCloud-backup med et andet internt layout og nøglestyringsmodel |
| Nøgleudledning (crypt12-crypt14) | PBKDF2-HMAC-SHA1, der kombinerer en enhedsunik nøgle med Google-kontooplysningerne |
| Ransomware-overlap | .crypt-filtypenavnet tilføjes også af CryptXXX ransomware-familien (2016) til krypterede Windows-filer - helt urelateret til WhatsApp-backups |
| Udgivet | 2012 (original .crypt); evolved through crypt5..crypt15 (E2E backups, 2021) |
| Specifikation | faq.whatsapp.com |