Was ist das CRYPT-Dateiformat?
Dateien mit der Erweiterung .crypt sind verschlüsselte Sicherungsdateien, die von WhatsApp (im Besitz von Meta) erstellt werden und Archive von Nachrichtenverläufen, Sprachnachrichten, geteilten Dokumenten und anderen Chat-Daten enthalten. Die zugrunde liegende Sicherung ist eine SQLite-Datenbank, die WhatsApp mit AES verschlüsselt, bevor sie auf dem Speicher abgelegt wird, sodass der Dateiinhalt nicht direkt gelesen werden kann. Im Laufe der Jahre hat WhatsApp aufeinanderfolgende Sicherungsformate eingeführt, die durch eine versionierte Erweiterung unterschieden werden - .crypt7, .crypt8, .crypt12, .crypt14 und .crypt15 - wobei jede Generation eine stärkere Verschlüsselungskonfiguration verwendet. Der aktuelle Standard, .crypt15, führte 2021 Ende-zu-Ende-verschlüsselte Cloud-Sicherungen ein. Dateien heißen typischerweise msgstore.db.crypt15 (Nachrichten) oder wa.db.crypt15 (Kontakte).
So werden Daten aus einer .crypt-Datei abgerufen
Es gibt zwei Methoden zum Entschlüsseln einer .crypt-Datei:
- WhatsApp kann die Sicherung automatisch wiederherstellen, wenn Sie beim selben Google-Konto (Android) oder iCloud-Konto (iOS) angemeldet sind, das beim Erstellen der Sicherung aktiv war.
- Die alternative Methode verwendet den AES-Schlüssel, der in einer separaten Schlüsseldatei gespeichert ist, die zum Zeitpunkt der Sicherung auf dem Gerät generiert wird. Drittanbieter-Dienstprogramme können diese Schlüsseldatei verwenden, um das Archiv zu entschlüsseln und die zugrunde liegende SQLite-Datenbank zur direkten Inspektion zugänglich zu machen.
.crypt-Dateien und Ransomware
2016 wurde ein als CryptXXX bekannter Ransomware-Trojaner gemeldet, der Dateien auf infizierten Windows-Computern verschlüsselte und ihnen die Erweiterung .crypt anhängte. Im Gegensatz zu echten WhatsApp-Sicherungen können diese Dateien nicht über WhatsApp wiederhergestellt werden. Kasperskys RannohDecryptor-Tool war eines der Dienstprogramme, das zur Wiederherstellung von durch diese Malware-Familie verschlüsselten Daten entwickelt wurde.
Sicherheit
RISIKO: MEDIUMDie .crypt-Datei ist verschlüsselt und sicher zu speichern/zu verschieben, aber das Thema birgt reale Risiken. (1) Datenschutz: Eine entschlüsselte Sicherung legt Ihren gesamten Chat-Verlauf offen, schützen Sie daher die Sicherung UND jeden extrahierten Schlüssel. (2) Betrug: Die meisten 'WhatsApp crypt reader/decryptor'-Websites und kostenpflichtigen Apps sind gefälscht oder sammeln Ihre Daten - sie können die Verschlüsselung ohne den Schlüssel nicht umgehen. (3) Kontosicherheit: Teilen Sie niemals Ihren 64-stelligen crypt15-Schlüssel oder Ihr Sicherungspasswort; jeder mit diesen Informationen kann Ihre Chats lesen. (4) Forensik-/Entschlüsselungstools erfordern Root-Zugriff, was die Gerätesicherheit selbst schwächt. Der sichere Weg für fast alle ist WhatsApps eigene Wiederherstellung mit derselben Nummer.
Formatdetails
kurz gefasstProgramme zum Öffnen von CRYPT-Dateien
Technische Details
technische Spezifikation| Verschlüsselungsalgorithmus | AES-256 (crypt12 und neuer); AES-192 in crypt8 und älteren Varianten |
| Zugrunde liegende Datenstruktur | SQLite-3-Datenbank (msgstore.db), vollständig verschlüsselt und mit einer .crypt*-Erweiterung gespeichert |
| Formatversionierung | Aufeinanderfolgende nummerierte Varianten: .crypt5, .crypt7, .crypt8, .crypt12, .crypt14, .crypt15 - jede Generation verwendet eine stärkere Verschlüsselungskonfiguration |
| Dateinamenskonvention | msgstore.db.crypt15 (Chat-Nachrichten), wa.db.crypt15 (Kontakte); der Basisname ist durch die App festgelegt |
| Header / Magic-Bytes | Keine stabile dateiweite Signatur; crypt12 und neuer stellen einen kleinen unverschlüsselten Protobuf-Metadaten-Header vor den AES-Chiffretext |
| Speicherung des Entschlüsselungsschlüssels | Android: separate Schlüsseldatei unter /data/data/com.whatsapp/files/key, für deren Extraktion Root-Zugriff erforderlich ist; crypt15 verwendet einen kontoverknüpften Ende-zu-Ende-Schlüssel |
| Ende-zu-Ende-verschlüsselte Sicherungen | Mit .crypt15 im Jahr 2021 eingeführt; durch ein 64-stelliges Passwort oder einen geräteseitig gespeicherten Schlüssel geschützt, sodass die Sicherung selbst für Google oder Apple nicht lesbar ist |
| Cloud-Speicherziel | Google Drive (Android) oder iCloud (iOS); Sicherungsdateien werden nicht als gewöhnliche Cloud-Dateien aufgeführt und erfordern WhatsApp zur Wiederherstellung |
| Umfang der Sicherung | Chat-Nachrichtenverlauf, Gruppenmetadaten, Anrufprotokolle und Mediadateiverweise; eigentliche Mediendateien (Fotos, Audio, Video) werden separat im Ordner WhatsApp/Media gespeichert |
| MIME-Typ | application/octet-stream - kein formatspezifischer MIME-Typ für .crypt-Dateien registriert |
| Plattform | Primäres Format für Android WhatsApp; iOS verwendet iCloud-Sicherung mit anderem internem Layout und Schlüsselverwaltungsmodell |
| Schlüsselableitung (crypt12-crypt14) | PBKDF2-HMAC-SHA1, das einen geräteeindeutigen Schlüssel mit den Google-Konto-Anmeldedaten kombiniert |
| Überschneidung mit Ransomware | Die .crypt-Erweiterung wird auch von der CryptXXX-Ransomware-Familie (2016) an verschlüsselte Windows-Dateien angehängt - völlig unabhängig von WhatsApp-Sicherungen |
| Veröffentlicht | 2012 (original .crypt); evolved through crypt5..crypt15 (E2E backups, 2021) |
| Spezifikation | faq.whatsapp.com |