首页
社区
课程
招聘
[原创]某聊天工具消息记录数据库文件解密逆向分析
发表于: 2021-3-9 12:55 18214

[原创]某聊天工具消息记录数据库文件解密逆向分析

2021-3-9 12:55
18214

每一个聊天工具账号登入后会在“ \Document\Tencent Files\账号” 的目录下Msg3.0.db 文件里写入加密后的聊天记录信息。image-20210308211235793

查看该工具的Bin目录下的Dll文件可以知道它用的是sqlite的数据库,sqlite默认是没有实现加密的函数只是提供了接口,网络上有一些开源的加密库比如wxsqlite3,sqlcipher等。

先再IDA中分析sqlite.dll,查找含有version字符串的函数然后交叉引用,找到上一个函数就可以发现当前程序使用的sqlite的版本号,可以从网上Down下来源码方便进一步分析,下载链接在文末。

image-20210308211747510

image-20210308211759694

sqlite的加解密简易流程

image-20210309094748967

在sqlite.dll里对这些函数下断点动态调试发现没有断下来,结合网络上前辈的分析,IDA中打开KernelUtil.Dll函数名字都很类似,猜测这个Dll就是tx自己对sqlite的具体实现。

image-20210308215913751

我们可以先在CMultiSQLite3DB::innerOpen等open函数下断点,并打开火绒剑对文件操作进行监控。具体下断点的方法就是附加进程然后在模块里找到KernelUtil.Dll,在IDA找到要下断点的函数的偏移,[KernelUtil.Dll + 偏移]就是要下断点的位置。

image-20210308220930031

然后观察堆栈传递的参数结合火绒剑和x96dbg单步步过,就可以找到是哪个函数真正打开db文件。

image-20210308221236907

image-20210308221339573

结合sqlite源码和IDA分析可以还原参数和函数名。

image-20210308221501155

在innerOpen这个函数中我们可以看到CppSQLite3DB::execDML这个函数,我们可以大胆猜测它是封装了sqlite3_exec,结合源码进行重命名。sqlite3_exec的第三参数和第四个参数是回调函数,主要的作用是接收sql语句执行的结果,这个在后续编写Demo有用到,具体用法在文末的链接可以参考。

image-20210309103313016

sqlite3_key的具体实现函数我们可以在IDA中观察CppSQLite3DB::key这个函数并结合sqlite3的源码可以推测真实设置key的函数,不妨在此处下断点,后续抓取Key时有大作用。

image-20210309101320776

image-20210309112638238

至此我们获得了后续抓取解密Key所需要的几个函数地址,在x96dbg的对应偏移位置下上断点。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

最后于 2021-3-13 09:35 被Jev0n编辑 ,原因:
收藏
免费 6
支持
分享
最新回复 (21)
雪    币: 2604
活跃值: (231)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
好耶
2021-3-9 13:07
0
雪    币: 1067
活跃值: (627)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
好耶
2021-3-9 16:00
0
雪    币: 6918
活跃值: (9129)
能力值: ( LV17,RANK:797 )
在线值:
发帖
回帖
粉丝
4
qq的sqlite3加密用的貌似是xxtea
2021-3-9 16:12
0
雪    币: 106
活跃值: (609)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
学习了
2021-3-9 19:01
0
雪    币: 4776
活跃值: (4474)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
深x服是不是就是这样查看qq聊天记录的
2021-3-10 19:45
1
雪    币: 1507
活跃值: (853)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
很实用
2021-3-11 14:53
0
雪    币: 12
活跃值: (390)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
16字节扩展到16 * 17字节,最后运算的时候又恢复到原始的16字节,没明白这么整了有啥用
2021-3-11 15:31
0
雪    币: 2134
活跃值: (3911)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
9
齐德龙 16字节扩展到16 * 17字节,最后运算的时候又恢复到原始的16字节,没明白这么整了有啥用[em_21]
应该是原先是16字节的密钥,然后进行密钥扩展,感觉密钥扩展这个操作在密码学挺常见的
2021-3-11 15:34
0
雪    币: 3249
活跃值: (5484)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
企鹅快点报警抓人吧
2021-3-12 15:18
0
雪    币: 277
活跃值: (3358)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
11
问下回调函数的里面消息还需要解密么
2021-3-15 17:36
0
雪    币: 793
活跃值: (4964)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
12
大佬你好~我想问下关于sqlite3库的使用是怎么用的啊?
我是直接编译【sqlite-amalgamation-3080801】文件夹里面的.C文件,生成lib文件,然后链接lib文件,包sqlite3.h文件,但是结果不如意...没有lib文件里面没有sqlite3_key等一些其他这个函数
2021-3-24 18:27
0
雪    币: 2134
活跃值: (3911)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
13
三一米田 大佬你好~我想问下关于sqlite3库的使用是怎么用的啊? 我是直接编译【sqlite-amalgamation-3080801】文件夹里面的.C文件,生成lib文件,然后链接lib文件,包sqli ...
因为在原生的sqlite库是没有实现加密(sqlite3_key)这个函数,可以参考其他开源的封装库(比如wxsqlite3),里面有实现
2021-3-24 21:27
0
雪    币: 453
活跃值: (134)
能力值: (RANK:0 )
在线值:
发帖
回帖
粉丝
14
问题是,聊天内容没多少价值,怎么办?
2021-3-24 21:30
0
雪    币: 453
活跃值: (134)
能力值: (RANK:0 )
在线值:
发帖
回帖
粉丝
15
其实,只要你挂着账号,到时候一导出,还不是所有数据都有了.
2021-3-24 21:30
0
雪    币: 793
活跃值: (4964)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
16
Jev0n 因为在原生的sqlite库是没有实现加密(sqlite3_key)这个函数,可以参考其他开源的封装库(比如wxsqlite3),里面有实现
明白了,所以调用tx自己实现的KernelUtil.dll,这里面就有实现sqlite3_key这些个函数,直接调用就可以了,是这个意思吗~
2021-3-25 09:55
0
雪    币: 2134
活跃值: (3911)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
17
三一米田 明白了,所以调用tx自己实现的KernelUtil.dll,这里面就有实现sqlite3_key这些个函数,直接调用就可以了,是这个意思吗~
对的
2021-3-25 10:28
0
雪    币: 793
活跃值: (4964)
能力值: ( LV9,RANK:160 )
在线值:
发帖
回帖
粉丝
18
数据库解密成功之后,里面的数据是编码状态的,这个可咋整啊?大佬有啥思路吗
2021-3-26 08:58
0
雪    币: 2134
活跃值: (3911)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
19
三一米田 数据库解密成功之后,里面的数据是编码状态的,这个可咋整啊?大佬有啥思路吗
后续没有在研究了,可以看一下参考链接里另一位师傅更深入的研究
2021-3-26 10:36
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
20
我是电子物证专业人员,受害人报案后我想从受害人手机QQ中迁移与诈骗人员的聊天记录到电脑QQ中,然后将该条迁移备份解密作为证据使用(当然这些各大取证公司已经实现),不知大侠能否提供帮助,微信我已解决,但是QQ不能通过INLINEHOOK方法实现获取密码并解密,我QQ号908132028,希望得到你的帮助。
2021-4-3 15:56
0
雪    币: 2134
活跃值: (3911)
能力值: ( LV4,RANK:55 )
在线值:
发帖
回帖
粉丝
21
mb_lmlbjpmx 我是电子物证专业人员,受害人报案后我想从受害人手机QQ中迁移与诈骗人员的聊天记录到电脑QQ中,然后将该条迁移备份解密作为证据使用(当然这些各大取证公司已经实现),不知大侠能否提供帮助,微信我已解决,但 ...
QQ登入后本身就有备份的功能,如果还能登入可以使用官方工具
2021-4-4 09:00
0
雪    币:
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
22
大侠,你好,用官方工具备份出来,这个备份只有恢复到受害人本人手机中才能阅读,我需要的是将这个备份解密掉作为证据使用,也就是说需要在备份过程中获取解密密钥,然后在PC上用密钥解密已备份出来的数据,不知道有没有研究。
2021-4-5 15:28
0
游客
登录 | 注册 方可回帖
返回
//