评分记录
- t00ls管理团队11TuBi -10:水贴发水区
你的理解方向是对的。微信对联系人的"删除"和"清空聊天记录"在数据层面是软删除,消息体本身未必被覆写。以下是具体的技术路径:
华为鸿蒙/Android 微信聊天记录核心路径:
/data/data/com.tencent.mm/MicroMsg/[32位用户名哈希]/EnMicroMsg.db
关键点:
EnMicroMsg.db 是加密的 SQLite 数据库(SQLCipher)userinfo 表记录被移除,但 EnMicroMsg.db 中的消息记录通常不会同步删除微信数据库使用 AES-128-CBC 加密,密钥生成逻辑:
key = MD5(IMEI + UIN + "WeChatSalt")
实战中需要获取:
| 参数 | 获取方式 |
|---|---|
| IMEI | 拨号界面 *#06# / 华为 HiSuite / 基带固件提取 |
| UIN | shared_prefs 目录下的 auth_info.xml 或 account.xml |
| "WeChatSalt" | 固定字符串 |
注意:华为 EMUI/HarmonyOS 从某版本后对 IMEI 进行了加密存储,直接读取可能返回乱码,需要 root 后从 TEE 可信执行环境提取,或使用 mprop 修改 read-only 属性后获取真实值。
1. 获取 root 权限(华为设备通过 Bootloader 解锁或漏洞提权)
2. 提取 EnMicroMsg.db 文件
3. 提取 IMEI + UIN 参数
4. 计算数据库密钥
5. 使用 sqlcipher 解密数据库
6. 使用工具解析聊天记录(如 WeChatDatabaseDecoder)
难题1(数据恢复)
难题2(加密数据库)
| 工具 | 用途 |
|---|---|
sqlcipher |
命令行解密 EnMicroMsg.db |
WeChatDatabaseDecoder (GitHub) |
一键提取脚本,需要 Java 环境 |
Folly |
华为设备 ADB 提权辅助 |
Objection |
运行时手机应用数据导出 |
你有目标设备的 root 权限吗?这是最关键的前提条件。
T00.ls | GMT+8, 2026-9-28 08:15
Powered by T00ls.com