Auditoria Forense em Bases do WhatsApp

A extração de dados em dispositivos móveis exige rigor procedimental para materializar a prova sem macular a evidência original. Tratando-se de bases lógicas do WhatsApp, como os arquivos cifrados do tipo msgstore.db.crypt15, o trabalho técnico demanda estruturação objetiva para garantir o contraditório e o respeito à Lei Geral de Proteção de Dados (LGPD). A seguir, detalhamos os fundamentos da análise pericial em extrações padronizadas, utilizando a metodologia do Analisador Forense Mobile da BYTEN.

1. Integridade da Prova e Cadeia de Custódia

Na esfera judicial, a cadeia de custódia fundamenta a validade da evidência. O procedimento de análise inicia-se na recepção do pacote probatório gerado na aquisição (com limite estrutural de 2.0 GB), o qual é obrigatoriamente composto por três elementos inseparáveis:

  • Container (.zip): abriga as bases de dados previamente decifradas e o inventário dos arquivos.
  • Manifesto (.manifest.json): contém o cálculo criptográfico SHA-256 de cada arquivo e a assinatura digital da estação de coleta.
  • Cadeia de custódia (.custody.jsonl): registro encadeado de todos os eventos da coleta.

O processamento da evidência ocorre de forma local, na memória do navegador do examinador. O pacote probatório não é submetido a servidores externos; a plataforma registra apenas os resumos criptográficos SHA-256 para fins de auditoria, controle de sessão e validação tarifária (com custo fixo de 80 CR por operação). A validação sistêmica é rigorosa: havendo qualquer adulteração matemática no container ou falha na assinatura do manifesto, a plataforma reprova a carga e a análise não é iniciada.

2. Identificação Técnica de Mensagens Apagadas

A exclusão de uma mensagem na interface do usuário não resulta, necessariamente, no seu apagamento físico imediato do banco de dados relacional. Contudo, a ausência de indício não demonstra que nada foi apagado, e a presença de um indício isolado requer contextualização. A análise classifica os vestígios em nove categorias fundamentais, estratificadas por grau de confiança científica:

Confiança Alta (Evidência Estruturada):

  • Classe A+: A mensagem possui registro de exclusão e seu conteúdo foi recuperado de forma íntegra em uma fonte secundária no próprio aparelho.
  • Classe A: Consta o registro do aplicativo apontando que a mensagem foi apagada para todos, preservando dados de data, hora e remetente, mas com o conteúdo ausente.
  • Classe B e B2: A evidência foi confrontada com um backup anterior ou exibe o texto anterior de uma mensagem que sofreu alteração (edição).
  • Classe C: O texto original foi preservado em uma citação de resposta.

Confiança Média (Evidência Indireta):

  • Classe C2: Localização de um registro auxiliar (como recibo de leitura ou miniatura de mídia) apontando para uma mensagem não mais existente.
  • Classe D: Registro recuperado de área não alocada (carving lógico), que compreende o espaço liberado pelo banco de dados, mas ainda não sobrescrito pelo sistema operacional.

Confiança Baixa ou Indicativa (Vestígios Fragmentados):

  • Classe E: Fragmento de texto legível em área não alocada, sem estrutura de data ou remetente. Serve como baliza investigativa para o examinador.
  • Classe F: Lacunas no identificador sequencial interno, demonstrando que linhas foram removidas da tabela, sem determinar a autoria ou a conversa específica.

3. Análise Visual e Delimitação do Objeto Pericial

Para orientar a leitura técnica do volume de dados, o examinador dispõe de representações gráficas estruturadas. O Mapa de Horários permite cruzar o uso habitual da conta com a incidência de exclusões. A Sequência de Identificadores ilustra os hiatos de numeração na tabela, enquanto o Tempo até a Exclusão traça a curva temporal entre o envio e o apagamento. Tais gráficos descrevem padrões de comportamento temporais e não substituem a materialidade individual do conteúdo.

A Cesta de Evidências é a ferramenta empregada para garantir o princípio da pertinência. O perito seleciona apenas os diálogos que guardam relação direta com o escopo do mandado de busca ou com o objeto do litígio, evitando a anexação integral da vida privada do custodiado aos autos. Para proteger esta seleção probatória, o sistema gera uma Raiz de Merkle: qualquer alteração, inclusão ou supressão posterior de um item na Cesta modificará o hash matemático resultante.

4. Ocultação de Dados de Terceiros e Conformidade com a LGPD

A publicidade processual deve respeitar a intimidade de terceiros não envolvidos na lide. Quando um registro probatório contém dados sensíveis ou informações alheias ao escopo da perícia, aplica-se a ferramenta de Tarja.

A tarja oculta o conteúdo ou o remetente, substituindo a informação por um compromisso matemático SHA-256 no corpo do Parecer Técnico de Apoio, enquanto os metadados de data, hora e identificador permanecem visíveis para atestar a existência do registro. O texto original é exportado exclusivamente para um anexo reservado, mantido sob a guarda do perito. Caso o juízo determine o levantamento do sigilo daquela comunicação específica, o anexo reservado comprovará que o texto revelado produz exatamente o mesmo cálculo SHA-256 documentado no laudo original.

5. Emissão e Limites do Parecer Técnico

Concluída a averiguação, o analista procede à emissão do Parecer Técnico de Apoio, disponível em PDF, HTML (acompanhado do arquivo de verificação .verify.txt) e em dados estruturados via JSON. O arquivo final recebe um registro criptográfico no servidor, permitindo que os assistentes técnicos das partes e o magistrado auditem a sua inalterabilidade. Ao término dos trabalhos, a função de eliminação limpa o armazenamento privado do navegador, garantindo que nenhum resquício dos dados sensíveis permaneça na estação de análise.

A auditoria forense documenta achados técnicos com base em métodos reprodutíveis. Os indícios detectados atestam a existência e o momento temporal de uma alteração sistêmica, mas não apontam a autoria fática da exclusão ou a motivação do usuário. A interpretação humana, o enquadramento jurídico e a conclusão pericial final permanecem sendo atribuições exclusivas do perito judicial ou do assistente técnico responsável pela subscrição da peça.

Acessar aqui a ferramenta ANALISADOR FORENSE MOBILE