Coleta Forense e Emissão de Parecer Técnico no WhatsApp

Demonstração técnica da suíte de coleta e análise lógica desenvolvida para auditoria pericial em dispositivos Android. A apresentação detalha os procedimentos adotados pelo BYTEN Coletor e pelo Analisador Forense Mobile na materialização probatória de bases do WhatsApp (msgstore.db.crypt15).

O método documentado resguarda a cadeia de custódia ao processar a decifragem e a validação de integridade localmente (Client-Side), mantendo as chaves de descriptografia e as mídias sob a guarda exclusiva do custodiante. A plataforma audita o manifesto do pacote probatório, computa a Raiz de Merkle das evidências selecionadas e aplica anonimização via Tarja Criptográfica. Esse fluxo viabiliza a detecção forense de registros apagados e a emissão de Parecer Técnico de Apoio em estrita conformidade com os imperativos da Lei Geral de Proteção de Dados (LGPD).

Marcadores da análise

  • - Introdução à coleta forense legal com o BYTEN Coletor
  • - Preparação do dispositivo: Depuração USB e conexão
  • - Preservação de dados em Modo Avião e opções de extração
  • - Cadeia de Custódia: Preenchimento de dados do responsável e caso
  • - Fundamento Jurídico e consentimento do titular (LGPD)
  • - Execução da coleta lógica e geração do Termo de Coleta
  • - Criptografia do WhatsApp e o Procedimento Assistido da Chave
  • - Passo a passo no aparelho para obtenção da chave de 64 caracteres
  • - Desbloqueio (decifragem) do banco de dados (msgstore)
  • - Importação dos arquivos para o Analisador Forense Mobile
  • - Processamento da análise e visão geral de mensagens apagadas
  • - Filtro de conversas, leitura e adição à Cesta de Evidências
  • - Aplicação de tarjas para ocultação de dados sensíveis
  • - Geração do Parecer Técnico de Apoio e arquivos de auditoria
  • - Considerações finais sobre segurança e transparência
Ler Transcrição Técnica Integral

Transcrição integral

Você precisa fazer uma coleta no WhatsApp de forma forense, que vai te ajudar de forma legal. É diferente de usar ferramentas para quebrar a segurança de forma ilegal, procedimentos que a gente até usa quando tem uma ordem judicial específica para esse fim. Mas aqui, com este BYTEN Coletor, você vai poder entregar um trabalho profissional, totalmente dentro da lei e da normalidade.

O sistema é um aplicativo de desktop, então fica tudo operando localmente na sua máquina. Ele tem essa interface e é bem simples de conectar. Deixei tudo muito intuitivo e mastigado para você entender melhor. É fácil de utilizar, mas existe um procedimento que precisa ser seguido rigorosamente para conseguir extrair a chave do banco de dados e, no final, gerar um relatório com valor pericial.

O primeiro passo é seguir a sequência enumerada: passos 1, 2, 3, 4 e 5. Todo o procedimento está explicado na ferramenta e, conforme você clica, visualiza os detalhes de cada etapa. Quando você for conectar o aparelho, é obrigatório já ter ativado o modo desenvolvedor e a depuração USB no celular. Com essa configuração essencial ativada, você vai clicar no botão para o sistema reconhecer o dispositivo conectado via USB. O software analisará e detectará a conexão. Tudo deve ser feito de forma correta e legal. No vídeo, estou ocultando alguns dados da tela por privacidade, mas você pode ver que o equipamento já foi reconhecido.

Na opção 2, lembre-se de que o aparelho deve estar em modo avião. Ao fazer esse tipo de coleta, o celular precisa estar isolado da rede para preservar a integridade das evidências, incluindo o hash SHA-256. Esse é o procedimento padrão de nível forense para que tudo funcione perfeitamente.

A etapa seguinte é a coleta dos arquivos em si. Você tem três opções: extrair somente o WhatsApp, extrair somente as mídias (galeria, vídeos e downloads do WhatsApp), ou fazer a coleta completa. Vamos escolher a primeira opção; as outras seguem a mesma lógica. A opção selecionada já fica ativada automaticamente. Em seguida, você deve clicar em "Escolher pasta" para definir o local no seu computador para onde os arquivos serão direcionados.

Na etapa 4, clico em "Iniciar". Ao fazer isso, abre-se uma nova tela, e é nela que você precisa ter máxima atenção. Toda a documentação gerada aqui servirá para a sua Cadeia de Custódia. Para atuar de forma legal e profissional, seguir esses passos com precisão é vital. O primeiro campo é o nome do responsável pela coleta. Depois, você seleciona a sua área de atuação. Todas essas informações ficarão vinculadas ao hash SHA-256, por isso o preenchimento correto é indispensável.

Você também deve inserir o nome de referência do caso, o que é essencial para assistentes técnicos organizarem os seus serviços. O número do processo é opcional, mas muito recomendável se já houver um. Logo abaixo, há declarações que você precisa ler e ativar, confirmando dados como: "O aparelho está em modo avião?" (sim, está conectado via USB) e "O titular está presente?" (sim). Sem ativar esses campos, o sistema não gerará o documento oficial para assinatura com o peso forense necessário.

Estamos tratando de uma coleta segura, que não comprometerá o seu trabalho lá na frente. Esqueça ferramentas invasivas ou irregulares se não houver um respaldo judicial. O BYTEN Coletor foi criado justamente para extrações honestas e seguras. Após preencher observações opcionais (como o estado físico do aparelho, o local da coleta ou as testemunhas presentes), clique em "Prosseguir para a base".

Surgirá a tela de Fundamento Jurídico. Nela, você preencherá os dados do titular e fará a inclusão de um documento de identificação oficial. Ao confirmar e declarar as autorizações legais de consentimento com base na LGPD, o sistema iniciará o carregamento da barra de progresso. Neste momento, ele está apenas extraindo os dados primários do WhatsApp. O banco de dados ainda está bloqueado; essa é uma fase posterior. Ao chegar em 100%, o software avisa que gerou os pacotes e um arquivo final chamado "termo.html". Você precisará imprimir e colher as assinaturas desse termo (responsável, titular e testemunhas), pois ele amarra todos os dados inseridos e o hash SHA-256 da coleta inicial.

Agora, se você tentar abrir o banco de dados capturado no Analisador Forense Mobile, verá que não é possível trabalhar com ele, pois continua criptografado. Precisamos desbloqueá-lo. Retorne ao sistema e, caso não possua a chave crypt15 (que é complexa de se obter), inicie o "Procedimento assistido da chave". Esse é um método honesto e seguro em que o próprio titular solicita a chave de descriptografia no WhatsApp. A ferramenta abrirá uma janela com termos de consentimento. Leia e ative as caixas confirmando que o titular está ciente da criação de uma nova chave e da possível substituição de backups antigos. Anote a chave gerada em um papel para garantir a segurança da informação.

Avançando, você verá um guia com passos de 1 a 5. Ele mostra exatamente onde o usuário deve ir no WhatsApp (Configurações, Conversas, Backup de conversas e Backup criptografado de ponta a ponta) para revelar a chave. Você irá marcar no software que o titular executou cada um desses passos na tela do aparelho. O sistema também perguntará se foi necessário desativar o modo avião e usar a internet para o backup; se sim, marque a opção. Ao concluir, digite a chave de 64 caracteres no campo designado e selecione o arquivo msgstore criptografado que havíamos salvo na pasta. Ao clicar em "Decifrar", o programa irá desbloquear e selar os arquivos vitais.

Com os arquivos desbloqueados, abra o Analisador Forense Mobile da BYTEN. Antes de começar a usar a interface desktop, aconselho fortemente a leitura do manual embutido. Ele traz orientações mastigadas sobre o uso de marcações (a Cesta de Evidências) e dicas vitais para compor o parecer técnico. Vá até o local onde salvamos os arquivos temporários e arraste as versões desbloqueadas para o programa. Atenção: se você arrastar por engano a versão antiga criptografada, um aviso amarelo aparecerá indicando o erro.

Ao importar corretamente os arquivos descifrados, clique em "Analisar". O processamento mapeará todo o conteúdo, revelando mensagens apagadas, arquivos e estatísticas detalhadas. Você pode buscar informações rolando a lista ou digitando um número de telefone específico em meio a milhares de registros. Encontrando mensagens relevantes para o caso, basta selecioná-las e clicar para adicionar à Cesta de Evidências. Na prática, isso marca a conversa para que ela apareça no seu laudo. Você também pode aplicar tarjas para ocultar palavras sensíveis (deixando um bloco censurado sobre o termo) e adicionar observações de contexto.

Quando a seleção terminar, clique em "Parecer Técnico". O software compilará um relatório exportável em PDF, HTML ou arquivo JSON, contendo as evidências marcadas, o status das mensagens (como as apagadas) e os dados de integridade da coleta. O resultado é um documento com alto nível de profissionalismo e formatação impecável, preservando a integridade via Raiz de Merkle.

Em resumo, usar o BYTEN Coletor junto ao Analisador Forense Mobile da BYTEN proporciona um trabalho profundo, honesto e totalmente dentro da lei. É muito diferente de pegar um software qualquer que varre informações do disco e deixa você sem saber o que fazer depois. A solução é simples, segura e transparente. Leiam o manual com atenção primeiro e aproveitem o sistema.

Parecer Técnico Completo

Auditoria Forense em Bases do WhatsApp: Procedimentos técnicos para análise forense de dados do WhatsApp. Identificação de indícios, verificação via hash SHA-256 e manutenção da cadeia de custódia segundo a LGPD.

Próximas análises técnicas

Ver todas as análises técnicas em vídeo

Glossário Forense e Base de Conhecimento