拿到手机镜像,第一件事不是急着挂载。先拿 ewfinfo 把 MD5、采集时间这些元数据记下来——这是证明你没动过原始检材的第一道防线。
微信主库密钥公式是 MD5(硬编码前缀 + UIN) 的前 7 位。注意两个坑:UIN 的负号必须保留;而且微信 6.0 之后根本不用真实 IMEI,用的是固定串 1234567890ABCDEF。
解密时别用 sqlcipher 4.x,它默认强制做 HMAC 校验会报错。得用 Python 手工 AES-CBC 解密,最关键的是页尾 reserved 字段必须保持 16,清零了 SQLite 就打不开。
光解主库不够,旁边那个 WAL 文件里藏着最新消息。回放时有个大坑:帧头 checksum 是对已解密的明文算的,不是密文,搞反了就以为 WAL 是空的。
最后捞证据,嫌疑人删了原图,但缩略图还在 ext4 文件系统里躺着。另外微信风控的系统消息也是铁证,时间戳精确到秒,平台已经替你做好了标记。