Recupero dei messaggi effimeri di WhatsApp

Recupero dei messaggi effimeri di WhatsApp: guida tecnica (ma chiara) per utenti, legali e addetti ai lavori

Indice della pagina
Cos’è davvero un “messaggio effimero” su WhatsApp
I messaggi effimeri (o disappearing messages) sono normali messaggi di chat a cui viene applicata una policy di scadenza: dopo un intervallo predefinito (oggi 24 ore, 7 giorni o 90 giorni) il client li rimuove automaticamente dalla vista della chat. Dal 2023 esiste anche “Keep in Chat”: i destinatari possono conservare singoli messaggi effimeri (il mittente viene avvisato e può revocare). L’impostazione è per-chat e può essere predefinita per le nuove conversazioni; nei gruppi la gestione può essere limitata agli admin.
Accanto ai messaggi effimeri, WhatsApp offre “View Once” (foto, video e – oggi – anche voice messages “view once”): il contenuto è apribile una sola volta e scade se non aperto entro 14 giorni; non è inoltrabile, copiabile o salvabile e, su dispositivi supportati, screenshot/registrazioni sono bloccati.
Punto chiave forense: i messaggi effimeri e “View Once” non cambiano l’E2EE end-to-end della chat. Sono regole di retention lato client. Il server non conserva il testo dopo la consegna; tuttavia tracce locali possono persistere (cache, WAL/freelist SQLite, notifiche, backup) anche oltre la scadenza.
Dove “vivono” i dati: Android vs iOS
Android (app com.whatsapp)
- Database chat:
msgstore.db(SQLite, con journaling WAL); contatti:wa.db. Percorso interno:/data/data/com.whatsapp/databases/(richiede acquisizione file-system). - Chiave per decrittare backup DB: file
…/files/key. Serve per i backup CRYPT14 locali/cloud non E2EE; con backup E2EE (CRYPT15) occorre anche la password/chiave di 64 cifre dell’utente. belkasoft.com - Media (dal cambio a Scoped Storage):
/storage/emulated/0/Android/media/com.whatsapp/WhatsApp/Media/…(immagini, video, note vocali, documenti, stati, ecc.). - Preferenze/flag (es. timer effimeri di chat): XML in
shared_prefs(es.com.whatsapp_preferences*_light.xml) utile per ricostruire impostazioni. forensafe.com
iOS
- Database chat principale:
ChatStorage.sqlitenella App Group di WhatsAppGroup: group.net.whatsapp.WhatsApp.shared(iOS 12+; tabelle come ZWAMESSAGE, ZWACHATSESSION). - Backup iTunes/iOS: estraendo un backup locale (eventualmente cifrato) è possibile recuperare
ChatStorage.sqlitee media correlati; le date sono spesso in formato Apple CFAbsoluteTime.
Backup e impatto sull’effimero
- Se si crea un backup prima della scadenza, il messaggio effimero entra nel backup; verrà eliminato al ripristino quando scade. WhatsApp FAQ
- I backup end-to-end encrypt su Google Drive/iCloud richiedono una password o una chiave di 64 cifre per l’accesso. Senza questa, i contenuti restano illeggibili anche disponendo del dispositivo.
Cosa resta dopo che “sparisce”: artefatti e chance di recupero
Anche quando un messaggio scompare dalla chat, possono persistere residui:
- WAL / freelist SQLite
Le aree Write-Ahead Log e freelist dimsgstore.dboChatStorage.sqlitepossono contenere record non ancora consolidati o marcati come cancellati, talvolta recuperabili con strumenti forensi (Belkasoft X, Magnet AXIOM, FQLite, ecc.). - Log di notifiche (Android)
Il notification log di sistema (se presente nel dump acquisito live) può includere il testo della notifica del messaggio (anche effimero) prima che la chat lo rimuova. Studi recenti mostrano recuperi parziali di messaggi effimeri proprio damsgstore.db-wale da log notifiche. tj.kyushu-u.ac.jp - Quote / inoltri / “Keep in Chat”
Citazioni o inoltri possono duplicare il testo in messaggi non effimeri; “Keep in Chat” consente di conservarne una copia. - Anteprime media / cache
Thumb e metadati multimediali nelle cartelle Media o cache app possono sopravvivere; su iOS, riferimenti in ZWAMEDIAITEM e su Android media in scoped storage. - Limitazioni “View Once”
Anche con blocco screenshot su device supportati, fotocamere esterne o client non conformi possono aggirare la protezione; è documentato che certe superfici (es. Web in passato) abbiano avuto vulnerabilità. Conclusione operativa: trattare View-Once come alto rischio di perdita probatoria, ma non come impossibile da acquisire.
Metodologie forensi consigliate (alto livello)
Premessa legale: MrDisk opera solo con consenso scritto del titolare o mandato dell’Autorità. Catena di custodia, sigilli, logging e reportistica sono standardizzati.
- Triage & preservazione
- Isolamento RF, valutazione stato (Android/iOS, BFU/AFU, blocchi).
- Scelta strategia: acquisizione logica (backup iOS locale; Android: agent-based) o file-system/full con strumenti forensi certificati (UFED/PA, Magnet AXIOM, Oxygen). (Niente “how-to” su bypass: si resta su procedure conformi).
- Acquisizione dei contenuti
- Android: file-system per
msgstore.db,wa.db,…/files/key,shared_prefs, media inAndroid/media/com.whatsapp/WhatsApp/Media. Se presente, raccolta WAL (msgstore.db-wal,-shm). - iOS: estrazione App Group con
ChatStorage.sqlite, librerie media e preferenze; mapping dei timestamp CFAbsoluteTime. belkasoft.com
- Android: file-system per
- Analisi strutturata
- Correlazione chat ↔ contatti (
msgstore.db↔wa.db) o tabelle ZWA* su iOS; timeline unificata. The Binary Hick - Ricerca flag effimeri, timer per chat, eventi “Keep in Chat”; analisi di quote e inoltri. WhatsApp FAQ
- Carving WAL/freelist e notifiche; verifica di backups (CRYPT14/15) e, ove lecite e disponibili, procedure di decrittazione con chiavi legittime.
- Correlazione chat ↔ contatti (
- Validazione & reporting
- Verifica integrità (hashing, checksums), ripetibilità, chain-of-custody completa, spiegazione delle limitazioni (cosa è recuperabile, cosa no, margini di errore).
Cosa si può recuperare (e cosa no): scenari pratici
- Messaggi effimeri testuali
Recupero possibile quando:
a) residue presenti in WAL/freelist,
b) notifiche catturate,
c) esistono quote/inoltri/Keep in Chat o backup antecedenti alla scadenza.
Improbabile se: DB vacuumizzato/compattato, WAL rotato e nessuna notifica/backup. - Media “View Once”
Su device supportati lo screenshot è bloccato; tuttavia log, anteprime, memorie temporanee o acquisizioni esterne possono lasciare tracce (in genere parziali). Non ci si affida a questa categoria per integri recuperi, ma si documentano indicatori e metadati. - Backup cloud
- Non E2EE (vecchi CRYPT14 senza password utente): decrittabili con key dispositivo legittimamente acquisita.
- E2EE (CRYPT15): necessaria la password/chiave 64-cifre dell’utente. Senza, i contenuti restano cifrati
Domande frequenti (FAQ tecniche)
Se entro in chat dopo la scadenza, è tutto perso?
Non sempre: WAL/freelist o notifiche possono conservare il testo. Serve un’acquisizione rapida e metodica.
Se inoltro un messaggio effimero in una chat normale?
Nel thread di destinazione non scompare. Attenzione alle citazioni: possono mantenere il testo.
I gruppi chi controlla l’effimero?
Di default chiunque, ma gli admin possono limitare l’attivazione ai soli admin.
Le voci/voice “view once” e i media spariscono sempre senza tracce?
Possono lasciare metadati o tracce temporanee. Inoltre esistono limiti pratici (es. fotocamera esterna).
WhatsApp è sicuro perché è E2EE: allora come si recupera?
L’E2EE protegge in transito e sui server. Il recupero si concentra su artefatti locali e backup legittimi. (Per approfondimenti sulla sicurezza del protocollo Signal e implicazioni forensi moderne, v. ricerca 2025 sui pre-key.)
Procedura MrDisk per un’analisi su WhatsApp (disappearing & view-once)
- Consulenza iniziale gratuita (scopo, urgenza, legittimazione).
- Raccolta evidenze e consenso; preparazione chain-of-custody.
- Acquisizione forense (Android/iOS) con strumenti certificati; preservazione di DB, WAL, media, preferenze e – ove presenti – backup locali/cloud.
- Analisi e correlazioni (timer effimeri, Keep in Chat, quote/inoltri, notifiche, timeline unificata).
- Report tecnico con indicatori di affidabilità, screenshot probatori, hash e log di lavorazione.
- Eventuale testimonianza tecnica in giudizio o perizia di parte.
Limiti, etica e aspetti legali
- I messaggi effimeri sono pensati per ridurre l’impronta di dati: i recuperi sono case-by-case e mai garantiti.
- Gli interventi MrDisk avvengono solo con titolarità, consenso informato o mandato; no bypass o exploit non conformi alla legge.
- Per backup E2EE, solo l’utente può fornire password/chiave a 64 cifre.
Conclusioni operative
- Agire presto aumenta la possibilità di trovare residui in WAL/freelist e log notifiche.
- Acquisizione corretta > tentativi improvvisati: un tocco errato può ruotare WAL o innescare pulizie.
- Backup: se esistono e sono accessibili/corrotti, possono fare la differenza.
- “View Once”: altissimo rischio di perdita contenuto; cercare metadati/indicatori e percorsi alternativi leciti.
Contatti & firma
MrDisk – Forensic & Data Recovery
Analisi forense di WhatsApp (messaggi effimeri, “view once”, backup E2EE), acquisizioni Android/iOS, report per uso giudiziario.
- Telefono: +39 081 192 31330
- Email: info@mrdisk.it
- Web: www.mrdisk.it
Approfondimenti
Se ti interessano le informazioni tecniche sui file system puoi proseguire su uno dei seguenti articoli:
- Analisi Digitale Forense di un PC;
- Analisi digitale forense di siti internet;
- Analisi digitale forense di caselle di posta elettronica;
- Analisi digitale Forense su Smartphone e iPhone;
- Recuperare le chat di WhatsApp;
- Analisi e ricerca di app spia su cellulari, computer e tablet;
- Vigilanza Digitale: la vera sfida del genitore moderno
Richiedi subito un’analisi gratuita se hai necessità del nostro supporto per analizzare il tuo dispositivo.
Articoli recenti
Tag cloud
continua a leggere...
Articoli correlati
MrDisk Database Converter – ForFit Edition – Clicca sull’immagine per […]
Recupero dati dal gestionale Forfit®: esportazione del database per palestre […]





