btc-z 02bc9c1840 feat: 新增语音 MCP 工具 + macOS 密钥提取修复 (#53)
* feat: 新增语音 MCP 工具 + macOS 密钥提取修复

- 新增 get_voice_messages / decode_voice / transcribe_voice MCP 工具
  - 语音数据存储在 media_0.db VoiceInfo 表(SILK v3 格式)
  - decode_voice 解码为 WAV 文件(saved to decoded_voices/)
  - transcribe_voice 通过 Whisper 自动识别语言转录
- 新增 get_chat_history oldest_first 参数,支持从最早消息开始分页
- 修复 macOS 下 check_wechat_running / ensure_keys 逻辑
  - 改用 pgrep 检测微信进程,绕过不支持 macOS 的 Python 扫描器
  - 无 all_keys.json 时打印清晰引导,提示运行 C 版扫描器
- 新增 Makefile(build / keys / decrypt / web 快捷命令)
- .gitignore 补充 find_all_keys_macos 二进制和 decoded_voices/

* fix: 语音查询支持多分片 media DB + 文件名唯一化

解决 PR #53 review 的阻塞项 #1,顺手修 #3、#6。

#1 `_get_media_db_path()` 硬编码 `media_0.db`
  - 新增模块级 `MEDIA_DB_KEYS`,镜像 `MSG_DB_KEYS` 的分片发现逻辑
  - `_fetch_voice_row` 遍历所有分片,按 `(chat_name_id, local_id)`
    首个命中即返回;单条语音在 media DB 家族内唯一,命中即可停
  - `get_voice_messages` 从每个分片各取 `LIMIT limit`,合并排序后
    截断到 `limit`。选择"每分片取 limit 条再合并"而非"按
    max(create_time) 排序后逐个取到 limit 即停止":后者假设分片
    间时间不重叠,一旦 WeChat 改分片策略就会静默丢消息;前者工作
    量 O(N 分片 × limit),在任何分片布局下都正确

#3 输出文件名冲突
  - `_silk_to_wav` 增加 `local_id` 参数,输出 `{user}_{time}_{lid}.wav`,
    同一秒内两条语音不会互相覆盖;两个调用方都已在作用域内持有
    `local_id`

#6 `_fetch_voice_row` 的 `local_id=None` 死分支
  - 随 #1 的重写一并删除,`local_id` 改为必填位置参数

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>

* refactor: macOS 密钥提取分层下沉到 find_all_keys.py

解决 PR #53 review 的阻塞项 #2。

review 里提到"跟 PR #51 冲突"实测不存在 —— PR #51 当前 0 文件改动
(fork 分支已与上游同步),但架构建议本身是对的:macOS 处理应集中
在 `find_all_keys.py`,而不是在 `main.py` 提前 return 截胡。

- `main.py:ensure_keys()` 移除 darwin 专属提前返回分支,macOS 走
  和其他平台相同的 `extract_keys()` 路径
- `find_all_keys.py:_load_impl()` 在 darwin 分支抛出带
  `sudo ./find_all_keys_macos` 操作指引的 RuntimeError;非 macOS
  的平台兜底分支保留
- `main.py` 里已有 `except RuntimeError` 会打印并 `sys.exit(1)`,
  用户可见行为不变

未来若有 PR 在 `find_all_keys.py` 加 macOS 自动编译 / dispatch,
直接替换这段 RuntimeError 即可,不再需要改 `main.py`。

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>

* chore: Makefile 支持 PYTHON 变量覆盖

解决 PR #53 review 的非阻塞项 #7。

原 Makefile 硬编码 `.venv/bin/python3`,没有 venv 的用户跑 `make
decrypt` 直接报错。引入 `PYTHON ?= .venv/bin/python3`:默认行为
不变(仍走 venv),想用系统 Python 的用户 `PYTHON=python3 make
decrypt` 即可。

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>

* docs: 回应 PR #53 review #4 — 澄清 silk-python 与 pysilk 包名关系

验证:本项目 import 的 `pysilk` 实际由 `pip install silk-python`
(synodriver/pysilk) 提供;pypi 上另有同名 `pysilk==0.0.1` 是无内容
的占位包,不可用。错误消息里 `pip install silk-python` 已经是对的,
但 reader 看到 `import pysilk` 仍会困惑,所以:

- `_silk_to_wav` 的 import 处加一行注释,点名所用的是
  synodriver 版本,并提醒 pypi 上还有 pilk / pysilk 两个同类包
- `decode_voice` / `transcribe_voice` 的 docstring 加 "依赖:" 行,
  明确 "pip install silk-python (import 名为 pysilk)",MCP 客户端
  读 tool 描述就能看到正确的安装命令

未新增 requirements.txt 条目:voice 支持是可选功能(tool 内
try/except ImportError 懒加载),保持非必需依赖的语义。

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>

---------

Co-authored-by: Claude Opus 4.7 <noreply@anthropic.com>
2026-04-23 14:10:22 +08:00
2026-03-14 16:59:17 +08:00

WeChat 4.x Database Decryptor

微信 4.0 (Windows、MacOS、Linux) 本地数据库解密工具。从运行中的微信进程内存提取加密密钥,解密所有 SQLCipher 4 加密数据库,并提供实时消息监听。

更新日志

防失联tg: https://t.me/wechat_decrypt

2025-03-03 — 富媒体内容 & 组合消息修复

  • 表情包内联显示: 自动从 emoticon.db 构建 MD5→CDN 映射支持自定义表情NonStore和商店表情StoreCDN 下载后本地缓存
  • 富媒体内容解析: 链接卡片type 49、文件、视频号、小程序、引用回复、位置分享等在 Web UI 中完整渲染
  • 文字+图片组合消息不再丢失: 修复同时发送文字和图片时只显示最后一条的问题(前端去重 key 增加消息类型)
  • 隐藏消息检测: 新增 _check_hidden_messages 机制session.db 只保存最后一条消息摘要,现在会异步查 message DB 找回同一秒内的其他消息
  • MonitorDBCache 线程安全: 引入 per-key 锁,防止多线程并发解密同一数据库导致文件损坏
  • Web UI 改进: 消息气泡样式优化、群聊发送者显示、图片缩略图点击放大

原理

微信 4.0 使用 SQLCipher 4 加密本地数据库:

  • 加密算法: AES-256-CBC + HMAC-SHA512
  • KDF: PBKDF2-HMAC-SHA512, 256,000 iterations
  • 页面大小: 4096 bytes, reserve = 80 (IV 16 + HMAC 64)
  • 每个数据库有独立的 salt 和 enc_key

WCDB (微信的 SQLCipher 封装) 会在进程内存中缓存派生后的 raw key格式为 x'<64hex_enc_key><32hex_salt>'。三个平台Windows / Linux / macOS均可通过扫描进程内存匹配此模式再通过 HMAC 校验 page 1 确认密钥正确性。

使用方法

环境要求

  • Python 3.10+
  • 微信 4.x
  • pip install -r requirements.txt

Windows

  • Windows 10/11
  • 微信正在运行
  • 需要管理员权限(读取进程内存)

Linux

  • 64-bit Linux
  • 需要 root 权限或 CAP_SYS_PTRACE(读取 /proc/<pid>/mem
  • db_dir 默认类似 ~/Documents/xwechat_files/<wxid>/db_storage

macOS

  • macOS 10.15+Apple Silicon / Intel 均可)
  • 微信 4.xmacOS 版)
  • Xcode Command Line Toolsxcode-select --install
  • 需要对 /Applications/WeChat.app 做 ad-hoc 重签名(允许进程内存读取)
  • 需要 root 权限运行扫描器
  • db_dir 默认类似 ~/Library/Containers/com.tencent.xinWeChat/Data/Library/Application Support/com.tencent.xinWeChat/2.0b4.0.9/<hash>/Message

安装依赖

pip install -r requirements.txt

Windows 如果遇到权限不足或全局环境不可写,可以改用:

py -m pip install --user -r requirements.txt

如果需要读取受保护的进程或把依赖安装到系统 Python也可能需要以管理员身份打开终端。

快速开始

Windows

python main.py
python main.py decrypt

Linux

python3 main.py decrypt

macOS密钥扫描用 C 版本,见下文 macOS 数据库密钥扫描 章节):

# 1. 重新签名(首次及微信升级后各一次)
sudo codesign --force --deep --sign - /Applications/WeChat.app

# 2. 编译并运行扫描器
cc -O2 -o find_all_keys_macos find_all_keys_macos.c -framework Foundation
sudo ./find_all_keys_macos

# 3. 解密
python3 decrypt_db.py

程序会自动完成:配置检测 → 内存扫描提取密钥 → 解密。首次运行会自动检测微信数据目录并生成 config.json。微信只要在运行中即可,无需重启或重新登录。

如果自动检测失败(例如微信安装在非默认位置),手动创建 config.json

{
    "db_dir": "D:\\xwechat_files\\你的微信ID\\db_storage",
    "keys_file": "all_keys.json",
    "decrypted_dir": "decrypted",
    "wechat_process": "Weixin.exe"
}

Linux 版 config.json 示例:

{
    "db_dir": "/home/yourname/Documents/xwechat_files/your_wxid/db_storage",
    "keys_file": "all_keys.json",
    "decrypted_dir": "decrypted",
    "wechat_process": "wechat"
}

macOS 版 config.json 示例:

{
    "db_dir": "/Users/yourname/Library/Containers/com.tencent.xinWeChat/Data/Library/Application Support/com.tencent.xinWeChat/2.0b4.0.9/<hash>/Message",
    "keys_file": "all_keys.json",
    "decrypted_dir": "decrypted",
    "wechat_process": "WeChat"
}

db_dir 路径Windows 可在微信设置 → 文件管理中找到Linux 默认在 ~/Documents/xwechat_files/<wxid>/db_storagemacOS 在 ~/Library/Containers/com.tencent.xinWeChat/.../Message<hash> 是微信随机生成的账号目录)。

Web UI 说明

python main.py 启动后打开 http://localhost:5678 查看实时消息流。

  • 30ms 轮询 WAL 文件变化 (mtime)
  • 检测到变化后全量解密 + WAL patch (~70ms)
  • SSE 实时推送到浏览器
  • 总延迟约 100ms
  • 图片消息内联预览(支持旧 XOR / V1 / V2 三种 .dat 加密格式)

HTTP API

端点 说明
GET /api/history 最近消息列表 (JSON)
GET /api/history?chat=群名 按群名/用户名过滤消息
GET /api/history?since=1712000000 增量拉取(返回该时间戳之后的消息)
GET /api/history?chat=群名&since=ts&limit=100 参数可组合使用
GET /api/tags 所有联系人标签及成员 (JSON)
GET /api/tags?name=同事 按标签名过滤
GET /stream SSE 实时消息推送

将特定群消息存到自己的数据库:监听 /stream 或轮询 /api/history?chat=群名&since=上次时间戳,写入即可。

MCP Server (Claude AI 集成)

将微信数据查询能力接入 Claude Code,让 AI 直接读取你的微信消息。

pip install -r requirements.txt

注册到 Claude Code

claude mcp add wechat -- python C:\Users\你的用户名\wechat-decrypt\mcp_server.py

或手动编辑 ~/.claude.json

{
  "mcpServers": {
    "wechat": {
      "type": "stdio",
      "command": "python",
      "args": ["C:\\Users\\你的用户名\\wechat-decrypt\\mcp_server.py"]
    }
  }
}

注册后在 Claude Code 中即可使用以下工具:

Tool 功能
get_recent_sessions(limit) 最近会话列表(含消息摘要、未读数)
get_chat_history(chat_name, limit, offset, start_time, end_time) 指定聊天的消息记录,支持时间范围和分页
search_messages(keyword, chat_name, start_time, end_time, limit, offset) 统一搜索消息;支持全库、单个聊天对象、多个聊天对象、时间范围和分页
get_contacts(query, limit) 搜索/列出联系人
get_contact_tags() 列出所有联系人标签及成员数量
get_tag_members(tag_name) 获取指定标签下的所有联系人,支持模糊匹配
get_new_messages() 获取自上次调用以来的新消息

前置条件:需要先运行 python main.pypython find_all_keys.py 完成密钥提取。

说明:search_messageslimit 最大为 500get_chat_history 支持更大的 limit,但消息很多时仍建议配合 offset 分页读取。

查看使用案例 →

图片解密 (V2 格式)

微信 4.0 (2025-08+) 的 .dat 图片文件使用 AES-128-ECB + XOR 混合加密 (V2 格式)。AES 密钥需要从运行中的微信进程内存中提取:

# 1. 在微信中打开查看 2-3 张图片(点击看大图)
# 2. 立即运行密钥提取(持续监控版):
python find_image_key_monitor.py

# 或单次扫描版:
python find_image_key.py

密钥会自动保存到 config.jsonimage_aes_key 字段。之后 monitor_web.py 启动时会自动加载密钥,图片消息将显示内联预览。

注意: AES 密钥仅在微信查看图片时临时加载到内存中。如果扫描未找到密钥,请先在微信中查看几张图片,然后立即重新运行脚本。

文件说明

文件 说明
main.py 一键启动入口 — 自动配置、提取密钥、启动服务
config.py 配置加载器(自动检测微信数据目录)
find_all_keys.py 平台分发入口Windows / Linux
find_all_keys_windows.py Windows 版内存扫描提 key
find_all_keys_linux.py Linux 版内存扫描提 key
decrypt_db.py 全量解密所有数据库
mcp_server.py MCP Server让 Claude AI 查询微信数据
monitor_web.py 实时消息监听 (Web UI + SSE + 图片预览)
monitor.py 实时消息监听 (命令行)
decode_image.py 图片 .dat 文件解密模块 (XOR / V1 / V2)
find_image_key.py 从微信进程内存提取图片 AES 密钥
find_image_key_monitor.py 持续监控版密钥提取(推荐)
latency_test.py 延迟测量诊断工具
find_all_keys_macos.c macOS 版内存密钥扫描器 (C, Mach VM API)

技术细节

WAL 处理

微信使用 SQLite WAL 模式WAL 文件是预分配固定大小 (4MB)。检测变化时:

  • 不能用文件大小 (永远不变)
  • 使用 mtime 检测写入
  • 解密 WAL frame 时需校验 salt 值,跳过旧周期遗留的 frame

图片 .dat 加密格式

微信本地图片 (.dat) 有三种加密格式:

格式 时期 Magic 加密方式 密钥来源
旧 XOR ~2025-07 单字节 XOR 自动检测 (对比 magic bytes)
V1 过渡期 07 08 V1 08 07 AES-ECB + XOR 固定 key: cfcd208495d565ef
V2 2025-08+ 07 08 V2 08 07 AES-128-ECB + XOR 从进程内存提取

V2 文件结构: [6B signature] [4B aes_size LE] [4B xor_size LE] [1B padding] + [AES-ECB encrypted] [raw unencrypted] [XOR encrypted]

数据库结构

解密后包含约 26 个数据库:

  • session/session.db - 会话列表 (最新消息摘要)
  • message/message_*.db - 聊天记录
  • contact/contact.db - 联系人
  • media_*/media_*.db - 媒体文件索引
  • 其他: head_image, favorite, sns, emoticon 等

macOS 数据库密钥扫描 (WeChat 4.x)

macOS 版微信 4.x 使用 SQLCipher 4 加密本地数据库,密钥格式为 x'<64hex_key><32hex_salt>'。C 版扫描器通过 Mach VM API 扫描微信进程内存提取密钥。

前置条件

  • macOS (Apple Silicon / Intel)
  • WeChat 4.x (macOS 版)
  • Xcode Command Line Tools: xcode-select --install
  • 微信需要 ad-hoc 签名(或安装了防撤回补丁): sudo codesign --force --deep --sign - /Applications/WeChat.app

编译和使用

# 编译
cc -O2 -o find_all_keys_macos find_all_keys_macos.c -framework Foundation

# 运行(自动查找微信进程、扫描内存、匹配 DB salt
sudo ./find_all_keys_macos

# 或指定 PID
sudo ./find_all_keys_macos <pid>

输出 all_keys.json,格式兼容 decrypt_db.py,可直接用于解密:

python3 decrypt_db.py

免责声明

本工具仅用于学习和研究目的,用于解密自己的微信数据。请遵守相关法律法规,不要用于未经授权的数据访问。

Description
No description provided
Readme 1.1 MiB
Languages
Python 92.8%
C 6.5%
Shell 0.5%
Makefile 0.1%