1. Avvertenza preliminare
Le procedure descritte in questo capitolo devono essere eseguite solo su chat, telefoni, computer, backup, esportazioni, screenshot, allegati o dati ricevuti lecitamente, con autorizzazione dell’avente diritto, nell’ambito di una consulenza tecnica, di una perizia informatica, di un incarico difensivo, aziendale, familiare, civile, penale o stragiudiziale.
Questo capitolo non fornisce istruzioni per:
[ ] accedere ad account Telegram o Signal di terzi senza consenso;
[ ] violare account;
[ ] intercettare conversazioni;
[ ] superare PIN, password, biometria o protezioni app;
[ ] aggirare cifrature;
[ ] installare spyware;
[ ] clonare sessioni;
[ ] usare token, sessioni o credenziali non autorizzate;
[ ] forzare backup;
[ ] recuperare chiavi di cifratura;
[ ] manipolare chat, screenshot o allegati.
La regola di base è:
Una chat di messaggistica non è solo ciò che si vede sullo schermo: è una prova digitale composta da dispositivo, app, account, messaggi, allegati, esportazioni, backup, database, metadati, limiti tecnici e contesto.
2. Perché Telegram, Signal e altre app sono diverse da WhatsApp?
WhatsApp è molto diffuso, ma non è l’unica fonte di prova digitale. Telegram, Signal, Messenger, Instagram Direct, Discord, Skype, Viber e altre app possono essere decisive in cause civili, procedimenti penali, separazioni, controversie lavoristiche, diffamazione online, stalking digitale, truffe, rapporti commerciali e indagini aziendali.
La difficoltà è che ogni app funziona in modo diverso:
[ ] Telegram può essere cloud-based, ma ha anche Secret Chats;
[ ] Signal è progettato con forte attenzione a privacy e cifratura;
[ ] Instagram e Messenger sono legati ad account social;
[ ] Discord può contenere server, canali, messaggi privati e allegati;
[ ] Skype può avere dati locali e cloud;
[ ] alcune app permettono messaggi effimeri;
[ ] alcune app hanno backup;
[ ] alcune app non esportano facilmente;
[ ] alcune app hanno client desktop;
[ ] alcune app sincronizzano contenuti tra più dispositivi.
Telegram consente l’esportazione dei dati tramite Telegram Desktop in formato JSON o HTML leggibile offline. Signal, invece, adotta meccanismi di backup e trasferimento propri, con passphrase e limiti specifici.
Per questo una perizia su app di messaggistica non può essere generica. Deve partire dalla domanda:
Quale app?
Quale dispositivo?
Quale account?
Quale fonte?
Quale tipo di chat?
Quale metodo di acquisizione?
Quali limiti?
3. Obiettivo della chat forensics
La chat forensics è l’analisi tecnica di conversazioni digitali e dei relativi allegati.
Nel contesto di un perito informatico a Roma, può riguardare:
[ ] messaggi testuali;
[ ] note vocali;
[ ] file audio;
[ ] immagini;
[ ] video;
[ ] documenti;
[ ] link;
[ ] sticker;
[ ] reazioni;
[ ] messaggi modificati;
[ ] messaggi cancellati;
[ ] messaggi effimeri;
[ ] chat segrete;
[ ] gruppi;
[ ] canali;
[ ] bot;
[ ] profili;
[ ] username;
[ ] numeri di telefono;
[ ] sessioni desktop;
[ ] esportazioni;
[ ] backup;
[ ] database locali;
[ ] screenshot;
[ ] timestamp;
[ ] metadati.
L’obiettivo non è “stampare la chat”. L’obiettivo è documentare:
[ ] da dove proviene la conversazione;
[ ] come è stata acquisita;
[ ] se è completa o parziale;
[ ] quali messaggi sono rilevanti;
[ ] quali allegati sono presenti;
[ ] quali vocali o media richiedono analisi separata;
[ ] quali limiti tecnici esistono;
[ ] quali risultati possono essere spiegati in una relazione tecnica.
4. Collegamento con gli altri capitoli del manuale
Una perizia su Telegram, Signal o altre app può richiedere molti passaggi già affrontati nei capitoli precedenti.
Prima di lavorare su una chat, occorre spesso fare il triage iniziale della prova digitale. Se vengono consegnati file, telefoni o backup, serve una corretta catena di custodia. Se la chat è su smartphone, bisogna seguire le procedure di acquisizione Android o acquisizione iOS. Se la chat è su computer, possono servire l’analisi forense Windows o l’analisi forense macOS e Linux.
Se ci sono vocali o video, si aprono i capitoli su autenticità audio, voice cloning, autenticità video, deepfake e immagini generate con AI.
Una chat può essere il punto di partenza, ma quasi mai è l’unico elemento.
5. Domande tipiche del cliente
Un cliente, un avvocato o un’azienda di Roma può chiedere:
Posso usare una chat Telegram in giudizio?
Uno screenshot Telegram è sufficiente?
Si può esportare una chat Telegram?
Una Secret Chat si può recuperare?
Posso certificare messaggi Signal?
Signal conserva backup?
Si possono recuperare messaggi cancellati?
Un messaggio effimero può essere documentato?
Un vocale Telegram può essere analizzato?
Un allegato inviato su Signal è autentico?
Un profilo Telegram è davvero di quella persona?
Un username Telegram identifica una persona?
Un link ricevuto su chat porta a una truffa?
Un gruppo Telegram contiene contenuti diffamatori?
Un canale Telegram ha pubblicato un contenuto illecito?
Una chat Discord può essere acquisita?
Una conversazione Instagram Direct può essere documentata?
Il perito informatico deve trasformare queste domande in quesiti tecnici:
[ ] la fonte è telefono, computer, cloud o screenshot?
[ ] il contenuto è ancora disponibile?
[ ] esiste export?
[ ] esiste backup?
[ ] si tratta di chat cloud o chat segreta?
[ ] ci sono messaggi effimeri?
[ ] gli allegati sono ancora presenti?
[ ] i timestamp sono affidabili?
[ ] il profilo è identificabile?
[ ] serve confronto con altri dati?
[ ] serve relazione CTP?
6. Tipologie di app di messaggistica
6.1 App cloud-based
Sono app in cui i messaggi possono essere sincronizzati tra più dispositivi.
[ ] Telegram cloud chats;
[ ] Messenger;
[ ] Instagram Direct;
[ ] Discord;
[ ] Skype;
6.2 App end-to-end encrypted
Sono app in cui la conversazione può essere protetta con cifratura end-to-end.
[ ] Signal;
[ ] WhatsApp;
[ ] Telegram Secret Chats;
[ ] alcune modalità di Messenger;
Telegram dichiara che le Secret Chats usano end-to-end encryption e che non sono cloud chat ordinarie. Questo significa che, quando si parla di Secret Chat, diventano centrali il dispositivo originale, lo stato della chat e la documentazione manuale, se non esiste un’acquisizione tecnica più completa.
6.3 App con messaggi effimeri
Alcune app permettono messaggi che spariscono.
[ ] Signal disappearing messages;
[ ] Telegram self-destructing media o Secret Chat timer;
[ ] Messenger vanish mode;
[ ] Instagram contenuti temporanei;
[ ] Snapchat, se coinvolto.
6.4 App multipiattaforma
Molte app esistono su smartphone, tablet, browser, desktop app, web client e backup cloud. La prova può trovarsi anche su un computer e non soltanto sul telefono.
7. Fonti possibili della prova
7.1 Smartphone originale
È spesso la fonte più importante.
[ ] Android;
[ ] iPhone;
[ ] telefono aziendale;
[ ] telefono personale;
[ ] telefono sbloccato;
[ ] telefono bloccato;
[ ] telefono danneggiato;
[ ] dispositivo ancora in uso.
7.2 Computer o client desktop
Può contenere Telegram Desktop, Signal Desktop, Discord, Skype, Messenger Web, cache, download, screenshot, allegati salvati, database locali, cronologia browser o cartelle download.
7.3 Export ufficiale
Alcune app consentono esportazioni:
[ ] Telegram Desktop export;
[ ] data export account;
[ ] file HTML;
[ ] file JSON;
[ ] cartelle media;
[ ] archivi ZIP;
7.4 Backup
Può riguardare backup Signal Android, backup iOS, backup Android, backup computer o backup cloud autorizzato.
7.5 Screenshot
Fonte molto comune, ma fragile. Ogni screenshot va trattato come un file immagine da acquisire, calcolare in hash e contestualizzare.
7.6 Allegati isolati
Esempi: file audio, video, immagini, documenti, PDF, ZIP, messaggi esportati. In questo caso serve collegare il file al contesto della chat, ai metadati e alla timeline.
8. Triage iniziale della chat
Il triage serve a capire cosa si ha davanti.
Quale app è coinvolta?
Telegram, Signal o altra app?
La chat è ancora presente?
Il dispositivo è disponibile?
Il dispositivo è sbloccato?
La chat è individuale, gruppo, canale o bot?
Ci sono allegati?
Ci sono vocali?
Ci sono messaggi cancellati?
Ci sono messaggi effimeri?
Ci sono screenshot?
Esiste un export?
Esiste un backup?
Esiste una versione desktop?
Esiste un account cloud collegato?
È già stato coinvolto un avvocato?
Serve relazione tecnica?
Cosa dire subito al cliente
Non cancellare la chat.
Non disinstallare l’app.
Non cambiare telefono.
Non esportare più volte senza indicazioni.
Non inoltrare vocali o video.
Non comprimere allegati.
Non fare solo screenshot se la chat è ancora disponibile.
Non aprire contenuti effimeri senza strategia.
Non eliminare backup.
Non chiudere sessioni desktop prima della valutazione.
Formula di triage
Il materiale relativo alla conversazione viene ricevuto per valutazione tecnica preliminare. In questa fase si identificano fonte, app, dispositivo, disponibilità della chat, modalità di acquisizione, presenza di backup, allegati, messaggi effimeri e limiti tecnici.
9. Scheda tecnica della conversazione
Ogni conversazione deve avere una scheda.
SCHEDA CHAT APP DI MESSAGGISTICA
Codice caso:
Codice reperto:
Applicazione:
Versione app:
Sistema operativo:
Dispositivo:
Fonte:
[ ] smartphone originale
[ ] computer
[ ] export
[ ] backup
[ ] screenshot
[ ] allegati isolati
[ ] report tool forense
Tipo conversazione:
[ ] chat individuale
[ ] gruppo
[ ] canale
[ ] bot
[ ] chat segreta
[ ] messaggi effimeri
Account cliente:
Username:
Numero telefono:
Nome visualizzato:
Interlocutore:
Username interlocutore:
Numero interlocutore:
Periodo di interesse:
Messaggi rilevanti:
Allegati:
Vocali:
Video:
Immagini:
Metodo acquisizione:
Strumento:
Hash output:
Limiti:
Note:
10. Cartella di caso
MQ-2026-0049_Telegram_Signal_Forensics_Roma/
│
├── 00_incarico_e_verbali/
├── 01_foto_reperto/
├── 02_scheda_dispositivo/
├── 03_scheda_chat/
├── 04_acquisizione_smartphone/
├── 05_acquisizione_computer/
├── 06_export_app/
│ ├── Telegram/
│ ├── Signal/
│ └── Altre_App/
├── 07_backup/
├── 08_database_e_artefatti/
├── 09_media_allegati/
│ ├── Audio/
│ ├── Images/
│ ├── Video/
│ └── Documents/
├── 10_screenshot_documentativi/
├── 11_hash/
├── 12_metadati/
├── 13_timeline/
├── 14_report_tool_forensi/
├── 15_note_analisi/
├── 16_relazione/
└── 17_allegati/
11. Catena di custodia
La catena di custodia deve registrare ricezione dispositivo, screenshot, export, backup, allegati, acquisizione manuale, acquisizione con tool, hash, report, limiti, operatore, data e ora.
REGISTRO CATENA DI CUSTODIA CHAT FORENSICS
Data/Ora:
Operatore:
Reperto:
Applicazione:
Fonte:
Azione:
Strumento:
Output:
Hash:
Note:
Esempio:
10/07/2026 11:10
Operatore: Marcello Quaranta
Reperto: MQ-2026-0049-R02
Applicazione: Telegram
Fonte: Telegram Desktop export
Azione: acquisizione export HTML/JSON e cartella media
Output: 06_export_app/Telegram/
Hash: manifest SHA-256
Note: export prodotto da account del cliente con autorizzazione
12. Tipi di acquisizione
12.1 Acquisizione manuale documentata
È utile quando il contenuto è visibile, serve documentazione rapida, non è possibile export, la chat è effimera, si vuole documentare un gruppo o canale, oppure lo smartphone non può essere acquisito integralmente.
12.2 Export nativo dell’app
Possibile soprattutto per Telegram Desktop.
12.3 Acquisizione smartphone
Android o iOS, secondo le procedure del manuale.
12.4 Acquisizione computer
Quando esiste app desktop o web client.
12.5 Backup
Backup Signal, backup iOS, backup Android o altri backup autorizzati.
12.6 Tool professionale
Cellebrite, Magnet AXIOM, Oxygen Forensic, MSAB XRY e altri strumenti compatibili.
12.7 Parsing database
Solo su dati già acquisiti lecitamente e senza bypass. Strumenti: DB Browser for SQLite, SQLite command line, Magnet AXIOM, Oxygen, Cellebrite Physical Analyzer, ALEAPP, iLEAPP e parser specifici.
13. Telegram: caratteristiche forensi principali
Telegram può avere:
[ ] chat cloud;
[ ] Secret Chats;
[ ] gruppi;
[ ] supergruppi;
[ ] canali;
[ ] bot;
[ ] username;
[ ] messaggi modificati;
[ ] messaggi eliminati;
[ ] media;
[ ] file;
[ ] voice messages;
[ ] video messages;
[ ] sticker;
[ ] link;
[ ] sessioni desktop;
[ ] export desktop.
13.1 Cloud chat
Le cloud chat possono essere sincronizzate tra dispositivi. Questo può aiutare, ma introduce problemi di sincronizzazione, modifiche, cancellazioni e dati distribuiti tra device e server.
13.2 Secret Chat
Le Secret Chat sono diverse: possono richiedere il dispositivo originale e possono non comparire in export cloud ordinari. In questi casi diventano cruciali l’acquisizione del dispositivo e la documentazione manuale.
13.3 Formula
Le chat Telegram devono essere distinte tra cloud chat e Secret Chat. Le Secret Chat, per loro natura end-to-end encrypted e legate ai dispositivi, possono presentare limiti più significativi di acquisizione e recupero.
14. Telegram Desktop Export
Telegram Desktop consente di esportare dati e chat in formato JSON o HTML. Questo può essere molto utile in una consulenza a Roma, soprattutto quando il cliente ha ancora accesso lecito al proprio account.
14.1 Quando usarlo
[ ] account del cliente accessibile e autorizzato;
[ ] chat cloud;
[ ] necessità di export leggibile;
[ ] gruppi o canali;
[ ] raccolta preliminare;
[ ] produzione per avvocato;
[ ] confronto con screenshot.
14.2 Procedura generale
1. Aprire Telegram Desktop su ambiente documentato.
2. Verificare account e autorizzazione.
3. Annotare data e ora.
4. Aprire Settings.
5. Aprire Advanced.
6. Selezionare Export Telegram data.
7. Scegliere chat/dati pertinenti.
8. Scegliere formato HTML o JSON.
9. Scegliere se includere media.
10. Scegliere cartella destinazione controllata.
11. Avviare export.
12. Salvare output nel fascicolo.
13. Calcolare hash dei file esportati.
14. Annotare limiti.
14.3 Output tipico
result.json
export_results.html
chats/
media/
photos/
videos/
files/
14.4 HTML o JSON?
| Formato | Vantaggio | Limite |
|---|---|---|
| HTML | leggibile da avvocati e clienti | meno adatto a parsing automatico |
| JSON | strutturato, utile per analisi | meno leggibile senza strumenti |
| media | conserva allegati esportati | può essere incompleto se media non disponibili |
14.5 Formula tecnica
È stata eseguita esportazione Telegram tramite Telegram Desktop, in ambiente autorizzato, producendo output in formato __ e cartelle media. I file esportati sono stati conservati nel fascicolo tecnico e sottoposti a calcolo hash.
15. Telegram su smartphone
Telegram su Android e iOS può essere acquisito tramite acquisizione smartphone, export desktop se account sincronizzato, acquisizione manuale, screenshot documentati, tool mobile forensics, backup se disponibili e file media locali.
Formula
L’analisi Telegram su smartphone deve distinguere tra dati locali, dati cloud sincronizzati, Secret Chat, media disponibili e output prodotti da strumenti di acquisizione mobile.
16. Telegram: gruppi, canali e bot
Gruppi
Documentare nome gruppo, partecipanti visibili, amministratori, messaggi, media, eventi gruppo, date, link invito, username, cambi nome, messaggi eliminati o modificati.
Canali
Documentare nome canale, username, URL pubblico, post, date, visualizzazioni, commenti, media, link e forward. Per i canali pubblici può essere necessario collegarsi al capitolo su acquisizione di pagine web, social e contenuti online.
Bot
I bot possono inviare link, file, truffe o comunicazioni automatiche. Documentare username bot, messaggi, comandi, link, file, date e contesto.
Formula
Le conversazioni Telegram in gruppi, canali o bot richiedono documentazione del contesto, della natura pubblica o privata della fonte, degli interlocutori visibili e degli eventuali limiti di accesso o completezza.
17. Signal: caratteristiche forensi principali
Signal è progettato con forte attenzione a privacy e sicurezza.
Elementi rilevanti:
[ ] cifratura end-to-end;
[ ] backup specifici;
[ ] device transfer;
[ ] disappearing messages;
[ ] allegati;
[ ] note vocali;
[ ] gruppi;
[ ] Signal Desktop;
[ ] PIN;
[ ] secure backups;
[ ] dati locali limitati;
[ ] forte dipendenza dal dispositivo disponibile.
Conseguenza forense
[ ] il dispositivo originale è spesso centrale;
[ ] backup e passphrase sono essenziali;
[ ] i messaggi effimeri possono non essere disponibili;
[ ] le acquisizioni manuali possono essere importanti;
[ ] i limiti devono essere molto chiari;
[ ] non si promette recupero.
18. Signal: backup Android
Signal supporta backup locali Android con passphrase. Il backup non va trattato come un semplice file qualsiasi: è un reperto digitale e deve essere conservato con hash.
Procedura generale autorizzata
1. Verificare che il proprietario autorizzi.
2. Aprire Signal sul telefono.
3. Andare nelle impostazioni backup.
4. Verificare se backup on-device è attivo.
5. Se viene creato un backup, documentare operazione.
6. Registrare e custodire passphrase secondo procedura riservata.
7. Copiare la cartella Signal/backup nel fascicolo.
8. Calcolare hash del backup.
9. Non modificare il file backup.
10. Analizzare solo con strumenti compatibili e autorizzati.
Formula tecnica
È stato acquisito backup Signal Android con procedura autorizzata. Il file di backup e gli eventuali elementi collegati sono stati conservati nel fascicolo tecnico, sottoposti a calcolo hash e trattati nei limiti della passphrase e del metodo disponibile.
19. Signal: trasferimento dispositivo
Signal supporta trasferimenti tra dispositivi compatibili. In una perizia, questo è importante perché il trasferimento può modificare la disponibilità dei dati sul vecchio dispositivo e non va eseguito senza strategia.
Formula
Non è stato eseguito trasferimento dispositivo Signal, in quanto tale operazione può modificare la disponibilità della cronologia tra dispositivi. Ogni eventuale trasferimento deve essere valutato e documentato come operazione tecnica incidente sullo stato della prova.
20. Signal Desktop
Signal Desktop può contenere tracce rilevanti, ma richiede attenzione.
Possibili fonti
[ ] computer Windows;
[ ] Mac;
[ ] Linux;
[ ] dati app;
[ ] allegati scaricati;
[ ] screenshot;
[ ] notifiche;
[ ] database locali;
[ ] file di configurazione;
[ ] media salvati.
Formula
L’eventuale analisi di Signal Desktop è stata svolta su copia forense o acquisizione autorizzata del computer, considerando dati locali, allegati, configurazioni e limiti tecnici dell’applicazione.
21. Messaggi effimeri e disappearing messages
I messaggi effimeri sono un punto critico.
[ ] il messaggio non è più disponibile;
[ ] il messaggio è visibile solo per un certo periodo;
[ ] il backup può non includerlo;
[ ] lo screenshot può essere l’unica traccia;
[ ] la controparte può contestare;
[ ] serve tempestività.
Procedura
1. Non aprire contenuti senza strategia.
2. Documentare impostazione effimera.
3. Fotografare o acquisire manualmente se autorizzato.
4. Verificare backup.
5. Verificare dispositivo.
6. Annotare limiti.
7. Evitare promesse di recupero.
Formula
La conversazione presenta messaggi effimeri/disappearing messages. Tale caratteristica può incidere sulla completezza della prova e sulla possibilità di recupero successivo. La valutazione tecnica viene formulata nei limiti del materiale ancora disponibile.
22. Altre app di messaggistica
Messenger e Instagram Direct
Collegate ad account Meta. Fonti: app mobile, browser, desktop/web, screenshot, download dati account, cache, notifiche e allegati.
Discord
Può contenere server, canali, DM, username, ID utente, allegati, link, log di moderazione se disponibili, screenshot, export autorizzati.
Skype
Può coinvolgere account Microsoft, chat, allegati, database locali, cloud e client desktop.
Viber, WeChat, Line e altre app
Ogni app ha struttura e limiti propri.
Formula generale
L’analisi delle app di messaggistica diverse da Telegram, Signal e WhatsApp richiede valutazione specifica dell’app, del dispositivo, del metodo di backup/esportazione, della presenza di dati cloud e della disponibilità di artefatti locali.
23. Screenshot di Telegram, Signal e altre app
Gli screenshot sono molto frequenti e spesso problematici.
[ ] ritaglio;
[ ] modifica;
[ ] mancanza del nome account;
[ ] mancanza del numero o username;
[ ] mancanza del contesto;
[ ] timestamp non visibile;
[ ] chat parziale;
[ ] contenuti generati artificialmente;
[ ] alterazioni grafiche.
Procedura
1. ricevere screenshot;
2. assegnare codice reperto;
3. calcolare hash;
4. analizzare metadati;
5. verificare risoluzione;
6. chiedere fonte originale;
7. confrontare con dispositivo;
8. verificare coerenza grafica;
9. documentare limiti;
10. collegare alla timeline.
Formula
Gli screenshot sono trattati come file immagine e non come acquisizione integrale della conversazione. Il loro valore tecnico dipende da origine, completezza, contesto, metadati e possibilità di confronto con la fonte originale.
24. Allegati: audio, immagini, video e documenti
Le app di messaggistica scambiano molti allegati.
[ ] nome file;
[ ] formato;
[ ] dimensione;
[ ] hash;
[ ] messaggio associato;
[ ] mittente;
[ ] data;
[ ] ora;
[ ] eventuale didascalia;
[ ] metadati;
[ ] compressione;
[ ] provenienza;
[ ] disponibilità del file originale.
Collegamenti utili: autenticità audio, voice cloning, autenticità video, deepfake, metadati, immagini generate con AI e PDF, firme digitali e marche temporali.
25. Analisi SQLite nelle chat
Molte applicazioni usano database SQLite o formati simili.
[ ] non aprire il database originale;
[ ] lavorare su copia;
[ ] calcolare hash;
[ ] conservare file -wal e -shm se presenti;
[ ] non modificare record;
[ ] esportare risultati;
[ ] documentare query;
[ ] correlare con media e timestamp.
File da non separare
database.db
database.db-wal
database.db-shm
Il file WAL può contenere informazioni rilevanti.
Formula
I database applicativi sono stati analizzati esclusivamente su copie di lavoro, conservando anche eventuali file WAL e SHM. Le interrogazioni e gli output sono stati documentati e correlati con gli altri artefatti della conversazione.
26. Identificazione dell’interlocutore
Un username non identifica automaticamente una persona.
Telegram
Può avere username, numero se visibile, nome profilo, foto profilo, ID utente se disponibile in export/tool, chat history, gruppi condivisi, link t.me, bot o canali.
Signal
Più spesso collegato a numero/account e dispositivo, ma sempre con limiti.
Formula prudente
L’identificazione tecnica dell’interlocutore è stata valutata sulla base di username, numero, profilo, ID disponibili, contesto e ulteriori dati acquisiti. Tali elementi non equivalgono automaticamente all’identificazione certa di una persona fisica.
27. Timestamp e fuso orario
Le date sono centrali.
[ ] data dispositivo;
[ ] fuso orario;
[ ] timestamp app;
[ ] timestamp export;
[ ] timestamp file system;
[ ] timestamp database;
[ ] UTC/local time;
[ ] formato del report;
[ ] conversione degli strumenti;
Formula
Le date e gli orari sono stati interpretati tenendo conto del fuso orario, del formato temporale usato dall’applicazione, del metodo di export/acquisizione e dell’eventuale conversione operata dagli strumenti.
28. Link, truffe e contenuti online nelle chat
Le app di messaggistica spesso veicolano truffe.
[ ] URL;
[ ] anteprima;
[ ] mittente;
[ ] data;
[ ] ora;
[ ] redirect;
[ ] dominio;
[ ] screenshot;
[ ] pagina web;
[ ] eventuale pagamento;
[ ] IBAN;
[ ] wallet;
[ ] email collegate;
Collegamenti: truffe online e financial cybercrime, acquisizione pagine web e social e analisi email e header.
Formula
I link presenti nella conversazione sono stati documentati nel loro contesto e, ove pertinenti, sono stati oggetto di acquisizione web separata, con conservazione di URL, screenshot tecnico e dati disponibili.
29. Gruppi, canali e comunità
Telegram, Discord e altre app spesso coinvolgono gruppi o canali.
[ ] nome gruppo/canale;
[ ] URL o username;
[ ] amministratori visibili;
[ ] partecipanti visibili;
[ ] messaggi di sistema;
[ ] post;
[ ] allegati;
[ ] date;
[ ] commenti;
[ ] modifiche;
[ ] eliminazioni;
[ ] contesto pubblico/privato.
Se il contenuto riguarda offese, minacce, immagini intime o pubblicazione non consensuale, collegare al capitolo su diffamazione online, cyberbullismo, stalking digitale e revenge porn.
Formula
Il gruppo/canale è stato documentato considerando natura pubblica o privata, messaggi, partecipanti visibili, contenuti pubblicati, allegati e limiti di accesso o completezza.
30. Messaggi modificati, cancellati e inoltrati
Cosa cercare
[ ] indicazione “edited”;
[ ] messaggi eliminati;
[ ] forward;
[ ] forwarded from;
[ ] reply;
[ ] citazioni;
[ ] timestamp modifica;
[ ] lacune temporali;
[ ] export incompleto;
Formula
Eventuali messaggi modificati, eliminati o inoltrati sono stati documentati come elementi tecnici della conversazione, nei limiti della fonte acquisita e del metodo utilizzato.
31. Timeline delle conversazioni
Fonti
[ ] messaggi;
[ ] allegati;
[ ] file system;
[ ] export;
[ ] database;
[ ] screenshot;
[ ] tool report;
[ ] desktop app;
[ ] browser;
[ ] backup;
Procedura
1. definire periodo di interesse;
2. estrarre messaggi;
3. associare allegati;
4. normalizzare fuso orario;
5. unire screenshot ed export;
6. aggiungere eventi dispositivo;
7. aggiungere eventi computer;
8. aggiungere cloud/web;
9. filtrare eventi rilevanti;
10. produrre tabella cronologica.
Formula
La timeline della conversazione è stata costruita correlando messaggi, allegati, esportazioni, screenshot, timestamp e ulteriori artefatti disponibili.
32. Report tecnico
Struttura consigliata
1. incarico ricevuto;
2. applicazione coinvolta;
3. fonte acquisita;
4. dispositivo/account;
5. metodo acquisizione;
6. strumenti usati;
7. output prodotti;
8. hash;
9. conversazioni analizzate;
10. allegati;
11. screenshot;
12. timeline;
13. limiti;
14. conclusioni tecniche;
15. allegati.
Formula iniziale
La presente relazione riguarda l’analisi tecnica di conversazioni provenienti dall’applicazione __, acquisite dalla fonte __, relative al periodo __, con particolare attenzione ai messaggi, allegati e contenuti indicati nel quesito.
33. Caso pratico 1 — Chat Telegram esportata
Scenario
Un cliente di Roma deve produrre una conversazione Telegram.
Procedura
1. verificare account e chat;
2. documentare dispositivo/computer;
3. esportare da Telegram Desktop, se appropriato;
4. scegliere HTML e/o JSON;
5. includere media se rilevanti;
6. salvare export nel fascicolo;
7. calcolare hash;
8. analizzare messaggi e allegati;
9. creare timeline;
10. redigere relazione.
Formula
L’esportazione Telegram è stata prodotta mediante funzione nativa di Telegram Desktop e conservata come output tecnico, con calcolo hash e successiva analisi di messaggi, allegati e timeline.
34. Caso pratico 2 — Secret Chat Telegram
Scenario
Il cliente sostiene che in una Secret Chat siano presenti messaggi importanti.
Procedura
1. identificare dispositivo originale;
2. verificare se la Secret Chat è ancora visibile;
3. evitare chiusura o cancellazione;
4. documentare manualmente, se autorizzato;
5. verificare possibilità di acquisizione dispositivo;
6. annotare che Telegram cloud/export può non includere Secret Chat;
7. indicare limiti;
8. evitare promesse di recupero.
Formula
La conversazione indicata è di tipo Secret Chat Telegram. Per sua natura end-to-end encrypted e legata ai dispositivi, presenta limiti di acquisizione diversi dalle chat cloud. L’analisi viene condotta nei limiti del materiale visibile o acquisibile dal dispositivo autorizzato.
35. Caso pratico 3 — Signal con messaggi effimeri
Scenario
Un avvocato chiede di documentare messaggi Signal con timer di sparizione.
Procedura
1. verificare dispositivo;
2. documentare impostazione disappearing messages;
3. evitare apertura non pianificata;
4. eseguire acquisizione manuale documentata, se autorizzata;
5. verificare backup, se esistente;
6. annotare limiti di completezza;
7. produrre relazione prudente.
Formula
La conversazione Signal presenta impostazioni di messaggi effimeri. Tale caratteristica può incidere sulla disponibilità dei contenuti e sulla completezza della ricostruzione tecnica.
36. Caso pratico 4 — Discord e gruppo online
Scenario
Un minore riceve messaggi offensivi in un server Discord.
Procedura
1. identificare account autorizzato;
2. documentare server/canale;
3. acquisire screenshot progressivi;
4. salvare URL o riferimenti;
5. acquisire allegati;
6. verificare date;
7. documentare utenti e username visibili;
8. collegare a cyberbullismo;
9. preparare timeline.
Collegamenti
37. Caso pratico 5 — Link truffa ricevuto su Telegram
Scenario
Il cliente riceve su Telegram un link che porta a una finta pagina bancaria.
Procedura
1. acquisire chat;
2. documentare messaggio con link;
3. acquisire URL;
4. fotografare anteprima;
5. acquisire pagina web, se online;
6. salvare eventuali email/SMS collegati;
7. raccogliere ricevute pagamento;
8. costruire timeline;
9. collegare a financial cybercrime.
Collegamenti
38. Errori da evitare
[ ] pensare che tutte le app siano uguali;
[ ] fare solo screenshot;
[ ] aprire messaggi effimeri senza pianificazione;
[ ] promettere recupero;
[ ] confondere username con identità personale;
[ ] non calcolare hash;
[ ] non salvare media;
[ ] ignorare desktop app;
[ ] non dichiarare limiti;
[ ] usare tool online non autorizzati.
39. Checklist operativa completa
39.1 Prima del contatto
[ ] preparare scheda chat;
[ ] preparare scheda dispositivo;
[ ] preparare verbale;
[ ] preparare cartella caso;
[ ] preparare procedura hash;
[ ] preparare strumenti.
39.2 Al primo incontro
[ ] identificare app;
[ ] identificare dispositivo;
[ ] verificare chat disponibile;
[ ] verificare export;
[ ] verificare backup;
[ ] verificare screenshot;
[ ] verificare allegati;
[ ] verificare messaggi effimeri;
[ ] verificare periodo di interesse.
39.3 Acquisizione
[ ] scegliere metodo;
[ ] documentare fonte;
[ ] acquisire messaggi;
[ ] acquisire allegati;
[ ] acquisire screenshot, se necessari;
[ ] acquisire export, se disponibile;
[ ] calcolare hash;
[ ] conservare log/report.
39.4 Analisi
[ ] identificare interlocutori;
[ ] verificare timestamp;
[ ] associare allegati;
[ ] controllare media;
[ ] verificare messaggi cancellati/effimeri;
[ ] costruire timeline;
[ ] documentare limiti.
39.5 Relazione
[ ] descrivere metodo;
[ ] indicare fonte;
[ ] indicare strumenti;
[ ] indicare hash;
[ ] indicare limiti;
[ ] allegare tabella messaggi;
[ ] allegare timeline;
[ ] formulare conclusioni prudenti.
40. Output minimo
1. verbale di ricezione;
2. scheda dispositivo/account;
3. scheda chat;
4. fonte acquisita;
5. export/screenshot/backup/report;
6. allegati;
7. hash;
8. note sui limiti;
9. timeline;
10. relazione tecnica;
11. allegati tecnici.
41. Modelli di frasi tecniche
La conversazione Telegram è stata acquisita mediante funzione di esportazione disponibile in Telegram Desktop, producendo output in formato __ e cartelle media, successivamente sottoposti a calcolo hash.
Il materiale Signal è stato acquisito nei limiti del backup o della fonte disponibile, considerando la presenza di protezioni applicative, messaggi effimeri e necessità di passphrase ove prevista.
Gli screenshot sono stati trattati come file immagine e non come acquisizione integrale della conversazione. Il loro valore tecnico dipende da origine, completezza, contesto e possibilità di confronto con la fonte originale.
La chat indicata presenta caratteristiche di conversazione end-to-end encrypted legata ai dispositivi, con conseguenti limiti di acquisizione e recupero rispetto alle chat cloud.
Username, nome profilo o numero non equivalgono automaticamente a identificazione certa della persona fisica, salvo ulteriori elementi di correlazione.
42. Figure consigliate per la pagina
Figura 1 — Scheda chat Telegram/Signal
Alt: Scheda tecnica per acquisizione forense di Telegram e Signal a Roma
Figura 2 — Export Telegram Desktop
Alt: Esportazione Telegram Desktop in formato HTML e JSON per analisi forense
Figura 3 — Cartella export Telegram con media
Alt: Cartella di esportazione Telegram con messaggi, allegati, foto e video
Figura 4 — Backup Signal Android
Alt: Backup Signal Android con passphrase e cartella dati da conservare
Figura 5 — Screenshot documentativo Signal
Alt: Acquisizione manuale documentata di chat Signal con messaggi effimeri
Figura 6 — DB Browser for SQLite su copia database
Alt: Analisi di database SQLite di app di messaggistica su copia di lavoro
Figura 7 — Timeline chat forensics
Alt: Timeline forense di messaggi, allegati e screenshot da app di messaggistica
Figura 8 — Report tecnico chat forensics
Alt: Report tecnico di acquisizione e analisi di app di messaggistica
43. Riferimenti tecnici esterni
- Telegram Data Export Schema — export dati Telegram in JSON o HTML da Telegram Desktop.
- Telegram Export Tool — export di conversazioni, foto e media in formato JSON o HTML.
- Telegram FAQ — Secret Chats e cifratura end-to-end.
- Telegram Privacy Policy — Secret Chats protette con chiavi note solo ai partecipanti.
- Signal Backup and Restore Messages — backup locale Android con passphrase di 30 cifre.
- Signal Android On-device Backups — backup on-device e limiti sui messaggi effimeri con timer brevi.
- Signal Android-to-Android Device Transfer — trasferimento cronologia tra dispositivi Android.
- NIST SP 800-101 Rev. 1 — preservazione, acquisizione, esame, analisi e reporting in mobile device forensics.
- SQLite Home Page — SQLite come motore database incorporato in telefoni e computer.
- DB Browser for SQLite — strumento visuale open source per database SQLite/SQLCipher.
44. Collegamenti interni consigliati
Capitoli precedenti: triage iniziale, catena di custodia, acquisizione Android, acquisizione iPhone, perizia WhatsApp.
Capitolo successivo: recupero dati cancellati per fini probatori.
Capitoli correlati: screenshot, metadati, autenticità audio, voice cloning, autenticità video, deepfake, immagini AI, web e social, diffamazione e cyberbullismo, truffe online, cloud forensics, timeline e relazione tecnica CTP.
Pagine servizio: perizia informatica forense Roma, acquisizione smartphone e chat, verifica screenshot, web e social, verifica autenticità audio, analisi video e deepfake, CTP informatico Roma e contatti.
45. Box operativo finale
Se hai una conversazione Telegram, Signal, Messenger, Instagram Direct, Discord, Skype o altra app di messaggistica che può essere rilevante in una controversia, non limitarti a fare screenshot isolati.
Prima di usare la chat come prova, è opportuno valutare:
[ ] fonte originale;
[ ] dispositivo;
[ ] app coinvolta;
[ ] tipo di chat;
[ ] screenshot;
[ ] export;
[ ] backup;
[ ] allegati;
[ ] messaggi effimeri;
[ ] limiti tecnici;
[ ] relazione tecnica.
Lo Studio Quaranta Digital Forensics a Roma può supportare privati, avvocati, aziende e professionisti in attività di acquisizione Telegram, acquisizione Signal, verifica screenshot, analisi messaggi e allegati, acquisizione chat da smartphone, analisi export, timeline conversazioni e relazione tecnica CTP.
CTA consigliata: Richiedi una valutazione preliminare per Telegram, Signal o altre chat.
46. Conclusione del capitolo
Telegram, Signal e le altre app di messaggistica non possono essere trattate come semplici schermate.
Ogni app ha regole diverse:
Telegram ha cloud chat, export e Secret Chat.
Signal ha backup specifici, forte cifratura e messaggi effimeri.
Messenger e Instagram dipendono da account social.
Discord può coinvolgere server e canali.
Le app desktop possono lasciare tracce su computer.
La formula da ricordare è:
Prima identifica l’app. Poi identifica la fonte. Poi scegli il metodo. Poi acquisisci messaggi e allegati. Poi calcola hash. Poi costruisci la timeline. Solo dopo scrivi conclusioni.
Nel prossimo capitolo il manuale passerà a un tema trasversale e molto richiesto: Recupero dati cancellati per fini probatori.
Devi acquisire Telegram, Signal o altre chat a Roma?
Prima di fare solo screenshot o aprire messaggi effimeri senza metodo, richiedi una valutazione tecnica. Lo Studio Quaranta può aiutarti a scegliere fonte, metodo di acquisizione, timeline e relazione tecnica più adatti.
Richiedi una valutazione preliminare