咦Discord把session token存local storage嗎😨
@MikeWuang: 現在後門都偷 Chrome 和 Discord 比如說Discord的Token在 ``` %APPDATA%\discord\Local Storage\leveldb\ ``` 然後這是Chrome的 ``` %LOCALAPPDATA%\Google\Chrome\User Data\Default\Local Storage\leveldb\ ``` 有些病毒被拆開之後都可以發現這兩個路徑 看到Chrome絕對要小心 也代表你離帳號被改密碼被出售的距離越來越近了 總之 不要下載不明來源的程式 itch上的遊戲也要小心
Windows
%AppData%\discord\Local Storage\leveldb\
macOS
~/Library/Application Support/discord/Local Storage/leveldb/
Linux
~/.config/discord/Local Storage/leveldb/
看了好幾個都偷這邊
我這邊有些舊的 RAT 我可以研究一下
我有個香港的朋友之前是Discord整個EXE被掉包 , 整個大小怪怪的 後來發現他的EXE沒被sign過 整個刪掉重裝就好了
OMFG...
這是另一個等級的安全風險了⋯⋯
Local Storage不是安全儲存空間,只要網站中XSS,或是使用者裝了奇怪的user script或extension,或是任何一種讓瀏覽器決定執行Javascript的方式,session token就有機會噴出去
我以為現在用HttpOnly好好把Cookie鎖起來是基本常識了,很意外Discord可以這樣運作這麼久還不會出大事⋯⋯
補充 在 2020 年的時候 Minecraft 2B2T 的 Community 跑出了一個很牛逼的新掛
叫做 "megyn / wurst+ / wurst+2"
他跟 wurst 本身沒關係 而且我沒記錯的話他是based在1.12.2 的 KAMI client 改的
在推廣這個 "Utility Mod" 給大家使用的時候 大家都沒發現他們的 Token 正在被悄悄盜走
這個Mod會做以下動作:
Record System Username ( user.name )
Record Minecraft IGN
Record System Name (os.name)
Record Public I...