포렌식/Analysis

Discord 아티팩트

CHIqueen 2018. 8. 21. 16:20

디스코드는 %UserProfile%\AppData\Roaming\discord\Local Storage 안에 "https_discordapp.com_0.localstorage" 파일을 남긴다.


이 파일은 SQLite3파일이며 DB browser for SQLite를 통해 열어 볼 수 있다.



"UserFeedSettingsStore", "RunningGameStore", "GameStoreReportedGames", "SelectedChannelStore", "EmojiUsageHistory", "DraftStore", "DispatchManagerStore", "shouldShowChangeLog", "lastChangeLog", "gatewayURL", "LibraryApplicationStore", "fingerprint", "ActivityTrackingStore", "seenQSTutorial", "selectedChannelGuildFrecency", "UserSettingsStore", "InProgressContactImports", "token", "lastHiddenChannelNotice", "keybinds", "email_cache", "channelNotices", "ScannedLocalApplicationStore", "BrowserHandoffStore" 이렇게 존재 한다. 



여기서 중요해 보이는 테이블

SelectChannelStore



현 사용자가 참여했었던 서버의 아이디가 들어있다. 방을 나가도 그대로 있다.


자신이 참여한 서버의 아이디를 알려면 설정에서 개발자 모드로 설정한다음 서버를 우클릭해서 보면 ID복사가 새로 생긴것을 볼 수 있다.




email_cache 


현 사용자가 로그인한 이메일이 들어있다.