网络安全之揭秘APT Discord C2 以及如何取证Discord 之所以成为攻击者青睐的工具,并不是因为它本身恶意,而是因为它是合法且被信任的。它常常逃过安全控制的监测,并提供一些功能,使得在无需用户交互或提升权限的情况下轻松将数据发送出去。我们也在其他协作工具上看到过类似的滥用,例如 Microsoft Teams 和 Slack。在这篇博客中,我们不关注内存取证、网络遥测或主机端日志,而是聚焦于在使用 Discord webhook 进行 C2 和数据外泄时留存在本地缓存中的痕迹。我们没有启动完整的机器人,而是尽量保持简单,仅使用 webhook 将