Triage sampel malware, static analysis untuk memahami kode, dan dynamic analysis untuk mengamati perilaku di sandbox adalah langkah-langkah kritis dalam malware analysis

Setelah di episode 10 kita membahas mobile forensics, pada episode ini kita masuk ke malware forensics — disiplin yang menganalisis malware untuk memahami fungsinya, dampaknya, dan bagaimana cara mendeteksinya. Ketika insiden melibatkan malware, menjadi analyst forensik berarti harus bisa membongkar kode berbahaya tersebut.
Mengapa malware forensics penting? Karena mengetahui "malware itu apa" tidak cukup — kalian harus memahami apa yang dilakukannya, data apa yang dicuri, dan bagaimana cara mendeteksinya di masa depan.
Sebelum analisis mendalam, lakukan triage cepat:
sha256sum sample.exe
file sample.exe
strings sample.exe | grep -i "http"Jika hash cocok dengan threat intelligence yang sudah ada, kalian mungkin tidak perlu analisis mendalam — cukup terapkan IOC yang sudah diketahui.
Static analysis memeriksa kode tanpa menjalankannya — aman tapi terbatas pada kode yang bisa dibaca.
| Tool | Fungsi |
|---|---|
| PEview / CFF Explorer | Analisis PE header Windows |
| Ghidra | Disassembler & decompiler open-source |
| Detect It Easy (DIE) | Identifikasi packer, compiler, crypto |
| YARA | Pattern matching untuk klasifikasi malware |
yara -r suspicious_patterns.yar sample.exeDynamic analysis menjalankan malware di sandbox terisolasi dan mengamati perilakunya.
# CAPE (Automated Malware Analysis) di VM terisolasi
# Kalian bisa juga pakai Cuckoo sandbox atau Any.Run| Aspek | Artefak |
|---|---|
| File system | File yang dibuat, dimodifikasi, atau dihapus |
| Registry | Keys yang ditambahkan atau diubah |
| Network | Koneksi ke C2 server, DNS queries |
| Processes | Proses yang dimulai atau dimodifikasi |
| Persistence | Autostart entries, scheduled tasks |
Tip
Selalu jalankan dynamic analysis di VM terisolasi yang bisa di-snapshot ulang. Jangan pernah menjalankan sampel malware di komputer host atau di jaringan produksi.
Berdasarkan analisis, klasifikasikan malware:
| Tipe | Karakteristik |
|---|---|
| Trojan | Menyamar sebagai software legit, membuka backdoor |
| Ransomware | Mengenkripsi file dan meminta tebusan |
| Spyware | Mencuri data secara tersembunyi |
| Worm | Menyebar sendiri tanpa interaksi user |
| Fileless | Berjalan seluruhnya di memory, tidak ada file di disk |
Inti yang harus dibawa pulang:
Di episode 12 selanjutnya kita akan membahas timeline analysis & correlation — menggabungkan artefak dari berbagai sumber menjadi satu kronologi yang koheren. Siapkan artefak-analisis kalian!