Teknik anti-forensics seperti timestomping, log wiping, dan obfuscation serta cara mendeteksi dan mengatasinya dalam investigasi nyata

Setelah di episode 15 kita membahas database & app forensics, pada episode ini kita masuk ke anti-forensics — teknik yang digunakan attacker untuk menghindari deteksi, menghapus jejak, dan mempersulit analisis forensik. Memahami anti-forensics adalah kunci untuk mengantisipasi dan mengatasi upaya penghancuran bukti.
Mengapa anti-forensics penting? Karena attacker modern tidak hanya menyerang — mereka juga berusaha menghapus jejak. Tanpa memahami teknik ini, kalian akan melewatkan bukti kritis yang sudah diobfuscate atau dihapus.
Mengubah timestamp file untuk menyembunyikan kapan file benar-benar dibuat atau dimodifikasi.
| Timestamp | Tool | Dampak |
|---|---|---|
| $STANDARD_INFORMATION | timestomp (Meterpreter) | MENGUBAH timestamp di MFT |
| $FILE_NAME | Tidak bisa diubah tanpa akses langsung | Menjadi petunjuk inkonsistensi |
Deteksi: Bandingkan $STANDARD_INFORMATION dengan $FILE_NAME — jika ada perbedaan signifikan, timestomping kemungkinan terjadi.
Menghapus atau memodifikasi log sistem untuk menghilangkan jejak.
# Cari file log yang baru dihapus
find /var/log -name "*.log.*" -mtime -1
# Periksa gap di syslog
awk 'NR>1 && $1 == prev_date && $2 != prev_time+1 {print "GAP DETECTED"}' /var/log/syslogMalware yang berjalan seluruhnya di memory tanpa menyimpan file di disk. Sangat sulit dideteksi oleh tools traditional.
Menghapus data secara permanen menggunakan tools seperti shred atau overwrite berulang.
# Cari file dengan entropy tinggi (mungkin sudah di-overwrite)
binwalk -E /evidence/disk.raw | grep -i "entropy"Mengenkripsi atau encode data sensitif untuk mencegah pembacaan.
Jika kalian mencurigai anti-forensics, ambil memory dump sebelum melakukan apa pun. Banyak artefak anti-forensics hanya terlihat di memory.
Jangan pernah bergantung pada satu sumber artefak. Bandingkan timestamp dari MFT, registry, event log, dan browser history — inkonsistensi menunjukkan manipulasi.
Super timeline (Plaso) menggabungkan artefak dari banyak sumber — memudahkan deteksi anomali temporal.
Deteksi keberadaan tools anti-forensics di sistem:
find /mnt/evidence -name "timestomp*" -o -name "shred*" -o -name "bleachbit*"Note
Anti-forensics tidak sempurna. Setiap tindakan meninggalkan jejak — bahkan upaya menghapus jejak juga meninggalkan jejak baru. Prinsip ini disebut "Locard's Exchange Principle" dalam forensik.
Inti yang harus dibawa pulang:
$STANDARD_INFORMATION dan $FILE_NAME.Di episode 17 selanjutnya kita akan membahas forensic reporting & testimony — cara menulis laporan forensik dan memberikan kesaksian ahli. Siapkan kemampuan menulis kalian!