Unpacking, reverse engineering dengan Ghidra dan x64dbg, serta evasion techniques adalah keterampilan lanjutan untuk membongkar malware modern yang terproteksi

Setelah di episode 20 kita membahas legal & compliance, pada episode ini kita masuk ke advanced malware & reverse engineering — teknik membongkar malware yang sudah di-pack, di-obfuscate, atau menggunakan teknik evasion canggih. Ini adalah level lanjutan dari malware forensics di episode 11.
Mengapa RE penting? Karena malware modern hampir selalu di-pack atau di-obfuscate. Static analysis langsung tidak akan menghasilkan apa-apa — kalian harus melakukan unpacking terlebih dahulu untuk melihat kode asli.
| Tipe | Contoh | Kesulitan |
|---|---|---|
| Simple packer | UPX | Mudah, auto-unpack |
| Custom packer | Buatan attacker | Sedang |
| VM-based | Themida, VMProtect | Sulit |
| Fileless | Reflection loading | Sangat sulit |
# 1. Load sample di x64dbg
# 2. Set breakpoint di VirtualAlloc, WriteProcessMemory
# 3. Run sampai breakpoint tercapai
# 4. Dump unpacked code dari memoryGhidra bisa digunakan untuk menganalisis kode yang sudah di-decompile:
# Jalankan Ghidra
ghidraRun
# 1. Create new project
# 2. Import binary (File → Import File)
# 3. Auto Analyze (Analysis → Auto Analyze)
# 4. Browse decompiled code di Decompiler window| Aspek | Yang Dicari |
|---|---|
| Import table | API yang di-import (networking, crypto, file I/O) |
| String references | URL, IP, command strings |
| Cross-references | Hubungan antar fungsi |
| Crypto constants | Algoritma enkripsi yang digunakan |
# AES S-box
63 7c 77 7b f2 6b 6f c5 30 01 67 2b fe d7 ab 76
# RSA modulus
00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00Jika kalian menemukan konstanta crypto, kalian bisa mengidentifikasi algoritma yang digunakan dan mencari cara untuk dekripsi.
Malware sering mendeteksi apakah berjalan di VM:
RegKey: HKLM\SOFTWARE\VMware, Inc.\VMware Tools
File: C:\Windows\System32\vmGuestLib.dll
MAC: 00:0C:29:xx:xx:xx (VMware)
Process: vmtoolsd.exeAPI Call: IsDebuggerPresent
API Call: CheckRemoteDebuggerPresent
Timing check: rdtsc instructionUser activity check: mouse movement, keystrokes
Internet connectivity check
Time delay (Sleep) before executing payloadNote
RE membutuhkan kesabaran dan latihan. Malware modern bisa memakan waktu berhari-hari untuk di-reverse. Mulailah dengan sample sederhana (UPX-packed) sebelum mencoba malware sophisticated.
Inti yang harus dibawa pulang:
Di episode 22 selanjutnya kita akan membahas AI-assisted forensics — penggunaan AI untuk triage, artifact detection, dan analysis automation. Siapkan AI tools kalian!