Mempelajari analisis email headers, URL & sandbox analysis, dan cara membuat laporan phishing yang efektif untuk organisasi

Setelah di episode 9 kita mempelajari malware analysis dasar, pada episode ini kita dalami email & phishing analysis — vektor serangan nomor satu yang digunakan attacker untuk masuk ke organisasi. Phishing adalah kombinasi social engineering dan teknik, dan analyst harus mampu menganalisis keduanya.
Mengapa phishing analysis penting? Karena phishing adalah入口 paling umum — 91% serangan dimulai dari email. Setiap phishing email yang lolos berpotensi menjadi ransomware, data breach, atau kompromi akun.
Email headers berisi metadata perjalanan email — di sinilah kebenaran tersembunyi.
| Field | Arti | Red Flag |
|---|---|---|
From | Pengirim tampilan | Bisa di-spoof |
Return-Path | Alamat bounce | Beda dari From |
Received | Rute perjalanan | IP mencurigakan |
Message-ID | ID unik | Format tidak standar |
SPF | Autentikasi sender | Fail/tempfail |
DKIM | Verifikasi integritas | Fail/missing |
DMARC | Kebijakan autentikasi | Fail |
From: "IT Support" <it-support@company-secure.com>
Return-Path: <bounce@malicious-domain.xyz>
Received: from mailserver.malicious-domain.xyz (192.168.1.100)
by mx.company.com; Mon, 16 Aug 2026 10:30:00 +0700
Authentication-Results: mx.company.com;
spf=fail (domain of it-support@company-secure.com does not designate 192.168.1.100 as permitted sender)
dkim=fail
dmarc=fail (action=reject)Red flags yang terlihat:
company-secure.com mirip tapi bukan company.comTip
Gunakan MXToolbox atau Google Admin Toolbox untuk memeriksa header email secara otomatis. Tapi memahami header manual tetap penting untuk investigasi cepat.
| Cek | Tool | Red Flag |
|---|---|---|
| Domain age | WHOIS | Domain < 30 hari |
| URL shortening | Manual inspection | bit.ly, tinyurl di email resmi |
| Typosquatting | Visual inspection | company-supp0rt.com |
| Subdomain abuse | URL parsing | login.company.com.evil.com |
# Lihat redirect chain
curl -vL --max-redirs 5 "https://suspicious-link.com" 2>&1 | grep -i "location"
# Cek header HTTP
curl -I "https://suspicious-link.com"| Tipe | Risiko | Contoh |
|---|---|---|
.exe, .scr | Direct execution | Malware binary |
.js, .vbs | Script execution | Script-based malware |
.docm, .xlsm | Macro execution | Macro-based malware |
.iso, .img | Mount & execute | Bypass MOTW |
.html, .svg | HTML smuggling | Credential harvesting |
curl --request POST \
--url "https://www.virustotal.com/api/v3/files" \
--header "x-apikey: YOUR_API_KEY" \
--form "file=@suspicious_attachment.docm"Laporan phishing yang baik harus mencakup:
| Komponen | Isi |
|---|---|
| Email header | Anotasi red flags |
| URL/attachment | Hasil analisis |
| Impacted users | Siapa yang menerima |
| Indicators | IOCs untuk block |
| Recommendation | Tindakan mitigasi |
Note
Laporan phishing harus jelas untuk non-teknis. Sertakan: apa yang terjadi, siapa yang terpengaruh, apa yang harus dilakukan. Hindari jargon berlebihan — fokus pada actionable intelligence.
Inti yang harus dibawa pulang:
Di episode 11 selanjutnya kita akan membahas cloud security monitoring — CloudTrail, GuardDuty, Defender for Cloud, dan cara mendeteksi misconfiguration. Cloud adalah attack surface baru yang terus berkembang!