0Pricing
Cloud & IT Cert Prep · Pelajaran

Rootkit, Spyware, dan Keylogger

Temukan cara rootkit menyembunyikan malware dari OS, cara spyware mengekstraksi data secara diam-diam, dan cara keylogger menangkap kredensial secara waktu nyata.

Rootkit, Spyware, dan Keylogger adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Malware Siluman: Bersembunyi di Depan Mata

Sementara banyak jenis Malware menunjukkan keberadaannya melalui kerusakan yang terlihat, ada kelas perangkat lunak berbahaya yang secara khusus dirancang untuk tetap tersembunyi dari pengguna, Admin, dan alat keamanan sambil diam-diam mencapai tujuan penyerang. Rootkit, Spyware, dan keylogger mewakili sisi siluman dari spektrum Malware. Efektivitasnya bergantung pada persistensi tanpa terdeteksi — perangkat ini dapat tetap aktif selama berbulan-bulan atau bertahun-tahun, secara diam-diam mengekstrak kredensial dan data. Memahami teknik persembunyiannya sangat penting untuk penyelidikan forensik dan pemilihan alat deteksi yang dapat menemukan hal-hal yang terlewatkan oleh pemindaian Standard.

Rootkit: Menyusupi OS Itu Sendiri

Rootkit memodifikasi sistem operasi atau perangkat lunak tingkat rendah untuk menyembunyikan keberadaan penyerang. Istilah ini berasal dari 'root' Unix (hak istimewa tertinggi) + 'kit' (kumpulan alat). Rootkit mencegat fungsi OS untuk menyembunyikan file, kunci Registry, Processes, dan koneksi Network dari alat pemeriksaan sistem Standard. Process yang menjalankan Rootkit mungkin tidak muncul di Task Manager, koneksi Network-nya tidak akan terlihat di netstat, dan file-nya tidak akan muncul dalam daftar direktori — karena semua alat ini meminta informasi dari OS melalui API yang sama yang telah disusupi Rootkit. Rootkit sangat sulit dideteksi dari dalam OS yang terinfeksi.

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

Jenis Rootkit Berdasarkan Lokasi

Rootkit diklasifikasikan berdasarkan tempatnya beroperasi dalam sistem. Rootkit mode pengguna (tingkat aplikasi) berjalan di ruang pengguna dan mengaitkan panggilan API; jenis ini paling mudah dideteksi dan dihapus. Rootkit mode Kernel beroperasi dengan hak istimewa tingkat OS dan memodifikasi struktur data Kernel — jenis ini sangat tersembunyi dan memerlukan driver atau Exploit Kernel untuk dipasang. Bootkit (Rootkit MBR) menginfeksi Master Boot Record atau Volume Boot Record dan dimuat sebelum OS — tidak terlihat oleh OS selama beroperasi. Rootkit Hypervisor (berbasis VM) berada di bawah OS dan menjalankan OS asli sebagai mesin Virtual — secara teori tidak dapat dideteksi dari dalam guest.

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

Mendeteksi Rootkit

Karena Rootkit menyusupi mekanisme pelaporan OS itu sendiri, deteksi mengharuskan pemeriksaan dari luar OS yang terinfeksi. Tekniknya meliputi: analisis Cross-view (membandingkan struktur data Kernel secara langsung dalam memory dengan apa yang dilaporkan API — perbedaan menunjukkan item tersembunyi), verifikasi integritas (membandingkan hash file sistem penting dengan baseline yang diketahui baik dari sumber tepercaya), pemindaian luring (melakukan boot dari USB yang bersih dan memindai drive), serta Secure Boot dengan pengesahan TPM (memverifikasi secara kriptografis bahwa rantai boot belum dimodifikasi). Alatnya mencakup GMER, Malwarebytes Anti-Rootkit, dan chkrootkit/rkhunter untuk Linux.

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

Spyware: Ekstraksi Data Secara Diam-Diam

Spyware secara diam-diam memantau aktivitas pengguna dan mengirimkan informasi kepada penyerang tanpa sepengetahuan atau persetujuan pengguna. Spyware dapat menangkap riwayat penjelajahan, kueri pencarian, tangkapan layar, penggunaan aplikasi, dan data lokasi. Beberapa Spyware dipasarkan secara komersial sebagai 'perangkat lunak pemantauan' untuk pengendalian orang tua atau pemantauan karyawan (meskipun legalitasnya berbeda-beda menurut yurisdiksi). Spyware berbahaya digunakan oleh penjahat dan negara untuk secara diam-diam mengekstrak data bisnis sensitif, informasi pribadi, dan kekayaan intelektual. Spyware sering disertakan bersama perangkat lunak gratis (PUP — Potentially Unwanted Programs), sehingga sumbernya sulit diidentifikasi.

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware dan Spyware Komersial

Stalkerware adalah Spyware yang dirancang untuk memantau pasangan intim secara terselubung dan dipasarkan kepada pelaku kekerasan sebagai alat pengawasan pasangan. Stalkerware menangkap lokasi, panggilan, pesan teks, dan media sosial. Spyware komersial (seperti Pegasus milik NSO Group, Candiru, dan FinFisher) dijual kepada pemerintah dan lembaga penegak hukum — sering kali menargetkan jurnalis, aktivis, dan pembangkang. Pegasus mengeksploitasi kerentanan iPhone tanpa klik untuk memasang dirinya tanpa interaksi pengguna. Coalition Against Stalkerware dan peneliti keamanan telah berupaya menambahkan deteksi stalkerware ke produk AV umum. Deteksi sering kali memerlukan analisis forensik perangkat dengan alat seperti Mobile Verification Toolkit (MVT) milik Amnesty International.

Keylogger: Merekam Setiap Ketukan Tombol

Keylogger merekam setiap ketukan tombol yang diketik pengguna dan menangkap Password, pesan, nomor kartu kredit, serta data ketikan lainnya. Keylogger perangkat lunak beroperasi pada berbagai tingkat: kait mode pengguna (API SetWindowsHookEx), driver mode Kernel (lebih tersembunyi), atau kait pengambil formulir yang mencegat pengiriman formulir Browser sebelum enkripsi. Keylogger Hardware adalah perangkat fisik yang dipasang di antara papan ketik dan Computer — sama sekali tidak terlihat oleh deteksi berbasis perangkat lunak. Perangkat ini menyimpan ketukan tombol dalam memory internal untuk diambil kemudian. Organisasi yang melindungi area dengan keamanan tinggi harus memeriksa port Hardware secara berkala untuk menemukan perangkat yang tidak sah.

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

Pengambil Formulir dan Pencurian Kredensial Browser

Pengambil formulir mencegat data yang dikirim melalui formulir Browser sebelum dienkripsi dan dikirim melalui Network — menangkap nama pengguna, Password, dan nomor kartu kredit pada titik input. Zeus (Zbot), Trojan perbankan yang terkenal, menggunakan kait pengambil formulir yang disuntikkan ke dalam Processes Browser. Tidak seperti penyadap tingkat Network yang diblokir oleh HTTPS, pengambil formulir beroperasi pada tingkat aplikasi sehingga enkripsi tidak berpengaruh. Biasanya alat ini mengaitkan fungsi Browser seperti InternetReadFile atau menyuntikkan dirinya ke dalam memory Process Browser. Alat EDR modern mendeteksi injeksi Process dan pola pengaitan API Browser yang mengindikasikan aktivitas pengambil formulir.

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

Adware dan PUP

Adware menampilkan iklan yang tidak diinginkan dan dapat mengalihkan lalu lintas Browser untuk menghasilkan pendapatan bagi operatornya. Meskipun tidak sedestruktif Malware lainnya, Adware menurunkan kinerja sistem, membahayakan privasi, dan menciptakan risiko keamanan dengan mengalihkan pengguna ke situs berbahaya atau menyertakan perangkat lunak yang lebih berbahaya. PUP (Potentially Unwanted Programs) adalah perangkat lunak yang mungkin tidak sengaja dipasang oleh pengguna, sering kali disertakan bersama perangkat lunak gratis melalui dialog pemasangan yang menipu. PUP berada di area abu-abu — mungkin tidak sepenuhnya berbahaya, tetapi menggunakan sumber daya, membahayakan privasi, dan membuka jalan bagi infeksi yang lebih berbahaya.

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

Dumping Kredensial dan LSASS

Setelah malware terpasang dengan hak akses yang memadai, dumping kredensial mengekstrak kredensial yang tersimpan dari memory atau disk untuk pergerakan lateral. Process LSASS Windows menyimpan kredensial di memory untuk sistem masuk tunggal. Alat seperti Mimikatz mengambil kata sandi teks biasa atau hash NTLM dari memory LSASS. Para defender menangkalnya dengan Credential Guard (Windows 10+, menggunakan Virtualization-Based Security untuk mengisolasi LSASS dalam wadah aman), keanggotaan grup pengguna terlindungi (mencegah caching kredensial), dan Rule EDR yang memberikan Alert saat terjadi akses memory LSASS dari process non-sistem.

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

Menghapus Rootkit dan Ancaman Persisten

Mencoba menghapus rootkit dari System yang sedang berjalan berisiko — rootkit secara aktif menyembunyikan dirinya dan mungkin mendeteksi upaya penghapusan. Praktik terbaik untuk remediasi rootkit adalah membuat ulang Image System dari baseline tepercaya setelah bukti forensik dipertahankan. Jika pembuatan ulang Image sepenuhnya belum dapat segera dilakukan: lakukan Boot dari media External tepercaya (USB dengan Scanner offline), jalankan alat deteksi rootkit sebelum OS dimuat, dokumentasikan semua artefak, dan rencanakan pembuatan ulang Image sesegera mungkin. Untuk bootkit, gunakan Secure Boot dengan UEFI untuk mencegah bootloader tanpa tanda tangan, dan pertimbangkan untuk menulis angka nol ke MBR sebelum menginstal ulang OS.

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Rangkuman Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa rootkit mengakali API OS untuk menyembunyikan process, file, dan koneksi Network, sehingga deteksi dari dalam OS yang terinfeksi menjadi tidak andal — dan memerlukan Scanning offline atau analisis lintas tampilan; spyware dan keylogger secara diam-diam mengekfiltrasi kredensial dan data, dengan indikator perilaku yang dapat dideteksi melalui pemantauan Network dan pemeriksaan process oleh EDR; serta alat dumping kredensial seperti Mimikatz yang menargetkan LSASS dapat ditangkal dengan Windows Credential Guard dan Policy grup pengguna terlindungi. Selanjutnya kita akan membahas malware tanpa file dan serangan living-off-the-land.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Rootkit, Spyware, dan Keylogger” gratis?

Ya — teks lengkap “Rootkit, Spyware, dan Keylogger” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Rootkit, Spyware, dan Keylogger”?

Temukan cara rootkit menyembunyikan malware dari OS, cara spyware mengekstraksi data secara diam-diam, dan cara keylogger menangkap kredensial secara waktu nyata. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Rootkit, Spyware, dan Keylogger” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Virus, Worm, dan Trojan
  2. Ransomware dan Pengunci Kriptografi
  3. Rootkit, Spyware, dan Keylogger
  4. Malware Tanpa File dan Serangan Living-off-the-Land
← Kembali ke Cloud & IT Cert Prep