Security+ Academy · Pelajaran

Virus, Worm, dan Trojan

Bandingkan virus yang menggandakan diri, worm yang menyebar melalui jaringan, dan Trojan yang menyamar — serta pahami cara masing-masing menyebar dan kerusakan yang biasanya ditimbulkannya.

Pelajaran 1 dari 413 langkah

Virus, Worm, dan Trojan adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Hal yang Membuat Perangkat Lunak Menjadi Berbahaya

Malware (perangkat lunak berbahaya) adalah perangkat lunak apa pun yang dirancang untuk mengganggu, merusak, memperoleh Access tanpa izin, atau melakukan Exfiltration data dari sistem. Istilah ini mencakup banyak kategori berbeda yang memiliki perbedaan dalam cara penyebarannya, tindakan yang dilakukan, dan teknik Detection yang dihindarinya. Security+ menguji kemampuan Anda untuk membedakan jenis Malware berdasarkan mekanisme penyebaran (cara penyebarannya), payload (kerusakan atau tindakan yang dilakukan), dan mekanisme persistensi (cara bertahan setelah boot ulang). Tiga kategori dasar adalah Virus, Worm, dan Trojan.

Virus: Infeksi dan Replikasi Mandiri

Virus adalah Malware yang menempelkan dirinya pada file host yang sah dan memerlukan tindakan manusia (menjalankan file yang terinfeksi) untuk menyebar. Ketika file yang terinfeksi dijalankan, Virus bereplikasi dengan menyisipkan kodenya ke dalam executable, dokumen, atau sektor boot lainnya. Jenis Virus mencakup file infectors (menempel pada file .exe), macro viruses (disematkan dalam dokumen Office dan berjalan ketika Macro dijalankan), boot sector viruses (menginfeksi MBR dan dimuat sebelum OS), serta polymorphic viruses (mengubah tanda tangan kodenya pada setiap infeksi untuk menghindari Detection berbasis tanda tangan).

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

Worm: Menyebar Mandiri Tanpa Host

Worm adalah Malware yang bereplikasi sendiri dan menyebar secara mandiri melalui Network tanpa memerlukan file host atau tindakan manusia. Worm mengeksploitasi kerentanan Network atau kredensial yang lemah untuk menyalin dirinya ke sistem lain. Worm SQL Slammer pada 2003 menginfeksi 75.000 sistem dalam 10 menit menggunakan satu paket UDP. Ransomware WannaCry pada 2017 menyebar sebagai Worm melalui Exploits EternalBlue yang menargetkan SMBv1. Worm menyebabkan kerusakan besar melalui kepadatan Network dan pengiriman payload dalam skala besar. Penerapan patch dan segmentasi Network merupakan pertahanan utama.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

Trojan: Malware yang Disamarkan

Trojan horse (atau Trojan) adalah Malware yang disamarkan sebagai perangkat lunak yang sah. Berbeda dari Virus dan Worm, Trojan tidak bereplikasi sendiri — Trojan mengandalkan pengguna untuk memasangnya karena pengguna mengira Trojan adalah sesuatu yang bermanfaat: game gratis, aplikasi bajakan, utilitas yang berguna, antivirus palsu, atau pembaruan perangkat lunak. Setelah terpasang, Trojan menjalankan payload berbahayanya, yang dapat mencakup pemasangan Backdoor, berfungsi sebagai RAT (Remote Access Trojan), merekam penekanan tombol, atau mengunduh Malware tambahan. Trojan sering digunakan untuk memperoleh akses awal sebelum menerapkan payload yang lebih merusak.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

Perbandingan Virus, Worm, dan Trojan

Ujian Security+ sering menguji perbedaan di antara ketiga kategori ini. Pembeda utamanya: Virus memerlukan file host dan tindakan manusia untuk menyebar; Virus menginfeksi file yang sah. Worm bersifat mandiri dan menyebar sendiri — Worm menyebar secara otomatis melalui Network tanpa menempel pada file lain atau memerlukan interaksi pengguna. Trojan tidak bereplikasi sendiri dan mengandalkan penipuan — pengguna harus diperdaya agar memasangnya. Suatu Malware dapat menggabungkan beberapa karakteristik (Worm yang menjatuhkan payload Trojan), jadi fokuskan klasifikasi pada mekanisme penyebaran yang dominan.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

Botnet dan Command-and-Control (C2)

Banyak Trojan dan Worm membangun komunikasi dengan Command-and-Control (C2) server — Server jarak jauh yang digunakan Attacker untuk memberikan instruksi kepada Host yang terinfeksi. Sejumlah besar Host yang terhubung ke C2 membentuk botnet. Botnet digunakan untuk Attack DDoS, kampanye spam, penambangan mata uang kripto, dan pencurian kredensial. Komunikasi C2 dapat menggunakan HTTP/HTTPS agar menyatu dengan lalu lintas web normal, tunneling DNS untuk bersembunyi dalam kueri DNS, atau protokol peer-to-peer yang tidak memiliki Server pusat untuk dimatikan. Mendeteksi lalu lintas C2 memerlukan monitoring DNS, log proksi, dan analisis aliran Network untuk menemukan pola Beaconing yang tidak lazim.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

Tanda Tangan Virus vs Detection Perilaku

Antivirus tradisional mengandalkan Detection berbasis tanda tangan — membandingkan file dengan basis data tanda tangan Malware yang diketahui (hash atau pola kode). Tanda tangan bekerja cepat, tetapi Fails menghadapi Malware baru atau yang telah dimodifikasi. Behavioral Detection (yang digunakan oleh platform EDR) memantau perilaku program secara real time: membuat proses turunan, mengubah key registri, menyisipkan kode ke proses lain, atau menghubungi IP yang diketahui berbahaya. Heuristic analysis menganalisis kode secara statis untuk mencari pola seperti Malware tanpa memerlukan kecocokan tanda tangan yang tepat. Sandboxing menjalankan file yang mencurigakan dalam lingkungan terisolasi untuk mengamati perilakunya dengan aman.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

Virus Multipartit dan Macro

multipartite virus menggunakan beberapa vektor infeksi secara bersamaan — misalnya menginfeksi file executable sekaligus sektor boot. Hal ini membuat penghapusan menyeluruh menjadi lebih sulit karena pembersihan pada satu vektor saja akan membiarkan vektor lainnya tetap aktif untuk menginfeksi ulang. Macro viruses menginfeksi file dokumen dengan menyematkan Macro VBA (Visual Basic for Applications) berbahaya dalam dokumen Microsoft Office. Ketika dokumen dibuka dan Macro diaktifkan, Virus berjalan. Macro viruses mudah menyebar melalui lampiran email. Pertahanan utama adalah menonaktifkan Macro secara default dan hanya mengizinkan Macro yang ditandatangani secara digital dari penerbit tepercaya.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

Strategi Pencegahan Penyebaran

Mencegah penyebaran Malware memerlukan pertahanan berlapis. Untuk Virus: nonaktifkan eksekusi Macro, pindai semua transfer file (gateway email, proksi web, pemindaian USB), dan perbarui perlindungan endpoint secara berkala. Untuk Worm: segera terapkan patch (sebagian besar Exploits Worm menargetkan CVE yang telah diketahui), nonaktifkan protokol Network yang tidak diperlukan (nonaktifkan SMBv1), segmentasikan Network untuk membatasi jangkauan lateral, dan terapkan autentikasi kuat pada semua layanan yang terhubung ke Network. Untuk Trojan: terapkan allowlisting aplikasi, edukasi pengguna agar tidak memasang perangkat lunak yang tidak sah, dan Verify hash perangkat lunak sebelum pemasangan. Pertahanan berlapis mendeteksi hal-hal yang terlewatkan oleh setiap kontrol individual.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Drive-By Downloads dan Watering Hole Attacks

Drive-by downloads terjadi ketika kunjungan ke situs web berbahaya atau yang telah disusupi secara diam-diam memasang Malware tanpa tindakan pengguna selain memuat halaman. Attacker mengeksploitasi kerentanan browser atau plugin (Flash, Java, dan pembaca PDF versi lama) untuk menjalankan kode berbahaya. Watering hole attacks menyusupi situs web sah yang sering dikunjungi oleh populasi target, lalu menanamkan kode Drive-by download untuk menginfeksi pengunjung. Alih-alih langsung mengejar target, Attacker “meracuni watering hole” dan menunggu korban datang. Pertahanan mencakup memperbarui browser dan plugin, menggunakan click-to-play untuk plugin, serta menerapkan proksi web yang memblokir situs berbahaya yang telah diketahui.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

Respons Insiden Malware

Ketika Malware terdeteksi, respons mengikuti siklus IR NIST. Containment: segera isolasi Host yang terinfeksi (lepaskan dari Network atau terapkan aturan firewall berbasis Host) untuk menghentikan penyebaran. Eradikasi: melakukan reimaging lebih aman daripada mencoba membersihkan infeksi serius; pembersihan dapat meninggalkan risiko mekanisme Persistence tetap bertahan. Preservasi bukti: ambil image Memory dan image Disk sebelum melakukan reimaging jika diperlukan forensik. Pemulihan: pulihkan dari cadangan yang bersih, Verify integritas, dan lakukan monitoring ketat untuk mencari tanda-tanda infeksi ulang. Dokumentasikan indikator kompromi (IoCs) untuk meningkatkan Detection di masa mendatang.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: Virus menempel pada file host dan memerlukan tindakan pengguna untuk menyebar, menggunakan teknik seperti polimorfisme untuk menghindari Detection berbasis tanda tangan, Worm menyebar sendiri melalui Network tanpa tindakan pengguna dengan mengeksploitasi kerentanan sehingga menyebabkan infeksi berskala besar secara cepat, dan Trojan disamarkan sebagai perangkat lunak yang sah untuk memperdaya pengguna agar memasangnya, sering kali dengan membangun Backdoor dan komunikasi C2. Selanjutnya kita akan membahas Ransomware dan cryptolocker secara mendetail.

Gratis untuk memulai

Belajar Security+ Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
30
Pelajaran
120

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Virus, Worm, dan Trojan” gratis?

Ya — teks lengkap “Virus, Worm, dan Trojan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Virus, Worm, dan Trojan”?

Bandingkan virus yang menggandakan diri, worm yang menyebar melalui jaringan, dan Trojan yang menyamar — serta pahami cara masing-masing menyebar dan kerusakan yang biasanya ditimbulkannya. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Virus, Worm, dan Trojan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Virus, Worm, dan Trojan
  2. Ransomware dan Pengunci Kriptografi
  3. Rootkit, Spyware, dan Keylogger
  4. Malware Tanpa File dan Serangan Living-off-the-Land
← Kembali ke Security+ Academy