Cyber Security Academy · Pelajaran

Malware Tanpa File dan Teknik Living-in-Memory

Analisis malware berbasis PowerShell, injeksi proses, dan eksekusi dalam memori yang tidak meninggalkan artefak di disk.

Pelajaran 2 dari 413 langkah

Malware Tanpa File dan Teknik Living-in-Memory adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu Perangkat Lunak Berbahaya Tanpa Berkas

Perangkat lunak berbahaya tanpa berkas dieksekusi sepenuhnya di memori tanpa menulis file yang dapat dieksekusi ke penyimpanan. Perangkat ini memanfaatkan alat OS yang sah, lingkungan interpretasi (PowerShell, WScript), dan injeksi dalam memori untuk beroperasi sambil meninggalkan artefak forensik seminimal mungkin, sehingga sulit dideteksi oleh AV tradisional dan pemindaian berbasis berkas.

Serangan Berbasis PowerShell

PowerShell memungkinkan pola unduh-dan-jalankan: IEX (Invoke-Expression) mengunduh dan menjalankan skrip langsung dari internet tanpa menyentuh penyimpanan. Teknik penyamaran (penggantian karakter, base64, dan penggabungan teks) melewati deteksi berbasis tanda tangan terhadap konten skrip berbahaya.

# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detection

Biner yang Memanfaatkan Perangkat Bawaan Sistem (LOLBins)

LOLBins adalah biner Windows yang sah dan dapat dipersenjatai: certutil.exe (mengunduh file), mshta.exe (menjalankan skrip HTA), regsvr32.exe (menjalankan objek COM jarak jauh), wmic.exe (menjalankan perintah), dan PowerShell (serta banyak lagi). Biner tersebut sudah terpasang, ditandatangani, dan sering kali masuk daftar izin.

Teknik Injeksi Proses

Injeksi klasik: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Pengosongan proses: jalankan proses sah dalam keadaan ditangguhkan, batalkan pemetaan kodenya, lalu ganti dengan kode berbahaya. Injeksi DLL melalui SetWindowsHookEx atau AppInit_DLLs. Semua teknik tersebut menjalankan kode berbahaya di dalam proses tepercaya.

Injeksi DLL Reflektif

Injeksi DLL reflektif memuat DLL dari memori tanpa menggunakan pemuat Windows atau menyentuh penyimpanan. DLL tersebut memiliki pemuat mininya sendiri yang menyelesaikan impor dan menyesuaikan alamatnya sendiri. Meterpreter menggunakan pemuatan reflektif, sehingga tidak meninggalkan file DLL di penyimpanan.

Pengosongan Proses (RunPE)

Pengosongan proses membuat proses sah (svchost.exe) dalam keadaan ditangguhkan, membatalkan pemetaan executable aslinya dari memori, memetakan executable berbahaya ke ruang alamat yang sama, lalu melanjutkan eksekusi. Proses tersebut tampak sah di pengelola tugas, tetapi menjalankan kode berbahaya.

Teknik Melewati AMSI

Antarmuka Pemindaian Antiperangkat Lunak Berbahaya milik Microsoft (AMSI) mencegat skrip PowerShell untuk pemindaian AV. Penyerang melewati AMSI dengan menambal AmsiScanBuffer() di memori agar selalu mengembalikan hasil bersih, atau dengan menyamarkan skrip di bawah ambang deteksi AMSI. Penambalan AMSI itu sendiri dapat dideteksi oleh EDR.

Deteksi: Analitik Perilaku

Perangkat lunak berbahaya tanpa berkas dideteksi melalui perilakunya, bukan keberadaan berkas: PowerShell yang membuat koneksi jaringan, proses anak aplikasi Office yang tidak terduga, wilayah memori dengan izin eksekusi tetapi tanpa berkas pendukung (malfind), dan argumen baris perintah LOLBin yang berisi konten tersandi.

Deteksi Berbasis ETW

Pelacakan Peristiwa Windows (ETW) menyediakan telemetri yang kaya untuk platform EDR: Pencatatan Blok Skrip menangkap PowerShell yang telah didekodekan, Pencatatan Modul merekam DLL yang dimuat, pembuatan proses beserta baris perintah lengkap, dan peristiwa koneksi jaringan. Penyedia ETW sulit dinonaktifkan oleh perangkat lunak berbahaya tanpa memicu peringatan.

Forensik Memori untuk Deteksi Tanpa Berkas

malfind pada Volatility mengidentifikasi wilayah memori yang dapat dieksekusi dan mencurigakan. Teks dalam memori proses dapat mengungkap URL C2 atau skrip tertanam. Pengosongan proses menghapus pemetaan citra proses asli — hal ini dapat dideteksi dengan membandingkan peta memori proses dengan program asli yang dapat dieksekusi di penyimpanan.

Pencatatan PowerShell dan Mode Bahasa Terbatas

Aktifkan Pencatatan Blok Skrip PowerShell (ID Peristiwa 4104) dan Pencatatan Modul untuk menangkap semua konten skrip yang telah didekodekan. Mode Bahasa Terbatas PowerShell membatasi operasi berbahaya. Daftar izin aplikasi WDAC mencegah kombinasi LOLBin yang tidak disetujui menjalankan skrip berbahaya.

Pemeriksaan Pengetahuan

Apa yang membuat perangkat lunak berbahaya tanpa berkas lebih sulit dideteksi daripada perangkat lunak berbahaya tradisional?

Ringkasan

Perangkat lunak berbahaya tanpa berkas menyalahgunakan PowerShell, LOLBin, dan injeksi proses untuk dieksekusi sepenuhnya di memori. Perlindungan terhadapnya memerlukan Pencatatan Blok Skrip, analitik perilaku dari platform EDR, penerapan AMSI, daftar izin aplikasi, dan alat forensik memori seperti Volatility untuk mengidentifikasi kode yang diinjeksi.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Malware Tanpa File dan Teknik Living-in-Memory” gratis?

Ya — teks lengkap “Malware Tanpa File dan Teknik Living-in-Memory” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Malware Tanpa File dan Teknik Living-in-Memory”?

Analisis malware berbasis PowerShell, injeksi proses, dan eksekusi dalam memori yang tidak meninggalkan artefak di disk. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Malware Tanpa File dan Teknik Living-in-Memory” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Siklus Hidup APT: Dari Akses Awal hingga Eksfiltrasi
  2. Malware Tanpa File dan Teknik Living-in-Memory
  3. C2 melalui HTTPS dan Tunneling DNS
  4. Atribusi Ancaman dan Pelacakan Kampanye
← Kembali ke Cyber Security Academy