🦠 HIERARKI ANALISIS MALWARE β€” Dari Triage Cepat (Level 0) sampai Full Reverse Engineering (Level 4) + Bootkit Analysis (Level 5)

Setiap sampel malware masuk sebagai kotak hitam: tidak tahu apa fungsinya, bagaimana menyebar, apa yang dicuri, atau apakah berbahaya. Hirarki analisis malware adalah proses sistematis untuk membuka kotak hitam itu β€” dari tebakan cepat di VirusTotal, sampai pembedahan instruksi per instruksi di IDA Pro. Naik level = naik effort, tapi juga naik certainty. Untuk playbook teknis lengkap per level (alat, command, YARA, FLOSS, CAPA, Volatility), lihat malware-analysis-reverse-engineering-playbook.

Cara Baca

Level 0 = triage 10 menit β€” apakah ini malware? Level 4 = analisis kedalaman penuh β€” apa yang sebenarnya kode ini lakukan setiap instruksinya. Level 5 = analisis bootkit & firmware β€” sebelum OS boot. Setiap level menyaring sampel: kalau sudah cukup di Level 2 (dynamic sandbox), jangan buang waktu ke Level 4 kecuali sampelnya zero-day atau APT.


Tabel Utama β€” Level 0 sampai Level 5

🦠 Level🧠 Pendekatan⚑ Alat⏱️ Waktu☠️ Kapan Berhenti / Limitasi
Level 0 β€” TriageScan hash/meta ke database publik. Determine: malicious? family? behaviour preview?VirusTotal, Hybrid Analysis, Intezer, YARA (quick scan), CAPA (capability scan)5–10 menitHash belum pernah di-scan β†’ false negative. Packer umum β†’ low detection. Tidak boleh stop di sini untuk sampel unknown
Level 1 β€” Static AnalysisEkstrak info dari file tanpa eksekusi: strings, imports, exports, sections, metadata, packer detection, embedded configPEStudio, Detect It Easy (DiE), strings, FLOSS (deobfuscated strings), Ghidra (headless), readpe, lief15–30 menitPacker berat (UPX, VMProtect, Themida) β†’ tidak bisa extract imports/strings asli. Obfuscated API hashing β†’ tidak ketahuan fungsi. Harus unpack dulu
Level 2 β€” Dynamic Analysis (Sandbox)Eksekusi sample di lingkungan terisolasi β†’ amati behaviour: network, filesystem, registry, process tree, API callsCuckoo, CAPE, ANY.RUN, Joe Sandbox, ProcMon, Wireshark, API Monitor30–60 menitMalware dengan anti-VM/sandbox detection β†’ tidak jalan di lingkungan palsu. Time-based evasion β†’ tidur 10 menit baru aktif. Environment-aware β†’ cek domain user/admin
Level 3 β€” Memory AnalysisDump RAM dari host terinfeksi β†’ analisis artifacts: process, network connection, injected code, rootkitVolatility 3, Rekall, LiME, winpmem, Redline1–2 jamRAM corrupted kalau host crash/mati. Encrypted memory (sleep encryption EDR bypass) β†’ tidak bisa baca. Butuh image RAM lengkap
Level 4 β€” Full Reverse EngineeringDisassemble β†’ decompile β†’ pahami semua logika (algoritma, C2 protocol, encryption, injection technique)IDA Pro, Ghidra, Binary Ninja, x64dbg, GDB, Unicorn, FridaHari–mingguWaktu & effort. Hanya untuk zero-day, APT tool, custom signature generation, atau memahami mekanisme spesifik. 80% kasus cukup di Level 0–2 untuk incident response
☠️ Level 5 β€” Bootkit & Firmware AnalysisAnalisis malware yang jalan sebelum OS boot: UEFI bootkit, firmware rootkit, SMM module, Option ROMChipsec, UEFITool, CHIPSEC, Flashrom, FCE (Firmware Comparison Engine), hardware debugger (JTAG/SWD)Hari–bulanHardware access required. Firmware flash butuh fisik atau remote flash yang riskan brick. Belum ada sandbox mature untuk firmware. APT level (BlackLotus, CosmicStrand, LoJax)

Peta Visual β€” Effort vs Certainty

          ↑ Certainty (keyakinan kita)
          β”‚
   100% ──┼───────────────────────────● L4/Full RE
          β”‚                              (hari-minggu)
          β”‚
    75% ──┼───────────────────● L3/Memory
          β”‚                    (1-2 jam)
          β”‚
    50% ──┼──────────● L2/Dynamic Sandbox
          β”‚           (30-60 menit)
          β”‚
    25% ──┼──● L1/Static Analysis
          β”‚    (15-30 menit)
          β”‚
     0% ──┼──● L0/Triage
          β”‚    (5-10 menit)
          β”‚
          └──────────────────────────────→ Effort
               5 min    30 min   1 jam   1 hari   1 minggu

Anti-Analysis Techniques = Tembok Mati

Malware modern punya layer perlindungan yang sengaja menghambat tiap level:

  • Anti-VM β†’ Level 2 gagal
  • Packers β†’ Level 1 strings/imports samar
  • Anti-debug β†’ Level 4 lebih berat
  • Sleep encryption (Ekko, Stackswap) β†’ Level 3 memory dump terenkripsi
  • Unkillable process (Rust/Win32 API) β†’ handle injection lebih advanced

Untuk malware yang menunjukkan anti-analysis, harus hybrid: gabung Level 1 (detect packer) + Level 2 (sandbox khusus tanpa artifact VM standar) + Level 4 (unpack di debugger).


Kenapa Hirarki Ini Penting

1. 80% Kasus Cukup di Level 0–2

Untuk incident response sehari-hari (ransomware umum, info stealer, loader, backdoor) β€” triage + static + dynamic sandbox sudah cukup untuk:

  • Identifikasi family malware
  • Ekstrak IoC (IP, domain, file path, registry key)
  • Buat containment rule (YARA, Sigma, Snort/Suricata rule)
  • Remediasi (kill process, hapus persistence)

Hanya 20% kasus butuh Level 3+ β€” custom binary, zero-day, APT tool dengan evasion unik.

2. Anti-Analysis = Signal Kualitas Malware

Malware yang investasi di anti-analysis (packer kuat, VM detection, encrypted C2) bukan script kiddie random β€” biasanya:

  • APT group (Nobelium, Lazarus, APT29)
  • Ransomware-as-a-Service tier atas (LockBit, BlackCat)
  • Cyber mercenary (Predator, Pegasus)

Deteksi anti-analysis di Level 1–2 adalah early warning: ini bukan sampel biasa.

3. YARA Rule = Output Hirarki

Sumber LevelYARA Rule TypeContoh
L0 β€” TriageHash-basedhash = "a1b2c3..." β€” cocok malware known
L1 β€” StaticString/pattern-based$str1 = "Mutex_Global\\{GUID}"
L2 β€” DynamicBehavioural$net = "http://evil.com/payload"
L3 β€” MemoryMemory pattern$inj = "\\x00\\x00\\x48\\x8B\\x45" (shellcode pattern)
L4 β€” Full REAlgorithmic/structuralRule yang detect [algorithm specific structure]

Lebih tinggi level sumber rule β†’ lebih sulit di-evade oleh variant baru.

4. Dual-Use: Red Team Juga Pakai Hirarki Ini

Analisis malware = defensive reverse engineering. Tapi hirarki yang sama dipakai red team:

  • L0 β†’ Eval tool signature di VirusTotal sebelum deploy
  • L1 β†’ Obfuscate strings, encrypt config, strip imports
  • L2 β†’ Tes di sandbox publik (ANY.RUN) untuk cek deteksi
  • L4 β†’ Reverse engineer EDR/AV untuk cari blind spot (BYOVD)

Aturan: yang defensif hari ini, besok jadi ofensif β€” dan sebaliknya.


Plot Twists

Plot Twist 1: Sandbox Detection Makin Canggih

Malware modern cek: hostname default (WIN-*), CPU core count (<4), RAM (<4GB), disk size (<100GB), running processes (vmtoolsd.exe, procmon.exe, Wireshark), registry keys (HKLM\SOFTWARE\VMware), MAC address (00:0C:29, 00:50:56 β€” VMware OUI), dan sleep acceleration (sandbox fast-forward). Jika salah satu terdeteksi β†’ malware clean exit, tidak kirim payload. Solusi: custom sandbox tanpa artifact VM, dengan hardware nyata (bukan hypervisor), atau memory analysis dari host real yang terinfeksi (Level 3).

Plot Twist 2: Memory Forensics (L3) Punya Blind Spot β€” Sleep Encryption

EDR evolutions: EDR inject sleep encryption (Ekko 2018, StackSwap 2020, Gargoyle 2022) β€” malware mengenkripsi halaman memory sendiri saat sleep cycle β†’ memory dump di Level 3 cuma lihat ciphertext. Saat wake β†’ decrypt and execute β†’ EDR tetap bisa intercept API call kalau hook di kernel. Tapi untuk memory snapshot (Volatility), sangat sulit capture decrypted state tanpa timing yang tepat. Solusi: grab memory dump saat execution aktif, bukan saat idle.

Plot Twist 3: Full RE (L4) Sering Tidak Perlu β€” Cukup Behavioral Rule

Untuk response tim dengan tekanan waktu (ransomware aktif di jaringan), yang dibutuhkan bukan β€œapa yang dilakukan persis kode ini” tapi β€œapa yang malware ini coba capai” β€” dan L2 sandbox + L3 memory sudah jawab itu. Sampel boleh di-skip L4 full RE kalau:

  • Family known β†’ rule sudah ada
  • IoC sudah bisa diblok β†’ firewall, EDR, DNS sinkhole
  • Tujuan: containment, bukan attribution Full RE dikerjakan paralel setelah situasi terkendali untuk signature generation.

Plot Twist 4: ART (Adversarial Resistance Techniques) β€” Next Frontier

2025–2026 mulai muncul penelitian tentang ML-based malware analysis yang bisa di-evade:

  • Adversarial PE: modifikasi byte tanpa ubah fungsi β†’ bypass ML classifier
  • Generative malware: AI generate variant baru dengan signature beda
  • YARA rule evasion: ML model detect YARA rule pattern dan mutate untuk hindari match Analisis malware harus mulai incorporate adversarial robustness β€” tidak hanya signature (L0), tapi behavioral invariants (L2/L3) dan semantic analysis (L4). Single static YARA rule tidak akan cukup di era AI-generated malware.

Plot Twist 5: Bootkit (L5) = Malware Paling Berbahaya

LoJax (2018) β€” UEFI bootkit pertama di wild. BlackLotus (2023) β€” UEFI bootkit yang jual di forum underground, bisa bypass Secure Boot. CosmicStrand (2022–2023) β€” UEFI firmware rootkit di motherboard Gigabyte/ASUS. Malware di Level 5 tidak bisa dideteksi OS karena OS belum load saat bootkit eksekusi. Format ulang drive tidak membantu β€” firmware di SPI flash tetap infeksi. Satu-satunya cara: reflash firmware secara fisik atau ganti motherboard.


Decision Tree β€” Sampel Masuk

SAMPEL MASUK (.exe, .dll, .elf, .docm, .pdf, .vbs, .ps1...)
     β”‚
     β–Ό
[L0] VirusTotal scan + YARA quick scan
     β”‚
     β”œβ”€β”€ Malicious known family β†’ L0 cukup: report family + containment rule
     β”‚
     β”œβ”€β”€ Suspicious / unknown β†’ lanjut L1
     β”‚
     β–Ό
[L1] Static analysis (PEStudio, DiE, strings, FLOSS)
     β”‚
     β”œβ”€β”€ Detected packer β†’ unpack (manual / script) β†’ scan ulang
     β”œβ”€β”€ Clear function identified (dropper, loader, info stealer)
     β”‚
     β–Ό
[L2] Dynamic sandbox (ANY.RUN, CAPE)
     β”‚
     β”œβ”€β”€ Malicious behavior confirmed β†’ IoC extraction β†’ YARA rule β†’ containment
     β”‚
     β”œβ”€β”€ Behavior butuh detail β†’ L3
     β”‚
     β–Ό
[L3] Memory analysis (Volatility)
     β”‚
     β”œβ”€β”€ Injected code? Rootkit? Persistence?
     β”‚
     β”œβ”€β”€ Custom C2? Tidak dikenal β†’ L4
     β”‚
     β–Ό
[L4] Full RE (Ghidra/IDA)
     β”‚
     β”œβ”€β”€ Custom decryption β†’ implement decryptor
     β”œβ”€β”€ Zero-day technique β†’ advisory + IOC + EDR rule
     β”‚
     β–Ό
[L5] Bootkit / firmware detected β†’ hardware team / firmware tools
     (CHIPSEC, UEFITool, flashrom)

Kapan stop: kalau containment sudah bisa dilakukan dan IoC sudah di-extract, tidak perlu L4β€”L5 kecuali untuk threat intelligence atau attribution.


Perbandingan Level per Use Case

Profil / TujuanLevel MinimumAlokasi Waktu
IT admin β€” user klik phishingL0–L1: ID known malware15 menit
SOC analyst β€” alert EDRL0–L2: triage + behaviour1 jam
IR team β€” ransomware aktifL0–L3 + parallel L4 untuk decrypt4–24 jam
Threat intel analystL0–L4: full understanding + attributionMinggu
Malware researcherL1, L4: unpack + detail analysisMinggu–bulan
RE specialis zero-dayL4: full REBulan
Nation-state / APT investigatorL0–L5: termasuk bootkitBulan–tahun

Sumber & Telusur Lebih Lanjut


Hirarki analisis malware adalah proses pengeluaran biaya yang proporsional. Jangan buang satu minggu untuk full RE sampel yang cukup dikenali di 10 menit triage. Tapi jangan berhenti di triage untuk APT zero-day yang perlu custom signature. Tahu kapan berhenti = profesionalisme.

Malware Analysis Hierarchy | Level 0 (Triage) β†’ Level 5 (Bootkit/Firmware) Β· Effort Eskalasi Proporsional