π¦ HIERARKI ANALISIS MALWARE β Dari Triage Cepat (Level 0) sampai Full Reverse Engineering (Level 4) + Bootkit Analysis (Level 5)
Setiap sampel malware masuk sebagai kotak hitam: tidak tahu apa fungsinya, bagaimana menyebar, apa yang dicuri, atau apakah berbahaya. Hirarki analisis malware adalah proses sistematis untuk membuka kotak hitam itu β dari tebakan cepat di VirusTotal, sampai pembedahan instruksi per instruksi di IDA Pro. Naik level = naik effort, tapi juga naik certainty. Untuk playbook teknis lengkap per level (alat, command, YARA, FLOSS, CAPA, Volatility), lihat malware-analysis-reverse-engineering-playbook.
Cara Baca
Level 0 = triage 10 menit β apakah ini malware? Level 4 = analisis kedalaman penuh β apa yang sebenarnya kode ini lakukan setiap instruksinya. Level 5 = analisis bootkit & firmware β sebelum OS boot. Setiap level menyaring sampel: kalau sudah cukup di Level 2 (dynamic sandbox), jangan buang waktu ke Level 4 kecuali sampelnya zero-day atau APT.
Tabel Utama β Level 0 sampai Level 5
| π¦ Level | π§ Pendekatan | β‘ Alat | β±οΈ Waktu | β οΈ Kapan Berhenti / Limitasi |
|---|---|---|---|---|
| Level 0 β Triage | Scan hash/meta ke database publik. Determine: malicious? family? behaviour preview? | VirusTotal, Hybrid Analysis, Intezer, YARA (quick scan), CAPA (capability scan) | 5β10 menit | Hash belum pernah di-scan β false negative. Packer umum β low detection. Tidak boleh stop di sini untuk sampel unknown |
| Level 1 β Static Analysis | Ekstrak info dari file tanpa eksekusi: strings, imports, exports, sections, metadata, packer detection, embedded config | PEStudio, Detect It Easy (DiE), strings, FLOSS (deobfuscated strings), Ghidra (headless), readpe, lief | 15β30 menit | Packer berat (UPX, VMProtect, Themida) β tidak bisa extract imports/strings asli. Obfuscated API hashing β tidak ketahuan fungsi. Harus unpack dulu |
| Level 2 β Dynamic Analysis (Sandbox) | Eksekusi sample di lingkungan terisolasi β amati behaviour: network, filesystem, registry, process tree, API calls | Cuckoo, CAPE, ANY.RUN, Joe Sandbox, ProcMon, Wireshark, API Monitor | 30β60 menit | Malware dengan anti-VM/sandbox detection β tidak jalan di lingkungan palsu. Time-based evasion β tidur 10 menit baru aktif. Environment-aware β cek domain user/admin |
| Level 3 β Memory Analysis | Dump RAM dari host terinfeksi β analisis artifacts: process, network connection, injected code, rootkit | Volatility 3, Rekall, LiME, winpmem, Redline | 1β2 jam | RAM corrupted kalau host crash/mati. Encrypted memory (sleep encryption EDR bypass) β tidak bisa baca. Butuh image RAM lengkap |
| Level 4 β Full Reverse Engineering | Disassemble β decompile β pahami semua logika (algoritma, C2 protocol, encryption, injection technique) | IDA Pro, Ghidra, Binary Ninja, x64dbg, GDB, Unicorn, Frida | Hariβminggu | Waktu & effort. Hanya untuk zero-day, APT tool, custom signature generation, atau memahami mekanisme spesifik. 80% kasus cukup di Level 0β2 untuk incident response |
| β οΈ Level 5 β Bootkit & Firmware Analysis | Analisis malware yang jalan sebelum OS boot: UEFI bootkit, firmware rootkit, SMM module, Option ROM | Chipsec, UEFITool, CHIPSEC, Flashrom, FCE (Firmware Comparison Engine), hardware debugger (JTAG/SWD) | Hariβbulan | Hardware access required. Firmware flash butuh fisik atau remote flash yang riskan brick. Belum ada sandbox mature untuk firmware. APT level (BlackLotus, CosmicStrand, LoJax) |
Peta Visual β Effort vs Certainty
β Certainty (keyakinan kita)
β
100% βββΌββββββββββββββββββββββββββββ L4/Full RE
β (hari-minggu)
β
75% βββΌββββββββββββββββββββ L3/Memory
β (1-2 jam)
β
50% βββΌβββββββββββ L2/Dynamic Sandbox
β (30-60 menit)
β
25% βββΌβββ L1/Static Analysis
β (15-30 menit)
β
0% βββΌβββ L0/Triage
β (5-10 menit)
β
ββββββββββββββββββββββββββββββββ Effort
5 min 30 min 1 jam 1 hari 1 minggu
Anti-Analysis Techniques = Tembok Mati
Malware modern punya layer perlindungan yang sengaja menghambat tiap level:
- Anti-VM β Level 2 gagal
- Packers β Level 1 strings/imports samar
- Anti-debug β Level 4 lebih berat
- Sleep encryption (Ekko, Stackswap) β Level 3 memory dump terenkripsi
- Unkillable process (Rust/Win32 API) β handle injection lebih advanced
Untuk malware yang menunjukkan anti-analysis, harus hybrid: gabung Level 1 (detect packer) + Level 2 (sandbox khusus tanpa artifact VM standar) + Level 4 (unpack di debugger).
Kenapa Hirarki Ini Penting
1. 80% Kasus Cukup di Level 0β2
Untuk incident response sehari-hari (ransomware umum, info stealer, loader, backdoor) β triage + static + dynamic sandbox sudah cukup untuk:
- Identifikasi family malware
- Ekstrak IoC (IP, domain, file path, registry key)
- Buat containment rule (YARA, Sigma, Snort/Suricata rule)
- Remediasi (kill process, hapus persistence)
Hanya 20% kasus butuh Level 3+ β custom binary, zero-day, APT tool dengan evasion unik.
2. Anti-Analysis = Signal Kualitas Malware
Malware yang investasi di anti-analysis (packer kuat, VM detection, encrypted C2) bukan script kiddie random β biasanya:
- APT group (Nobelium, Lazarus, APT29)
- Ransomware-as-a-Service tier atas (LockBit, BlackCat)
- Cyber mercenary (Predator, Pegasus)
Deteksi anti-analysis di Level 1β2 adalah early warning: ini bukan sampel biasa.
3. YARA Rule = Output Hirarki
| Sumber Level | YARA Rule Type | Contoh |
|---|---|---|
| L0 β Triage | Hash-based | hash = "a1b2c3..." β cocok malware known |
| L1 β Static | String/pattern-based | $str1 = "Mutex_Global\\{GUID}" |
| L2 β Dynamic | Behavioural | $net = "http://evil.com/payload" |
| L3 β Memory | Memory pattern | $inj = "\\x00\\x00\\x48\\x8B\\x45" (shellcode pattern) |
| L4 β Full RE | Algorithmic/structural | Rule yang detect [algorithm specific structure] |
Lebih tinggi level sumber rule β lebih sulit di-evade oleh variant baru.
4. Dual-Use: Red Team Juga Pakai Hirarki Ini
Analisis malware = defensive reverse engineering. Tapi hirarki yang sama dipakai red team:
- L0 β Eval tool signature di VirusTotal sebelum deploy
- L1 β Obfuscate strings, encrypt config, strip imports
- L2 β Tes di sandbox publik (ANY.RUN) untuk cek deteksi
- L4 β Reverse engineer EDR/AV untuk cari blind spot (BYOVD)
Aturan: yang defensif hari ini, besok jadi ofensif β dan sebaliknya.
Plot Twists
Plot Twist 1: Sandbox Detection Makin Canggih
Malware modern cek: hostname default (WIN-*), CPU core count (<4), RAM (<4GB), disk size (<100GB), running processes (vmtoolsd.exe, procmon.exe, Wireshark), registry keys (HKLM\SOFTWARE\VMware), MAC address (00:0C:29, 00:50:56 β VMware OUI), dan sleep acceleration (sandbox fast-forward). Jika salah satu terdeteksi β malware clean exit, tidak kirim payload. Solusi: custom sandbox tanpa artifact VM, dengan hardware nyata (bukan hypervisor), atau memory analysis dari host real yang terinfeksi (Level 3).
Plot Twist 2: Memory Forensics (L3) Punya Blind Spot β Sleep Encryption
EDR evolutions: EDR inject sleep encryption (Ekko 2018, StackSwap 2020, Gargoyle 2022) β malware mengenkripsi halaman memory sendiri saat sleep cycle β memory dump di Level 3 cuma lihat ciphertext. Saat wake β decrypt and execute β EDR tetap bisa intercept API call kalau hook di kernel. Tapi untuk memory snapshot (Volatility), sangat sulit capture decrypted state tanpa timing yang tepat. Solusi: grab memory dump saat execution aktif, bukan saat idle.
Plot Twist 3: Full RE (L4) Sering Tidak Perlu β Cukup Behavioral Rule
Untuk response tim dengan tekanan waktu (ransomware aktif di jaringan), yang dibutuhkan bukan βapa yang dilakukan persis kode iniβ tapi βapa yang malware ini coba capaiβ β dan L2 sandbox + L3 memory sudah jawab itu. Sampel boleh di-skip L4 full RE kalau:
- Family known β rule sudah ada
- IoC sudah bisa diblok β firewall, EDR, DNS sinkhole
- Tujuan: containment, bukan attribution Full RE dikerjakan paralel setelah situasi terkendali untuk signature generation.
Plot Twist 4: ART (Adversarial Resistance Techniques) β Next Frontier
2025β2026 mulai muncul penelitian tentang ML-based malware analysis yang bisa di-evade:
- Adversarial PE: modifikasi byte tanpa ubah fungsi β bypass ML classifier
- Generative malware: AI generate variant baru dengan signature beda
- YARA rule evasion: ML model detect YARA rule pattern dan mutate untuk hindari match Analisis malware harus mulai incorporate adversarial robustness β tidak hanya signature (L0), tapi behavioral invariants (L2/L3) dan semantic analysis (L4). Single static YARA rule tidak akan cukup di era AI-generated malware.
Plot Twist 5: Bootkit (L5) = Malware Paling Berbahaya
LoJax (2018) β UEFI bootkit pertama di wild. BlackLotus (2023) β UEFI bootkit yang jual di forum underground, bisa bypass Secure Boot. CosmicStrand (2022β2023) β UEFI firmware rootkit di motherboard Gigabyte/ASUS. Malware di Level 5 tidak bisa dideteksi OS karena OS belum load saat bootkit eksekusi. Format ulang drive tidak membantu β firmware di SPI flash tetap infeksi. Satu-satunya cara: reflash firmware secara fisik atau ganti motherboard.
Decision Tree β Sampel Masuk
SAMPEL MASUK (.exe, .dll, .elf, .docm, .pdf, .vbs, .ps1...)
β
βΌ
[L0] VirusTotal scan + YARA quick scan
β
βββ Malicious known family β L0 cukup: report family + containment rule
β
βββ Suspicious / unknown β lanjut L1
β
βΌ
[L1] Static analysis (PEStudio, DiE, strings, FLOSS)
β
βββ Detected packer β unpack (manual / script) β scan ulang
βββ Clear function identified (dropper, loader, info stealer)
β
βΌ
[L2] Dynamic sandbox (ANY.RUN, CAPE)
β
βββ Malicious behavior confirmed β IoC extraction β YARA rule β containment
β
βββ Behavior butuh detail β L3
β
βΌ
[L3] Memory analysis (Volatility)
β
βββ Injected code? Rootkit? Persistence?
β
βββ Custom C2? Tidak dikenal β L4
β
βΌ
[L4] Full RE (Ghidra/IDA)
β
βββ Custom decryption β implement decryptor
βββ Zero-day technique β advisory + IOC + EDR rule
β
βΌ
[L5] Bootkit / firmware detected β hardware team / firmware tools
(CHIPSEC, UEFITool, flashrom)
Kapan stop: kalau containment sudah bisa dilakukan dan IoC sudah di-extract, tidak perlu L4βL5 kecuali untuk threat intelligence atau attribution.
Perbandingan Level per Use Case
| Profil / Tujuan | Level Minimum | Alokasi Waktu |
|---|---|---|
| IT admin β user klik phishing | L0βL1: ID known malware | 15 menit |
| SOC analyst β alert EDR | L0βL2: triage + behaviour | 1 jam |
| IR team β ransomware aktif | L0βL3 + parallel L4 untuk decrypt | 4β24 jam |
| Threat intel analyst | L0βL4: full understanding + attribution | Minggu |
| Malware researcher | L1, L4: unpack + detail analysis | Mingguβbulan |
| RE specialis zero-day | L4: full RE | Bulan |
| Nation-state / APT investigator | L0βL5: termasuk bootkit | Bulanβtahun |
Sumber & Telusur Lebih Lanjut
- Playbook Lengkap (alat + command) β malware-analysis-reverse-engineering-playbook
- Firmware RE (analogi L5) β firmware-reverse-engineering-deepdive
- Deteksi Endpoint (EDR + memory) β endpoint-detection-playbook
- Blueteam Detection Matrix β blueteam-detection-matrix (C2 level mapping to detection)
- YARA Rule Authoring β malware-analysis-reverse-engineering-playbook section YARA
- Web Exploit (warga negara biasa) β hierarchy-offensive (privilege escalation specialist)
- Boot Chain Security β hierarchy-endpoint-security (Level -3 sampai Ring 3 + Secure Boot)
- Master Index β master-index
Hirarki analisis malware adalah proses pengeluaran biaya yang proporsional. Jangan buang satu minggu untuk full RE sampel yang cukup dikenali di 10 menit triage. Tapi jangan berhenti di triage untuk APT zero-day yang perlu custom signature. Tahu kapan berhenti = profesionalisme.
Malware Analysis Hierarchy | Level 0 (Triage) β Level 5 (Bootkit/Firmware) Β· Effort Eskalasi Proporsional