Analisis Memory Forensik Malware Zeus (Zbot)
Malware modern tidak selalu berjalan sebagai proses baru — sering kali mereka bersembunyi di balik proses sistem yang sah.
Pada artikel ini, kita melakukan analisis forensik memori terhadap sebuah sistem Windows XP yang terinfeksi malware Zeus (Zbot).
Zeus adalah malware jenis Trojan Horse yang dikenal luas karena kemampuannya mencuri informasi perbankan, melakukan keylogging, dan berkomunikasi dengan Command & Control (C2) server.
Analisis dilakukan menggunakan Volatility Framework, dengan fokus pada:
Proses tersembunyi
Koneksi jaringan mencurigakan
Teknik code injection
Mekanisme persistensi malware
π§ Lingkungan dan Persiapan Analisis
Sistem Operasi Analisis
Kali Linux / Windows (untuk Volatility)
Tools
Volatility Framework
Sampel Kasus
File memory dump:
zeus.vmem
Unduh file dari repositori yang disediakan, lalu ekstrak sebelum analisis.
1️⃣ Identifikasi Profil Sistem Operasi
Langkah pertama dalam analisis memori adalah menentukan profil sistem operasi.
vol.exe -f zeus.vmem imageinfo
Hasil
Dari output imageinfo, profil yang paling sesuai adalah:
WinXPSP2x86
Profil ini digunakan pada seluruh tahap analisis selanjutnya.
2️⃣ Enumerasi Proses (psscan & pstree)
Menampilkan Daftar Proses
vol.exe -f zeus.vmem --profile WinXPSP2x86 psscan
π Analisis Awal:
Jumlah dan nama proses terlihat normal, belum tampak indikasi malware.
Analisis Hubungan Parent–Child
vol.exe -f zeus.vmem --profile WinXPSP2x86 pstree
π Hasil:
Belum terlihat anomali dari struktur proses.
➡️ Ini menunjukkan bahwa Zeus tidak selalu muncul sebagai proses mencurigakan secara langsung.
3️⃣ Analisis Koneksi Jaringan (connscan)
Salah satu indikator kuat keberadaan malware adalah koneksi ke server C2.
vol.exe -f zeus.vmem --profile WinXPSP2x86 connscan
Temuan
Ditemukan koneksi jaringan oleh proses dengan:
PID 856IP tujuan dinilai mencurigakan setelah dicek reputasinya di VirusTotal
π Kesimpulan Awal:
Proses dengan PID 856 patut dicurigai.
4️⃣ Identifikasi Proses Pembuat Koneksi
Menyaring Proses Berdasarkan PID
Di Linux
vol -f zeus.vmem --profile WinXPSP2x86 psscan | grep 856
Di Windows
vol.exe -f zeus.vmem --profile WinXPSP2x86 psscan | findstr /i 856
Hasil
svchost.exe
π Catatan:svchost.exe adalah proses sistem Windows yang sah → sering menjadi target code injection malware.
5️⃣ Analisis Jalur Eksekusi (cmdline)
vol.exe -f zeus.vmem --profile WinXPSP2x86 cmdline -p 856
Hasil
Path eksekusi terlihat normal
Tidak ada parameter aneh
π Analisis:
Kemungkinan besar malware menyuntikkan kode ke dalam proses svchost.exe.
6️⃣ Pemeriksaan Code Injection (malfind)
vol.exe -f zeus.vmem --profile WinXPSP2x86 malfind -p 856
Temuan
Header MZ ditemukan di region memori
Proteksi memori:
PAGE_EXECUTE_READWRITE
π Indikasi Kuat Malware:
Memori yang bisa ditulis dan dieksekusi adalah ciri khas code injection.
7️⃣ Dump Proses Terinfeksi
mkdir dump
vol.exe -f zeus.vmem --profile WinXPSP2x86 procdump -p 856 -D dump/
π File hasil dump dicek ke VirusTotal:
Tidak langsung terdeteksi
Namun investigasi tetap dilanjutkan karena indikator lain sangat kuat
8️⃣ Dump Region Memori yang Disuntikkan (vaddump)
vol.exe -f zeus.vmem --profile WinXPSP2x86 vaddump -p 856 -b 0xb70000 -D dump/
π Hasil Hash:
Menunjukkan bahwa region ini berisi kode berbahaya Zeus.
9️⃣ Mekanisme Persistensi (Registry)
Malware biasanya menambahkan entri registry agar aktif saat boot.
Pemeriksaan Key Umum
vol.exe -f zeus.vmem --profile WinXPSP2x86 printkey -K "Microsoft\Windows\CurrentVersion\Run"
vol.exe -f zeus.vmem --profile WinXPSP2x86 printkey -K "Microsoft\Windows\CurrentVersion\RunOnce"
vol.exe -f zeus.vmem --profile WinXPSP2x86 printkey -K "Microsoft\Windows NT\CurrentVersion\Winlogon"
Temuan Penting
Pada value Userinit ditemukan:
C:\WINDOWS\system32\sdra64.exe
π Indikasi Persistensi Malware
π Identifikasi dan Dump File Berbahaya
Mencari File di Memory
vol.exe -f zeus.vmem --profile WinXPSP2x86 filescan | findstr /i sdra
Dump File
vol.exe -f zeus.vmem --profile WinXPSP2x86 dumpfiles -Q 0x00000000029d9b40 -D dump/
π Hasil VirusTotal:
File sdra64.exe terdeteksi sebagai komponen utama malware Zeus.
1️⃣1️⃣ Proses Berbahaya Tambahan
Dari hasil filescan, diketahui ada proses lain yang memegang handle file berbahaya.
Cari Handle
Linux
vol -f zeus.vmem --profile WinXPSP2x86 handles | egrep -i sdra
Windows
vol.exe -f zeus.vmem --profile WinXPSP2x86 handles | findstr /i sdra
Hasil
winlogon.exe (PID 632)
Pemeriksaan lanjutan:
vol.exe -f zeus.vmem --profile WinXPSP2x86 malfind -p 632
π Hasil:
Ditemukan injeksi kode pada winlogon.exe.
1️⃣2️⃣ Analisis Mutex (Mutual Exclusion)
Malware sering membuat mutex agar hanya satu instance yang berjalan.
vol.exe -f zeus.vmem --profile WinXPSP2x86 handles -t Mutant -p 632
Temuan
_AVIRA_2109_AVIRA_2108(pada svchost.exe)
π Mutex ini dikenal terkait dengan Zeus/Zbot.
π Indicators of Compromise (IOC)
| Kategori | Detail |
|---|---|
| C2 IP | 193.104.41.75 |
| Proses Terinfeksi | svchost.exe, winlogon.exe |
| Registry | HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit = C:\WINDOWS\system32\sdra64.exe |
| File Berbahaya | sdra64.exe |
| Hash (SHA-256) | b38783113eda00bbe864d54fda9db97e36ee9fc8e4509e3dc71478a46250f498 |
| Mutex | _AVIRA_2109, _AVIRA_2108 |
π§© Ringkasan Akhir
Dari hasil analisis memory dump yang terinfeksi malware Zeus/Zbot, ditemukan bahwa:
✅ Zeus melakukan code injection ke svchost.exe dan winlogon.exe
✅ Terjadi koneksi ke server C2 berbahaya
✅ Malware mempertahankan persistensi melalui registry
✅ File utama sdra64.exe berada di system32
✅ Mutex digunakan untuk mencegah multiple instance
Analisis ini menunjukkan bahwa memory forensics sangat penting untuk mendeteksi malware yang tidak terlihat di file system.
“Dalam forensik digital, proses yang terlihat paling sah
sering kali menyimpan ancaman paling berbahaya.”
Komentar
Posting Komentar