Analisis Memory Forensik Malware Zeus (Zbot)

 

Malware modern tidak selalu berjalan sebagai proses baru — sering kali mereka bersembunyi di balik proses sistem yang sah.

Pada artikel ini, kita melakukan analisis forensik memori terhadap sebuah sistem Windows XP yang terinfeksi malware Zeus (Zbot).
Zeus adalah malware jenis Trojan Horse yang dikenal luas karena kemampuannya mencuri informasi perbankan, melakukan keylogging, dan berkomunikasi dengan Command & Control (C2) server.

Analisis dilakukan menggunakan Volatility Framework, dengan fokus pada:

  • Proses tersembunyi

  • Koneksi jaringan mencurigakan

  • Teknik code injection

  • Mekanisme persistensi malware


🐧 Lingkungan dan Persiapan Analisis

Sistem Operasi Analisis

  • Kali Linux / Windows (untuk Volatility)

Tools

  • Volatility Framework

Sampel Kasus

  • File memory dump: zeus.vmem

Unduh file dari repositori yang disediakan, lalu ekstrak sebelum analisis.


1️⃣ Identifikasi Profil Sistem Operasi

Langkah pertama dalam analisis memori adalah menentukan profil sistem operasi.

vol.exe -f zeus.vmem imageinfo

Hasil

Dari output imageinfo, profil yang paling sesuai adalah:

WinXPSP2x86

Profil ini digunakan pada seluruh tahap analisis selanjutnya.


2️⃣ Enumerasi Proses (psscan & pstree)

Menampilkan Daftar Proses

vol.exe -f zeus.vmem --profile WinXPSP2x86 psscan

πŸ“Œ Analisis Awal:
Jumlah dan nama proses terlihat normal, belum tampak indikasi malware.


Analisis Hubungan Parent–Child

vol.exe -f zeus.vmem --profile WinXPSP2x86 pstree

πŸ“Œ Hasil:
Belum terlihat anomali dari struktur proses.

➡️ Ini menunjukkan bahwa Zeus tidak selalu muncul sebagai proses mencurigakan secara langsung.


3️⃣ Analisis Koneksi Jaringan (connscan)

Salah satu indikator kuat keberadaan malware adalah koneksi ke server C2.

vol.exe -f zeus.vmem --profile WinXPSP2x86 connscan

Temuan

  • Ditemukan koneksi jaringan oleh proses dengan:

    PID 856
    
  • IP tujuan dinilai mencurigakan setelah dicek reputasinya di VirusTotal

πŸ“Œ Kesimpulan Awal:
Proses dengan PID 856 patut dicurigai.


4️⃣ Identifikasi Proses Pembuat Koneksi

Menyaring Proses Berdasarkan PID

Di Linux

vol -f zeus.vmem --profile WinXPSP2x86 psscan | grep 856

Di Windows

vol.exe -f zeus.vmem --profile WinXPSP2x86 psscan | findstr /i 856

Hasil

svchost.exe

πŸ“Œ Catatan:
svchost.exe adalah proses sistem Windows yang sah → sering menjadi target code injection malware.


5️⃣ Analisis Jalur Eksekusi (cmdline)

vol.exe -f zeus.vmem --profile WinXPSP2x86 cmdline -p 856

Hasil

  • Path eksekusi terlihat normal

  • Tidak ada parameter aneh

πŸ“Œ Analisis:
Kemungkinan besar malware menyuntikkan kode ke dalam proses svchost.exe.


6️⃣ Pemeriksaan Code Injection (malfind)

vol.exe -f zeus.vmem --profile WinXPSP2x86 malfind -p 856

Temuan

  • Header MZ ditemukan di region memori

  • Proteksi memori:

    PAGE_EXECUTE_READWRITE
    

πŸ“Œ Indikasi Kuat Malware:
Memori yang bisa ditulis dan dieksekusi adalah ciri khas code injection.


7️⃣ Dump Proses Terinfeksi

mkdir dump
vol.exe -f zeus.vmem --profile WinXPSP2x86 procdump -p 856 -D dump/

πŸ“Œ File hasil dump dicek ke VirusTotal:

  • Tidak langsung terdeteksi

  • Namun investigasi tetap dilanjutkan karena indikator lain sangat kuat


8️⃣ Dump Region Memori yang Disuntikkan (vaddump)

vol.exe -f zeus.vmem --profile WinXPSP2x86 vaddump -p 856 -b 0xb70000 -D dump/

πŸ“Œ Hasil Hash:
Menunjukkan bahwa region ini berisi kode berbahaya Zeus.


9️⃣ Mekanisme Persistensi (Registry)

Malware biasanya menambahkan entri registry agar aktif saat boot.

Pemeriksaan Key Umum

vol.exe -f zeus.vmem --profile WinXPSP2x86 printkey -K "Microsoft\Windows\CurrentVersion\Run"
vol.exe -f zeus.vmem --profile WinXPSP2x86 printkey -K "Microsoft\Windows\CurrentVersion\RunOnce"
vol.exe -f zeus.vmem --profile WinXPSP2x86 printkey -K "Microsoft\Windows NT\CurrentVersion\Winlogon"

Temuan Penting

Pada value Userinit ditemukan:

C:\WINDOWS\system32\sdra64.exe

πŸ“Œ Indikasi Persistensi Malware


πŸ”Ÿ Identifikasi dan Dump File Berbahaya

Mencari File di Memory

vol.exe -f zeus.vmem --profile WinXPSP2x86 filescan | findstr /i sdra

Dump File

vol.exe -f zeus.vmem --profile WinXPSP2x86 dumpfiles -Q 0x00000000029d9b40 -D dump/

πŸ“Œ Hasil VirusTotal:
File sdra64.exe terdeteksi sebagai komponen utama malware Zeus.


1️⃣1️⃣ Proses Berbahaya Tambahan

Dari hasil filescan, diketahui ada proses lain yang memegang handle file berbahaya.

Cari Handle

Linux

vol -f zeus.vmem --profile WinXPSP2x86 handles | egrep -i sdra

Windows

vol.exe -f zeus.vmem --profile WinXPSP2x86 handles | findstr /i sdra

Hasil

winlogon.exe (PID 632)

Pemeriksaan lanjutan:

vol.exe -f zeus.vmem --profile WinXPSP2x86 malfind -p 632

πŸ“Œ Hasil:
Ditemukan injeksi kode pada winlogon.exe.


1️⃣2️⃣ Analisis Mutex (Mutual Exclusion)

Malware sering membuat mutex agar hanya satu instance yang berjalan.

vol.exe -f zeus.vmem --profile WinXPSP2x86 handles -t Mutant -p 632

Temuan

  • _AVIRA_2109

  • _AVIRA_2108 (pada svchost.exe)

πŸ“Œ Mutex ini dikenal terkait dengan Zeus/Zbot.


πŸ“Œ Indicators of Compromise (IOC)

KategoriDetail
C2 IP193.104.41.75
Proses Terinfeksisvchost.exe, winlogon.exe
RegistryHKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit = C:\WINDOWS\system32\sdra64.exe
File Berbahayasdra64.exe
Hash (SHA-256)b38783113eda00bbe864d54fda9db97e36ee9fc8e4509e3dc71478a46250f498
Mutex_AVIRA_2109, _AVIRA_2108

🧩 Ringkasan Akhir

Dari hasil analisis memory dump yang terinfeksi malware Zeus/Zbot, ditemukan bahwa:

✅ Zeus melakukan code injection ke svchost.exe dan winlogon.exe
✅ Terjadi koneksi ke server C2 berbahaya
✅ Malware mempertahankan persistensi melalui registry
✅ File utama sdra64.exe berada di system32
✅ Mutex digunakan untuk mencegah multiple instance

Analisis ini menunjukkan bahwa memory forensics sangat penting untuk mendeteksi malware yang tidak terlihat di file system.


“Dalam forensik digital, proses yang terlihat paling sah
sering kali menyimpan ancaman paling berbahaya.”


Komentar

Postingan populer dari blog ini

Menjalankan Kali Linux Melalui Live Boot USB: Pengalaman dan Pembelajaran

Melacak Lokasi Foto Menggunakan Autopsy: Menemukan “Di Mana” dan “Kapan” Gambar Diambil

Pemeriksaan Partisi dan Log Sistem pada Analisis Forensik Digital