Lanskap Ancaman & Anatomi Serangan¶
Fase: Fondasi · Estimasi: 30–35 menit · Prasyarat: F1 Tujuan akhir: Kamu kenal "siapa lawannya", jenis serangan/malware, dan bagaimana serangan terjadi tahap demi tahap. Glossary.
1. Briefing¶
Tak mungkin bertahan dari musuh yang tak dikenal. Modul ini "buku musuh" operator: siapa pelakunya, apa senjatanya, dan alur serangan dari awal sampai berhasil.
2. Materi Inti¶
2.1 Siapa pelakunya? (dari paling ringan ke paling berat)¶
Dari bahaya rendah → sangat tinggi:
| Pelaku | Motif |
|---|---|
| Script kiddie | iseng / pamer, pakai tools jadi |
| Hacktivist | tujuan politik / sosial |
| Penjahat siber | uang (ransomware, penipuan) |
| APT | spionase, disponsori negara |
Ditambah Insider (orang dalam): dendam atau lalai.
APT = "lawan kelas berat": canggih, sabar, sumber daya besar — menyusup diam-diam berbulan-bulan. Fokus utama intelijen siber.
2.2 Jenis malware & serangan¶
| Malware | Perangainya | Analogi |
|---|---|---|
| Virus | menempel ke file | flu yang menular lewat sentuhan |
| Worm | menyebar sendiri | flu yang menular lewat udara |
| Trojan | menyamar jadi program baik | kuda Troya |
| Ransomware | mengunci data, minta tebusan | penyandera |
| Spyware | mengintai diam-diam | mata-mata |
Vektor umum: phishing (tipu korban), eksploitasi celah, serangan password, DoS/DDoS (banjiri layanan → serang pilar Availability).
2.3 Kosakata wajib (sering tertukar)¶
Analogi jendela:
VULNERABILITY (celah: jendela tak terkunci) → EXPLOIT (cara masuk: memanjat lewat jendela) → PAYLOAD (aksi di dalam: mencuri barang / pasang kamera diam-diam)
- CVE = nomor ID resmi sebuah celah (mis. CVE-2024-1234).
- 0-day = celah yang belum ada tambalannya (sangat berbahaya).
2.4 Anatomi serangan: Cyber Kill Chain¶
Serangan jarang "sekali tembak" — biasanya bertahap: Cyber Kill Chain — 7 tahap serangan:
- Reconnaissance → intip target (ingat F2)
- Weaponization → siapkan senjata (dokumen berisi malware)
- Delivery → kirim (email phishing, link)
- Exploitation → celah dipicu, kode berjalan
- Installation → pasang akses tetap (backdoor)
- Command & Control → kendalikan dari jauh (C2)
- Actions → tujuan akhir (curi data, enkripsi)
Defender bisa memutus rantai di tiap tahap — cukup satu yang putus, serangan gagal.
Ada juga MITRE ATT&CK — katalog raksasa taktik & teknik nyata penyerang. Cukup tahu namanya dulu; nanti jadi rujukan andalan.
Checkpoint¶
- [ ] Tahu kenapa APT paling berbahaya.
- [ ] Bisa jelaskan vulnerability → exploit → payload (analogi jendela).
- [ ] Hafal 3 tahap pertama Kill Chain.
3. Kacamata Intelijen Siber¶
- Threat Intelligence lahir di sini: kumpulkan IoC (jejak serangan: IP/hash/ domain jahat) lalu bagikan agar orang lain bertahan lebih cepat.
- Atribusi: menebak siapa pelaku dari pola & alatnya — khas analis intel.
- Paham Kill Chain = tahu di tahap mana memutus serangan.
Purple: tiap tahap Kill Chain yang dipelajari penyerang = tahap yang sama yang dipantau defender.
Kesalahan Umum¶
| Salah | Benar |
|---|---|
| "Virus = semua malware" | Virus cuma satu jenis; ada worm, trojan, ransomware, dll |
| "Celah = exploit" | Celah (vulnerability) ≠ cara memanfaatkannya (exploit) |
| "Serangan terjadi seketika" | Biasanya bertahap (Kill Chain) — ada peluang dihadang |
4. Hubungan ke Write-up CTF¶
- Konfig Malware & Teks Intercept Malware → baca payload/C2 malware.
- Sampel Malware Persada → anti-debug.
- Infrastruktur Ancaman → memetakan infrastruktur pelaku (threat intel).
Trik Cepat Memahami¶
Anatomi serangan = cara maling membobol rumah (Cyber Kill Chain disederhanakan):
- Survei (Recon) -- intip rumah & jadwal penghuni.
- Siapkan alat (Weaponize/Deliver) -- bikin & kirim "umpan" (phishing/exploit).
- Masuk (Exploit) -- manfaatkan celah (jendela tak terkunci).
- Pasang pijakan (Install/Persist) -- bikin kunci duplikat agar bisa balik.
- Kendali & Aksi (C2/Actions) -- ambil barang / kuasai.
Gunanya buat bertahan: putus SATU mata rantai saja, seluruh serangan gagal. Defender tak perlu menang di semua tahap -- cukup satu.
5. Rangkuman¶
- Pelaku: script kiddie → hacktivist → penjahat → APT (terberat) + insider.
- Malware: virus/worm/trojan/ransomware/spyware; vektor utama phishing.
- Vulnerability → Exploit → Payload; CVE = ID celah; 0-day = tanpa tambalan.
- Cyber Kill Chain = 7 tahap; IoC & atribusi = kerja intel.
6. Uji Pemahaman¶
- Apa yang bikin APT lebih berbahaya dari script kiddie?
- Jelaskan vulnerability/exploit/payload pakai analogi jendela.
- Apa itu 0-day?
- Urutkan 3 tahap pertama Kill Chain.
- Apa itu IoC & gunanya? 6 (PG). Ransomware terutama menyerang pilar CIA yang mana? A. Confidentiality · B. Integrity · C. Availability · D. terutama Availability & Confidentiality
Kunci Jawaban
- APT canggih, sabar, bersumber daya besar (sering disponsori negara), menyusup jangka panjang — bukan sekadar iseng pakai tools jadi.
- Vulnerability = jendela tak terkunci; exploit = memanjat masuk; payload = aksi setelah di dalam.
- Celah yang belum ada perbaikan/belum diketahui pembuatnya.
- Reconnaissance → Weaponization → Delivery.
- Indicators of Compromise = jejak serangan (IP/hash/domain) untuk deteksi & berbagi info pertahanan.
- D.
7. Misi Berikutnya¶
Lanjut ke F4 — Komputer & Linux Dasar: kenali "medan tempur".
LIGHTSIBER · "Kenali lawanmu sebelum melangkah."