← Back to list

Sanbercode — Practice UAC & ACL, Ekstraksi Artifact, dan Threat Hunting

Bagian 1: Practice UAC & ACL

Zulqifli Hedrianto · 2026-09-08 01:39 · 0 claps · 3.2 min read
#cybersecurity #powershell
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity 🏺 · Archaeology & Anthropology

Sanbercode — Practice UAC & ACL, Ekstraksi Artifact, dan Threat Hunting

Bagian 1: Practice UAC & ACL

Tujuan: Memahami perbedaan hak akses (privilege) antara pengguna biasa dan Administrator.

  • Langkah 1: Buka PowerShell biasa (Non-Elevated). Ketik whoami /groups dan whoami /priv.

  • Langkah 2: Buka PowerShell sebagai Administrator (Elevated). Ketik whoami /groups dan whoami /priv.

Analisis Perbedaan:

Pada mode Elevated (Administrator), sistem memberikan hak khusus yang sebelumnya dikunci. Terdapat tambahan grup “Administrators” dan banyak akses krusial yang terbuka, seperti SeDebugPrivilege (hak mengeksplorasi memori program) dan SeBackupPrivilege. Jika peretas mendapatkan hak ini, mereka bisa memiliki kendali penuh atas sistem operasi.

Bagian 2: Ekstraksi dan Identifikasi Artifact (PE File)

Tujuan: Melihat “sidik jari” asli dari sebuah aplikasi Windows.

  • Langkah 1: Buka file aplikasi (.exe) menggunakan aplikasi HxD (Hex Editor).

  • Langkah 2: Perhatikan dua karakter pertama di pojok kiri atas pada tampilan hex.

Analisis Magic Number:

  • Apa itu magic number? Ini adalah kode atau “sidik jari” tersembunyi di awal file yang berfungsi menentukan jenis asli dari file tersebut secara sistem.
  • Mengapa MZ? “MZ” (Hex: 4D 5A) adalah inisial Mark Zbikowski, salah satu arsitek sistem operasi MS-DOS. Kode ini adalah tanda wajib/penanda standar untuk semua file executable (aplikasi) Windows.
  • Fungsinya untuk forensik: Membantu analis mendeteksi upaya penipuan tipe file (file masquerading). Jika peretas menyamarkan virus .exe dengan mengganti ekstensinya menjadi .pdf, analis tetap tahu itu adalah program berbahaya karena terdapat cap “MZ” di dalamnya.

Bagian 3: Threat Hunting dengan DeepBlue CLI

Tujuan: Menganalisis log (rekaman kejadian sistem) untuk mendeteksi jejak aktivitas mencurigakan dari peretas.

1. Log: powershell-invoke.evtx

  • Langkah: Jalankan perintah deepblue-cli analyze powershell-invoke.evtx.

  • Skenario Serangan: Peretas mencoba menjalankan kode berbahaya (malware) langsung ke dalam memori komputer tanpa mengunduh file (fileless malware).
  • Indikator Mencurigakan: Terdeteksi adanya perintah PowerShell yang sengaja disandikan/diacak (obfuscated) atau penggunaan command panjang seperti Invoke-Expression untuk menyembunyikan niat aslinya.
  • Tindak Lanjut SOC Analyst: Segera putuskan perangkat (isolasi) dari jaringan agar malware tidak menyebar, lalu eskalasi ke tim investigasi untuk pembersihan lebih lanjut.

2. Log: mimikatz.evtx

  • Langkah: Jalankan perintah deepblue-cli analyze mimikatz.evtx.

  • Skenario Serangan: Peretas telah masuk dan sedang berusaha mencuri password dari dalam brankas memori Windows.
  • Indikator Mencurigakan: DeepBlue CLI mendeteksi karakteristik dari “Mimikatz”, yang merupakan alat peretasan terkenal yang dirancang khusus untuk mencuri kredensial dan password pengguna.
  • Tindak Lanjut SOC Analyst: Wajibkan semua pengguna di jaringan tersebut untuk mereset password mereka segera, dan cabut sementara akses Administrator untuk membatasi ruang gerak peretas.

3. Log: disable-eventlog.evtx

  • Langkah: Jalankan perintah deepblue-cli analyze disable-eventlog.evtx.

  • Skenario Serangan: Peretas mencoba menghapus jejak kejahatannya dengan cara membutakan sistem keamanan (mematikan fungsi log komputer).
  • Indikator Mencurigakan: Terdapat eksekusi perintah yang secara paksa menghentikan atau menghapus layanan (service) pencatatan Event Log di sistem Windows.
  • Tindak Lanjut SOC Analyst: Segera nyalakan kembali layanan Event Log, periksa log terakhir sebelum sistem dimatikan untuk mencari titik masuk peretas, dan buat aturan deteksi (detection rule) jika perintah serupa dijalankan lagi.

메타데이터
post_id
162acb7ad783
slug
sanbercode-practice-uac-acl-ekstraksi-artifact-dan-threat-hunting-162acb7ad783
url
https://medium.com/@zulqiflihedrianto/sanbercode-practice-uac-acl-ekstraksi-artifact-dan-threat-hunting-162acb7ad783
canonical_url
https://medium.com/@zulqiflihedrianto/sanbercode-practice-uac-acl-ekstraksi-artifact-dan-threat-hunting-162acb7ad783
author_url
https://medium.com/@zulqiflihedrianto
status
ok
fetched_at
2026-09-11 20:17:19