Tujuan Presentasi
Memahami konsep label “Devil” pada malware (bukan satu program tunggal)
Meninjau contoh varian yang memakai nama “Devil” (ransomware, RAT, botnet,
legacy virus)
Menjelaskan vektor infeksi, pola kerja umum, dan indikator kompromi
Menyajikan teknik deteksi, mitigasi, dan rekomendasi respons insiden
Apa itu “Devil program”?
Istilah operasional: label/alias yang muncul pada beberapa malware/varian
Bukan protokol/produk resmi — nama bisa berbeda antar vendor AV
Tujuan slide: membedakan label dari satu keluarga malware yang stabil
Contoh varian nyata (ringkasan)
Ransomware: varian yang menambahkan ekstensi file (contoh: .devil) dan menuntut
tebusan
RAT: akses & kontrol jarak jauh, exfiltration data, remote command execution
Botnet/Backdoor: host menjadi bagian jaringan komando-terkendali (C2)
Legacy MBR/boot virus: contoh historis malware bernama “Devil”
Vektor Infeksi Umum
Phishing (lampiran berbahaya, link palsu)
Installer palsu / trojanized installers (aplikasi populer yang dimodifikasi)
Drive-by downloads / situs penipuan (typosquatting)
Eksploitasi layanan yang tidak dipatch (RDP brute-force, CVE yang belum diperbaiki)
Penyebaran lateral lewat kredensial yang dicuri atau shared drive
Cara Kerja (high-level, non-actionable)
Tahapan umum: reconnaissance → initial access → persistence → payload execution
→ C2 communication → post-exploitation
Teknik umum: persistence via registry/services, penggunaan C2 terenkripsi,
obfuscation/packing, penghapusan backup lokal sebelum enkripsi
Fokus defensif: pola perilaku (behavioral) lebih berguna untuk deteksi dibanding
signature saja
Indikator Kompromi (IOCs) — tingkat tinggi
Perubahan ekstensi file massal (banyak file berganti ekstensi secara bersamaan)
Proses/servis baru berjalan tanpa autorisasi
Koneksi keluar ke domain/IP yang tidak biasa atau fast-flux domains
Log akses RDP/SSH menunjukkan brute-force atau login dari lokasi tak dikenal
Binary ter-packed di direktori temporer atau lokasi startup
Teknik Deteksi & Analisis (defensive)
Endpoint security (AV/EDR) yang memonitor perilaku
Network monitoring: inspeksi trafik outbound, DNS query anomali, long-lived TLS
sessions ke domain tak dikenal
Sandbox & threat intel platforms (VirusTotal, Cuckoo) — analisis hanya di lab/VM
terisolasi
Log centralization & SIEM: korelasi event untuk deteksi pola multi-vektor
Mitigasi & Pencegahan
Patch management dan pengelolaan kerentanan rutin
Backup teratur, off-site, dan immutable backups
Harden remote access (RDP), gunakan MFA, batasi akses administratif
Segmentasi jaringan untuk batasi lateral movement
Program edukasi pengguna terhadap phishing & social engineering
Tanggapan Insiden (ringkas)
Identifikasi & isolasi: putuskan koneksi host terinfeksi jika aman
Preserve evidence: simpan log, image memori, file ransom note (jangan modifikasi
file asli)
Analisis cepat: korelasi log, identifikasi vektor awal, cek backup terbaru
Recovery: restore dari backup yang bersih setelah root cause tertangani
Post-incident: lessons learned, perbaiki kontrol, update playbook
Studi Kasus Singkat (contoh kampanye)
Kronologi: social engineering → installer palsu → backdoor → C2 aktivasi →
exfiltration/encryption
Tanda deteksi awal: user keluhan file tak dapat dibuka, lonjakan trafik ke domain
baru, entri service baru
Langkah mitigasi efektif: isolasi host, restore dari backup, patching, rolling
passwords/MFA rollout
Rekomendasi Tugas Lab / Praktikum (aman)
Analisis laporan threat intel: bandingkan IOCs dari beberapa vendor (tanpa
menjalankan sampel)
Simulasi recovery: buat skenario enkripsi palsu (rename file non-malicious) lalu
restore dari backup
Buat IR playbook untuk ransomware/RAT: checklist deteksi, isolasi, evidence
collection, recovery
Latihan tabletop untuk skenario kompromi: koordinasi tim IT, komunikasi internal,
pembelajaran
Kesimpulan & Pesan Kunci
“Devil” adalah label yang dipakai pada beberapa varian malware — fokus pada pola
serangan dan mitigasi
Pertahanan efektif bergantung pada: patching, backup, kontrol akses ketat,
monitoring perilaku, edukasi pengguna
Threat intelligence dan kolaborasi dengan vendor/komunitas membantu update
IOCs dan teknik baru
Referensi & Bacaan Lanjut
Laporan vendor AV / threat intelligence (Trend Micro, F-Secure, SentinelOne)
Malpedia / public malware encyclopedias
Dokumentasi EDR/SIEM vendor untuk panduan deteksi & respon
Artikel/whitepaper tentang best practices mitigasi ransomware & RAT