Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial Ilmu Komputer & AI

Open AccessOA2023

Perilaku Ransomware pada Endpoint Windows: Sebuah Analisis

Ringkasan Pola Panggilan API, Insiden Dunia Nyata, dan Implikasi Pertahanan Endpoint
W. Z. A. Zakaria; M. F. Abdollah; Othman Abdollah; S. M. Warusia Mohamed S.M.Mยท Journal of social sciences and humanitiesยท 2023ยท DOI 10.26666/rmp.jssh.2023.5.4

Masalah inti

Meningkatnya ransomware telah mengubah endpoint Windows menjadi medan pertempuran utama bagi para penjahat dunia maya. Insiden terkenal seperti gangguan Colonial Pipeline dan serangan Irish Health Service Executive (HSE) menggambarkan bagaimana ransomware dapat melumpuhkan infrastruktur kritis dan layanan publik. Meskipun banyak perhatian difokuskan pada tahap enkripsi dan pemerasan, dimensi yang kurang dieksplorasi namun krusial adalah eksploitasi panggilan Application Programming Interface (API) yang asli dari sistem operasi Windows. Ringkasan ini menyintesis pemeriksaan studi tentang perilaku ransomware pada endpoint Windows, termasuk mekanisme intrusi, metode proliferasi, dan strategi mitigasi. Makalah ini berpendapat bahwa memahami bagaimana keluarga ransomware memanggil dan memanipulasi API Windows dapat mengungkap tanda tangan operasional, meningkatkan deteksi, dan menginformasikan pertahanan endpoint yang lebih kuat. Masalah utamanya bukan sekadar bahwa ransomware mengenkripsi file, tetapi bahwa ia menyalahgunakan antarmuka sistem yang tepercaya untuk mengenkripsi data, berinteraksi dengan sistem file, mempertahankan persistensi, berkomunikasi melalui jaringan, dan menghind

Inovasi

Studi ini menemukan bahwa perilaku ransomware pada endpoint Windows ditandai dengan pola pemanggilan API yang berbeda. `CryptEncrypt` digunakan untuk mengenkripsi file, sedangkan `CreateFile` dan `WriteFile` digunakan untuk membuka, membuat, dan menulis ke file selama proses enkripsi. Panggilan ini tidak acak; mereka membentuk urutan yang berbeda dari operasi file yang jinak. Analisis komparatif lingkungan Windows yang jinak dan yang terinfeksi ransomware mengungkapkan pola yang dapat berfungsi sebagai heuristik deteksi. Dalam insiden dunia nyata, DarkSide dan Conti memanipulasi API Windows untuk lebih dari sekadar enkripsi dan manipulasi sistem file. Mereka juga menggunakan API untuk komunikasi jaringan, mempertahankan persistensi, dan bahkan menggagalkan deteksi. Kasus Colonial Pipeline dan Irish Health Service Executive menunjukkan bagaimana panggilan API ini dimanipulasi selama serangan ransomware yang sebenarnya, menggarisbawahi relevansi praktis analisis tingkat API. Studi ini tidak melaporkan metrik kuantitatif dalam abstrak, tetapi memposisikan urutan panggilan API sebagai artefak perilaku kritis yang membedakan aktivitas berbahaya dari perilaku sistem normal. Pola yang dia
Meningkatnya ransomware telah mengubah endpoint Windows menjadi medan pertempuran utama bagi para penjahat dunia maya. Insiden terkenal seperti gangguan Colonial Pipeline dan serangan Irish Health Service Executive (HSE) menggambarkan bagaimana ransomware dapat melumpuhkan infrastruktur kritis dan layanan publik. Meskipun banyak perhatian difokuskan pada tahap enkripsi dan pemerasan, dimensi yang kurang dieksplorasi namun krusial adalah eksploitasi panggilan Application Programming Interface (API) yang asli dari sistem operasi Windows. Ringkasan ini menyintesis pemeriksaan studi tentang perilaku ransomware pada endpoint Windows, termasuk mekanisme intrusi, metode proliferasi, dan strategi mitigasi. Makalah ini berpendapat bahwa memahami bagaimana keluarga ransomware memanggil dan memanipulasi API Windows dapat mengungkap tanda tangan operasional, meningkatkan deteksi, dan menginformasikan pertahanan endpoint yang lebih kuat. Masalah utamanya bukan sekadar bahwa ransomware mengenkripsi file, tetapi bahwa ia menyalahgunakan antarmuka sistem yang tepercaya untuk mengenkripsi data, berinteraksi dengan sistem file, mempertahankan persistensi, berkomunikasi melalui jaringan, dan menghindari deteksi.

Studi ini mengadopsi analisis komparatif urutan panggilan API di lingkungan Windows yang jinak dan yang terinfeksi ransomware. Inti metodologisnya adalah pengamatan bahwa aplikasi jinak dan ransomware sama-sama memanggil API Windows, tetapi urutan, frekuensi, dan kombinasi panggilan berbeda. Penulis berfokus pada fungsi API spesifik: `CryptEncrypt` di Cryptography API untuk enkripsi, dan `CreateFile` serta `WriteFile` di File API untuk interaksi sistem file. Mereka juga menggunakan contoh dunia nyata dari insiden Colonial Pipeline dan Irish Health Service Executive, antara lain, untuk menunjukkan bagaimana panggilan API ini dimanipulasi selama serangan sebenarnya. Keluarga ransomware seperti DarkSide dan Conti menggunakan API Windows tidak hanya untuk enkripsi utama dan manipulasi file, tetapi juga untuk komunikasi jaringan, persistensi, dan menggagalkan deteksi. Secara metodologis, urutan panggilan API dapat direpresentasikan sebagai jejak terurut:

, di mana setiap adalah pemanggilan API Windows. Analisis komparatif kemudian mencari perbedaan antara urutan jinak dan urutan ransomware , misalnya melalui penyelarasan urutan, pembuatan profil frekuensi, atau heuristik perilaku. Alur ilustratif berikut merangkum tahap perilaku yang dibahas dalam sumber:

Mengapa penting

Studi ini mengadopsi analisis komparatif urutan panggilan API di lingkungan Windows yang jinak dan yang terinfeksi ransomware. Inti metodologisnya adalah pengamatan bahwa aplikasi jinak dan ransomware sama-sama memanggil API Windows, tetapi urutan, frekuensi, dan kombinasi panggilan berbeda. Penulis berfokus pada fungsi API spesifik: `CryptEncrypt` di Cryptography API untuk enkripsi, dan `CreateFile` serta `WriteFile` di File API untuk interaksi sistem file. Mereka juga menggunakan contoh dunia nyata dari insiden Colonial Pipeline dan Irish Health Service Executive, antara lain, untuk menunjukkan bagaimana panggilan API ini dimanipulasi selama serangan sebenarnya. Keluarga ransomware seperti DarkSide dan Conti menggunakan API Windows tidak hanya untuk enkripsi utama dan manipulasi file, tetapi juga untuk komunikasi jaringan, persistensi, dan menggagalkan deteksi. Secara metodologis, urutan panggilan API dapat direpresentasikan sebagai jejak terurut:

, di mana setiap adalah pemanggilan API Windows. Analisis komparatif kemudian mencari perbedaan antara urutan jinak dan urutan ransomware , misalnya melalui penyelarasan urutan, pembuatan profil frekuensi, atau heuristik perilaku. Alur ilustratif berikut merangkum tahap perilaku yang dibahas dalam sumber:

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ