TDCTF Academy Logo TDCTF ACADEMY

Endpoint Monitoring

Pendahuluan

Endpoint monitoring adalah pemantauan aktivitas pada perangkat akhir (workstation, server, laptop) untuk mendeteksi perilaku mencurigakan, pelanggaran kebijakan, dan indikasi kompromi. Fokus utamanya meliputi proses, file system, registry, koneksi jaringan per proses, dan visibilitas berbasis query.

EDR Basics

Endpoint Detection and Response (EDR) adalah teknologi yang menggabungkan monitoring real-time, koleksi telemetri, dan kemampuan respons otomatis pada endpoint. EDR mencatat setiap event - eksekusi proses, perubahan registry, koneksi keluar, loading driver - dan mengkorelasikannya untuk mendeteksi TTP (Tactics, Techniques, and Procedures) framework MITRE ATT&CK. Contoh: EDR dapat mendeteksi pola living-off-the-land di mana attacker menggunakan LOLBins (powershell.exe, wmic.exe) untuk eksekusi stealthy.

Process Monitoring

Sysmon (System Monitor) - Sysinternals Suite - Tool monitoring proses level kernel dari Microsoft Sysinternals. Sysmon mencatat event dengan Event ID spesifik:

  • Event ID 1 - Process creation (command line, hash file, parent process)
  • Event ID 3 - Network connection per proses (source/destination IP, port, protokol)
  • Event ID 7 - Image loaded (DLL injection detection)
  • Event ID 8 - CreateRemoteThread (indikasi code injection)
  • Event ID 11 - File creation time change (timestamp manipulation)
  • Event ID 13 - Registry value set

Konfigurasi Sysmon menggunakan XML rules (sysmon-config) untuk menyaring event - hanya mencatat yang relevan sambil meminimalkan noise.

Process monitoring lainnya: Process Hacker, Process Monitor (ProcMon), dan Windows Event Log 4688 (Process Creation dengan command line via audit policy).

File Integrity Monitoring (FIM)

FIM mendeteksi perubahan pada file kritis - binary sistem, konfigurasi, library - yang bisa mengindikasikan malware atau backdoor.

AIDE (Advanced Intrusion Detection Environment) - FIM berbasis database hash untuk Linux. AIDE membuat baseline database hash file penting (menggunakan SHA256/SHA512), lalu membandingkan secara periodik. Deteksi: tambahan file baru, modifikasi, atau penghapusan.

Tripwire - FIM komersial dan open-source dengan pendekatan serupa: baseline, policy-based monitoring, dan reporting. Tripwire menggunakan database file signed yang diverifikasi dengan public key cryptography.

Osquery - Tool visibilitas endpoint lintas platform (Linux, macOS, Windows) dari Facebook/Meta. Osquery mengekspos sistem operasi sebagai database relasional SQL. Contoh query FIM:

SELECT * FROM file WHERE path LIKE '/etc/%' AND modification_time > 1700000000;

Osquery menggunakan FIM table (file_events) yang dipicu oleh inotify (Linux) atau ReadDirectoryChangesW (Windows), merekam event perubahan file secara real-time.

Registry Monitoring (Windows)

Registry Windows menyimpan konfigurasi sistem dan aplikasi - target favorit malware untuk persistence. Key-area monitoring:

  • HKLM\Software\Microsoft\Windows\CurrentVersion\Run - Auto-start programs
  • HKLM\System\CurrentControlSet\Services - Service persistence
  • HKLM\Software\Microsoft\Windows NT\CurrentVersion\Image File Execution Options - Debugger hijacking

Monitoring registry dilakukan via Sysmon Event ID 12-14 (registry create/modify/delete) atau Windows Event Log 4657.

Autoruns

Autoruns (Sysinternals) menampilkan semua lokasi startup dan persistence pada Windows - termasuk scheduled tasks, services, drivers, browser extensions, dan Sidebar gadgets. Monitoring autoruns membantu mendeteksi persistence mechanism yang digunakan attacker setelah initial access.

Network Connections per Process

Menghubungkan koneksi jaringan ke proses spesifik sangat penting untuk deteksi C2 (Command & Control). Tools:

  • Sysmon Event ID 3 - Setiap koneksi tercatat dengan ProcessId, Image path, Destination IP:Port
  • netstat -b (Windows) atau netstat -tlnp (Linux)
  • Osquery - Query SELECT p.name, p.pid, c.local_address, c.remote_address, c.remote_port FROM process_open_sockets c JOIN processes p ON c.pid = p.pid

Osquery: SQL-based Endpoint Visibility

Osquery adalah inti endpoint monitoring modern. Dengan schema tabel SQL yang mencakup proses (processes), koneksi (process_open_sockets), file (file), registry (registry), dan ribuan tabel lainnya, Osquery memungkinkan analyst menulis query ad-hoc tanpa scripting.

Contoh query deteksi mencurigakan:

-- Proses dengan koneksi keluar yang bukan browser umum
SELECT p.name, p.path, s.remote_address, s.remote_port
FROM processes p
JOIN process_open_sockets s ON p.pid = s.pid
WHERE s.remote_port NOT IN (80, 443, 53, 123)
AND p.name NOT IN ('svchost.exe', 'lsass.exe', 'winlogon.exe');

Osquery dapat berjalan dalam mode interaktif (analisis manual) atau daemon (schdeuled query + logging ke syslog atau Kafka), menjadikannya fondasi visibility endpoint yang powerful.

PADA HALAMAN INI