2026.08.04 (Sel)

โœจ Ringkasan GPT-5.6 Sol ใ€€

Dua hari melacak PC perusahaan yang commit-nya terus mencapai batas meski RAM masih tersedia, hingga menemukan perintah penambangan dan jejak loader tersamar di ETL WPR.

Kemarin pagi, saya mendengar satu PC perusahaan terus menampilkan error kekurangan memori.

Task Manager tampak aneh. Dari RAM fisik 16GB, hanya sekitar setengah yang dipakai dan hampir 9GB masih tersedia, tetapi Excel dan browser tertutup dengan Out of Memory. Sementara itu, commit memory sudah mencapai 18.1 / 18.8GB.

Karena drive C tersisa kurang dari 10GB dan page file hanya sekitar 3GB, saya mula-mula mencurigai ruang SSD dan pengaturan virtual memory. ChatGPT juga menjawab bahwa kemungkinan kekurangan ruang SSD sebagai penyebab lebih dari 90%.

Namun satu hal terus mengganggu saya.

Mengapa commit setinggi ini padahal tidak ada yang dibuka?

Ketika page file diperbesar, pelakunya ikut membesar

Saya mengubah page file ke pengelolaan otomatis lalu reboot. Tindakan ini mencegah sistem langsung mati, tetapi tidak menyelesaikan masalah.

Saat batasnya 16GB, commit naik ke 15.5 / 16GB. Setelah virtual memory menaikkan batas menjadi hampir 32GB, nilainya mencapai 31.9 / 32GB.

Saat itulah satu hal menjadi pasti.

Page file kecil memang membuat error muncul lebih cepat, tetapi bukan pelaku yang memakan memori. Sesuatu terus memesan hampir seluruh batas; ketika batas naik, ia memakan bagian tambahan itu juga.

Saya mengurutkan proses berdasarkan ukuran commit di Task Manager dan Process Explorer. Program resident dihentikan satu per satu, antivirus dimatikan, dan startup dikurangi. Jumlah semua proses yang terlihat tetap tidak menjelaskan totalnya.

Malware Zero menemukan dan mengarantina program berpotensi berbahaya bernama SmartBridge. Saya sempat mengira inilah penyebabnya, tetapi commit kembali naik setelah reboot.

Saya terus bertanya:

Jujur, pada titik ini bukankah memang seharusnya mencurigai virus?

ChatGPT masih mengatakan malware harus dipertimbangkan serius, tetapi belum terkonfirmasi. PUP, modul keamanan yang bermasalah, atau service tersembunyi masih mungkin.

Satu jam WPR terlebih dahulu berakhir dengan rekaman yang gagal

Saya memasang Windows Performance Recorder dan Windows Performance Analyzer untuk mencari commit yang tidak terlihat di Task Manager.

Percobaan pertama berantakan. Pelacakan VirtualAlloc dalam mode file dibiarkan lebih dari satu jam sampai batas commit penuh. Proses penghentian juga error dan ETL gagal disimpan.

Setelah reboot, saya menentukan path WPR yang tepat. Perekaman dimulai dalam mode memori dan dihentikan saat commit melonjak, menghasilkan memory.etl.

Ukurannya 318MB.

Perintah penambangan tersimpan utuh di dalam ETL

Sore ini, analisis ETL menghentikan semua dugaan panjang sekaligus.

Log berulang kali memuat perintah ini:

C:\Windows\System32\cmd.exe
  --algo progpowz
  --url stratum+tcp://pool.zh.woolypooly.com:3146
  --user [alamat dompet]
  --pass x

progpowz, stratum+tcp, alamat pool, dan dompet muncul dalam satu perintah. Ini adalah perintah penambangan kripto, bukan kerusakan program biasa.

ETL yang sama memuat jejak yang lebih terang-terangan:

  • C:\ProgramData\KB5019959.exe, yang menyamar sebagai pembaruan Windows, dijalankan berulang kali.
  • Perintah PowerShell terenkripsi dijalankan.
  • Sebuah perintah mencoba menyamarkan PowerShell sebagai file sistem normal.
  • Pengecualian perilaku, path, dan proses ditambahkan ke Microsoft Defender.
  • File diunduh dari repositori eksternal lalu diekstrak dengan 7-Zip di bawah C:\ProgramData\Google.
  • DNS diubah, sleep dan hibernation dimatikan.

FindWorker.exe, yang tampak sebagai software kerja normal, juga muncul berkali-kali. Namun frekuensi tidak cukup untuk menyebutnya sumber infeksi. Bukti penentunya adalah perintah pool dan perilaku loader tersamar. Jalur infeksi awal masih belum diketahui.

Ketika melihat hasilnya, saya berkata:

Wahโ€ฆ jadi inilah PC zombie yang selama ini cuma saya dengar????

Lebih tepatnya, ini PC zombie penambangan yang sumber dayanya diam-diam dipakai penyerang. Ruang SSD dan page file hanya membuat gejala muncul lebih cepat; keduanya bukan akar masalah.

Saya segera memberi tahu perusahaan

Ada cerita bahwa gejala mulai setelah USB dihubungkan, tetapi itu belum cukup untuk memastikan jalur infeksi. Meski begitu, USB yang sama bisa dipasang ke PC lain dan PC terinfeksi juga mengakses NAS. Hasil ini tidak bisa saya simpan sendiri.

Saya mengirim pengumuman darurat berikut:

[Pengumuman Keamanan Darurat]

Satu PC zombie perusahaan telah dikonfirmasi terinfeksi malware penambang kripto.

Jalur infeksi belum diketahui; saat ini dugaan pertama adalah USB yang mengandung malware.

Kami juga menyelidiki infeksi atau perubahan pada NAS dan file bersama, lalu akan mengumumkan hasilnya.

Jika PC melambat atau Excel, dokumen, atau browser tertutup tanpa sebab, periksa:

Ctrl + Shift + Esc โ†’ Task Manager โ†’ Performance โ†’ Memory โ†’ Committed

Pada PC terinfeksi, hampir 9GB RAM masih tersedia, tetapi

  • commit mendekati batas seperti 15.5GB / 16GB; atau
  • setelah virtual memory aktif, terus naik sampai 31.9GB / 32GB.

Bila salah satu terjadi, ambil tangkapan layar memori dan segera beri tahu:

  • Commit lebih dari 12GB tanpa program penting
  • Penggunaan lebih dari 80% batas
  • Nilai terus naik saat diam
  • Excel, dokumen, atau browser berulang kali tertutup
  • Error kekurangan memori atau Out of Memory
  • Lambat atau aneh setelah USB baru-baru ini dipasang

Jangan hapus file atau program dan jangan pasang USB yang digunakan ke PC lain. Saya akan memeriksa perangkat yang terdampak secara langsung.

Saya mengirim pengumuman lanjutan setelah memeriksa NAS

Saya mengekspor log NAS dan memeriksa semua file untuk perubahan. Untungnya, tidak ada tanda malware menyebar ke NAS. Setelah itu saya mengumumkan:

Pemeriksaan NAS belum menemukan tanda yang cukup untuk memastikan server itu sendiri terinfeksi. Karena belum bisa disingkirkan sepenuhnya, backup akan dilakukan bertahap per folder.

File kerja saat ini dapat digunakan seperti biasa.

Backup berjalan setiap hari pukul 23.00 hingga 07.00. NAS tetap tersedia, tetapi akses atau pemrosesan file dapat melambat sementara.

Segera laporkan jika file tidak dapat dibuka atau nama, ekstensi, maupun isinya berubah secara tidak wajar. (Kontak darurat: 010-0000-0000)

Bersambung

Besok sepertinya akan sangat sibuk.

Kini ada tiga orang di lantai dua yang sama dengan gejala hampir identik, dan kebetulan ketiganya merupakan seluruh anggota tim keuangan dan akuntansi perusahaan. Jadi besok saya harus memformat ketiga PC itu secepat mungkin.

Tanda-tanda lembur sudah sangat kuatโ€ฆ

Tinggalkan komentar