Pencegahan Botnet & Malware C2 - MikroTik

📌 Tujuan Praktikum

Setelah mengikuti praktikum ini, Anda diharapkan mampu:

  • Memahami apa itu Botnet dan Malware C2 serta cara kerjanya
  • Memahami teknik kompromi MikroTik oleh botnet
  • Memahami dampak serangan Botnet pada keamanan jaringan
  • Mengkonfigurasi MikroTik RouterOS untuk mencegah Botnet
  • Menerapkan hardening, firewall rules, dan blacklist
1. Apa Itu Botnet dan Malware C2? Penting

Botnet adalah jaringan perangkat yang terinfeksi malware dan dikendalikan dari jarak jauh oleh penyerang melalui Command and Control (C2). Server C2 berfungsi sebagai pusat kendali untuk mengirim perintah ke bot (perangkat yang terinfeksi) dan menerima data curian.

Malware C2 adalah perangkat lunak jahat yang memungkinkan penyerang mengendalikan perangkat dari jarak jauh. Pada kasus botnet MikroTik, penyerang mengkonfigurasi perangkat sebagai SOCKS4 proxy untuk menyembunyikan lalu lintas berbahaya.

Analogi Sederhana:

Botnet seperti "tentara bayaran digital". Penyerang (C2 server) mengendalikan ribuan perangkat (bot) untuk melakukan serangan atas nama mereka. Setiap bot adalah tentara yang siap melaksanakan perintah tanpa mengetahui bahwa mereka sedang digunakan untuk aktivitas jahat.

🧠 C2 Server
═══╮
🤖 Bot 1
═══╮
🤖 Bot 2
═══╮
🤖 Bot N
═══╮
🎯 Target Serangan

C2 Server mengendalikan ribuan bot untuk meluncurkan serangan ke target

🔑 Karakteristik Botnet MikroTik

  • SOCKS4 Proxy: Mengubah perangkat menjadi proxy untuk menyembunyikan lalu lintas
  • SPF Misconfiguration: Mengeksploitasi miskonfigurasi SPF DNS untuk spoofing email
  • Malware Distribution: Mengirim email phishing dengan lampiran ZIP
  • Persistent Access: Script jahat yang tetap bertahan setelah reboot
⚠️ Fakta:

Botnet MikroTik berhasil menginfeksi lebih dari 13.000 perangkat di seluruh dunia, menjadikannya salah satu botnet terbesar yang menargetkan perangkat jaringan.

2. Cara Kerja Botnet MikroTik Metode

Berdasarkan temuan keamanan, botnet MikroTik bekerja melalui beberapa tahap:

🔑 Tahapan Serangan

1. Kompromi Awal

Penyerang mengeksploitasi kerentanan pada MikroTik RouterOS, termasuk CVE-2023-30799 (privilege escalation) dan kerentanan pada layanan Winbox, SSH, dan HTTP.

2. Instalasi Script Jahat

Penyerang memasang script yang mengaktifkan SOCKS4 proxy pada perangkat, memungkinkan lalu lintas berbahaya untuk disalurkan melalui perangkat yang terinfeksi.

3. SPF Misconfiguration

Botnet mengeksploitasi miskonfigurasi SPF DNS dengan opsi "+all" pada ~20.000 domain, memungkinkan spoofing email.

4. Malware Distribution

Mengirim email phishing dengan lampiran ZIP berisi malware yang terhubung ke server C2.

5. Persistent Access

Script jahat tetap bertahan setelah reboot, memastikan akses berkelanjutan ke perangkat yang terinfeksi.

💡 Metode Kompromi Umum:
  • Brute Force: Password default atau lemah
  • Kerentanan: Eksploitasi CVE pada RouterOS
  • Malware: Phishing dan lampiran berbahaya
  • Supply Chain: Perangkat yang sudah terinfeksi dari distributor
3. Dampak Serangan Botnet Berbahaya
☠️ Dampak Botnet pada Jaringan:
  • Bandwidth Hilang: Traffic sampah menguras bandwidth
  • Kinerja Menurun: CPU dan memory perangkat habis
  • Reputasi Rusak: IP terdaftar di blacklist spam
  • Serangan DDoS: Perangkat digunakan untuk menyerang target lain
  • Pencurian Data: Data sensitif dicuri dan dikirim ke C2
  • Legal Issues: Aktivitas ilegal dikaitkan dengan IP Anda
📊 Statistik Botnet MikroTik:
  • 13.000+ perangkat MikroTik terinfeksi
  • 20.000+ domain dengan miskonfigurasi SPF
  • Target Utama: Asia Tenggara, Eropa, dan Amerika
  • Dampak: Email spoofing, DDoS, dan penyebaran malware
4. Metode Pencegahan Botnet Strategi

Berikut adalah metode yang dapat digunakan untuk mencegah infeksi botnet pada MikroTik:

🔑 Metode Pencegahan

1. Hardening Konfigurasi
  • Ganti password default dan rename user admin
  • Nonaktifkan service yang tidak diperlukan (Telnet, FTP, API)
  • Batasi akses remote hanya dari IP lokal
2. Firewall Rules
  • Deteksi dan blokir port scanning
  • Deteksi dan blokir brute force
  • Blokir port malware umum (135-139, 445, 1080, 2745, 5554)
3. Blacklist IP & Domain
  • Blokir IP C2 server yang diketahui
  • Gunakan blacklist publik untuk IP berbahaya
  • Blokir domain malicious
4. Update & Monitoring
  • Update RouterOS ke versi terbaru
  • Aktifkan logging untuk aktivitas mencurigakan
  • Monitor log secara rutin
5. SOCKS Proxy Prevention
  • Nonaktifkan SOCKS proxy jika tidak diperlukan
  • Blokir port 1080 jika tidak digunakan
5. Konfigurasi Dasar MikroTik Step 1

Sebelum menerapkan pencegahan botnet, pastikan konfigurasi dasar MikroTik sudah benar.

📝 Langkah-langkah

1. Setting IP Address:

/ip address add address=192.168.10.1/24 interface=ether1

2. Setting Gateway:

/ip route add gateway=192.168.1.1

3. Setting DNS:

/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes
✅ Konfigurasi dasar selesai!
6. Hardening Konfigurasi Step 2

Hardening adalah langkah pertama untuk mencegah kompromi perangkat MikroTik.

📝 6.1 Rename User & Set Password

/user set admin name=admin-renamed password="Str0ngP@ssw0rd123!"
📖 Penjelasan:
  • Mengganti username default admin menjadi admin-renamed
  • Password kuat minimal 12 karakter dengan kombinasi huruf, angka, dan simbol

📝 6.2 Nonaktifkan Service Tidak Diperlukan

/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
/ip service set www disabled=yes
/ip service set api disabled=yes

📝 6.3 Batasi Akses Remote

/ip service set winbox address=192.168.10.0/24 port=8291
/ip service set ssh address=192.168.10.0/24 port=2222
💡 Catatan: Ganti port SSH ke 2222 untuk menghindari scanning default.
✅ Hardening selesai!
7. Firewall untuk Deteksi Botnet Step 3

Firewall rules untuk mendeteksi aktivitas botnet pada MikroTik.

📝 7.1 Deteksi Port Scanning

/ip firewall address-list add list=port_scanners
/ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d comment="Detect port scans"
/ip firewall filter add chain=input src-address-list=port_scanners action=drop comment="Drop port scanners"

📝 7.2 Deteksi Brute Force

/ip firewall address-list add list=brute_list
/ip firewall filter add chain=input protocol=tcp dst-port=8291,2222 connection-state=new action=add-src-to-address-list address-list=brute_list address-list-timeout=1d comment="Detect brute force"
/ip firewall filter add chain=input protocol=tcp dst-port=8291,2222 connection-state=new src-address-list=brute_list action=drop comment="Drop brute force attackers"

📝 7.3 Aktifkan SYN Cookies

/ip firewall connection tracking set tcp-syncookie=yes
✅ Firewall Deteksi Botnet selesai!
8. Blokir Port Malware Step 4

Blokir port yang sering digunakan oleh malware dan botnet.

📝 8.1 Blokir Port Malware Umum

/ip firewall filter add chain=forward protocol=tcp dst-port=135-139 action=drop comment="Drop Blaster Worm"
/ip firewall filter add chain=forward protocol=udp dst-port=135-139 action=drop comment="Drop Messenger Worm"
/ip firewall filter add chain=forward protocol=tcp dst-port=445 action=drop comment="Drop Blaster Worm"
/ip firewall filter add chain=forward protocol=tcp dst-port=1080 action=drop comment="Drop MyDoom / SOCKS"
/ip firewall filter add chain=forward protocol=tcp dst-port=2745 action=drop comment="Drop Bagle Virus"
/ip firewall filter add chain=forward protocol=tcp dst-port=5554 action=drop comment="Drop Sasser"
/ip firewall filter add chain=forward protocol=tcp dst-port=27374 action=drop comment="Drop SubSeven"
/ip firewall filter add chain=forward protocol=tcp dst-port=12345 action=drop comment="Drop NetBus"
📖 Penjelasan Port:
  • 135-139 → Blaster Worm, NetBIOS
  • 445 → SMB Worm
  • 1080 → SOCKS Proxy (MyDoom)
  • 2745 → Bagle Virus
  • 5554 → Sasser Worm
  • 27374 → SubSeven Trojan
  • 12345 → NetBus Trojan
✅ Port Malware Block selesai!
9. Blokir C2 Server & Malicious IP Step 5

Blokir IP dan domain yang diketahui sebagai server C2 atau sumber malware.

📝 9.1 Buat Address List untuk Blacklist

/ip firewall address-list add list=malicious_c2
/ip firewall address-list add list=MP_MaliciousDomains

📝 9.2 Tambahkan IP C2 yang Diketahui

/ip firewall address-list add list=malicious_c2 address=62.133.60.137 comment="C2 Server"
/ip firewall address-list add list=malicious_c2 address=185.130.5.253 comment="C2 Server"
/ip firewall address-list add list=malicious_c2 address=45.155.205.233 comment="C2 Server"

📝 9.3 Blokir C2 Server

/ip firewall filter add chain=forward src-address-list=malicious_c2 action=drop comment="Block C2 Server"
/ip firewall filter add chain=forward dst-address-list=malicious_c2 action=drop comment="Block C2 Server"

📝 9.4 Blokir Domain Jahat

/ip firewall filter add chain=forward action=drop protocol=tcp dst-address-list=MP_MaliciousDomains log=yes log-prefix="Blocked_C2:" comment="Block Malicious Domains"
💡 Catatan: Anda dapat menggunakan /tool fetch untuk mengupdate blacklist secara otomatis dari sumber terpercaya.
✅ C2 Server Block selesai!
10. Update Otomatis Blacklist Step 6

Script untuk mengupdate blacklist secara otomatis dari sumber terpercaya.

📝 10.1 Buat Script Update

/system script add name="UpdateBlacklist" policy=ftp,read,write source={
/tool fetch url="https://raw.githubusercontent.com/trskrbz/BlackIPforFirewall/main/blackip.rsc" mode=https
/import blackip.rsc
}

📝 10.2 Jadwalkan Update

/system scheduler add name="BlacklistUpdate" interval=6h on-event=UpdateBlacklist
✅ Update Blacklist selesai!
11. Konfigurasi Lengkap Final

Berikut adalah konfigurasi lengkap untuk pencegahan Botnet & Malware C2 pada MikroTik.

📝 Script Lengkap

# ============================================
# KONFIGURASI PENCEGAHAN BOTNET & MALWARE C2
# MIKROTIK ROUTEROS
# ============================================

# 1. HARDENING SERVICE
/ip service set telnet disabled=yes
/ip service set ftp disabled=yes
/ip service set www disabled=yes
/ip service set api disabled=yes
/ip service set winbox address=192.168.10.0/24 port=8291
/ip service set ssh address=192.168.10.0/24 port=2222

# 2. RENAME USER & SET PASSWORD
/user set admin name=admin-renamed password="Str0ngP@ssw0rd123!"

# 3. BUAT ADDRESS LIST
/ip firewall address-list add list=port_scanners
/ip firewall address-list add list=brute_list
/ip firewall address-list add list=malicious_c2
/ip firewall address-list add list=MP_MaliciousDomains

# 4. DETEKSI PORT SCAN
/ip firewall filter add chain=input protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=port_scanners address-list-timeout=1d comment="Detect port scans"

# 5. BLOKIR PORT SCANNER
/ip firewall filter add chain=input src-address-list=port_scanners action=drop comment="Drop port scanners"

# 6. DETEKSI BRUTE FORCE
/ip firewall filter add chain=input protocol=tcp dst-port=8291,2222 connection-state=new action=add-src-to-address-list address-list=brute_list address-list-timeout=1d comment="Detect brute force"

# 7. BLOKIR BRUTE FORCE
/ip firewall filter add chain=input protocol=tcp dst-port=8291,2222 connection-state=new src-address-list=brute_list action=drop comment="Drop brute force attackers"

# 8. AKTIFKAN SYN COOKIES
/ip firewall connection tracking set tcp-syncookie=yes

# 9. BLOKIR PORT MALWARE
/ip firewall filter add chain=forward protocol=tcp dst-port=135-139 action=drop comment="Drop Blaster Worm"
/ip firewall filter add chain=forward protocol=udp dst-port=135-139 action=drop comment="Drop Messenger Worm"
/ip firewall filter add chain=forward protocol=tcp dst-port=445 action=drop comment="Drop Blaster Worm"
/ip firewall filter add chain=forward protocol=tcp dst-port=1080 action=drop comment="Drop MyDoom / SOCKS"
/ip firewall filter add chain=forward protocol=tcp dst-port=2745 action=drop comment="Drop Bagle"
/ip firewall filter add chain=forward protocol=tcp dst-port=5554 action=drop comment="Drop Sasser"
/ip firewall filter add chain=forward protocol=tcp dst-port=27374 action=drop comment="Drop SubSeven"
/ip firewall filter add chain=forward protocol=tcp dst-port=12345 action=drop comment="Drop NetBus"

# 10. BLOKIR C2 SERVER
/ip firewall address-list add list=malicious_c2 address=62.133.60.137 comment="C2 Server"
/ip firewall filter add chain=forward src-address-list=malicious_c2 action=drop comment="Block C2 Server"
/ip firewall filter add chain=forward dst-address-list=malicious_c2 action=drop comment="Block C2 Server"

# 11. BLOKIR DOMAIN JAHAT
/ip firewall filter add chain=forward action=drop protocol=tcp dst-address-list=MP_MaliciousDomains log=yes log-prefix="Blocked_C2:" comment="Block Malicious Domains"

# 12. LOGGING
/system logging add topics=firewall,info action=memory
/system logging add topics=firewall,debug action=disk
💡 Catatan: Sesuaikan IP Address, port, dan interface dengan konfigurasi jaringan Anda.
✅ Konfigurasi lengkap selesai!

MikroTik Anda sekarang dilindungi dari infeksi Botnet dan Malware C2.

12. Pengujian Step 7

Lakukan pengujian untuk memastikan konfigurasi berjalan dengan baik.

12.1 Cek Service Status

/ip service print

12.2 Cek User

/user print

12.3 Cek Firewall Rules

/ip firewall filter print

12.4 Cek Address List

/ip firewall address-list print

12.5 Cek Log

/log print where topics~"Blocked_C2"

12.6 Uji Port Scanning

📝 Dari client, lakukan port scanning ke router:

nmap -p- 192.168.10.1

Jika konfigurasi berhasil, scanner akan terdeteksi dan IP client masuk daftar blacklist.

⚠️ Peringatan:

Pengujian hanya boleh dilakukan di lingkungan lab dengan izin. Jangan melakukan serangan pada jaringan produksi atau jaringan orang lain.

✅ Pengujian selesai!

Konfigurasi pencegahan Botnet & Malware C2 berfungsi dengan baik.

13. Kesimpulan Selesai

Dalam praktikum ini, Anda telah berhasil melakukan:

Best Practice Keamanan Botnet:
  • Update Firmware: Selalu gunakan versi RouterOS terbaru
  • Ganti Password Default: Hapus user admin default
  • Nonaktifkan Service Tidak Diperlukan: Matikan Telnet, FTP, API
  • Batasi Akses Remote: Hanya izinkan dari IP lokal
  • Monitoring Log: Periksa log secara rutin
  • Gunakan Blacklist: Update blacklist IP dan domain secara berkala
  • Nonaktifkan SOCKS Proxy: Jika tidak diperlukan