Arman Ridho MaulanaArman Ridho
  • Home
  • About
  • Skills
  • Experience
  • Projects
  • Certifications
  • Blog
  • Contact
Download CV
Back to Blog
August 9, 2026threat-huntingblue-teamsocdetection-engineering

Threat Hunting on a Budget: Finding Adversaries with Free Tools

Threat hunting adalah disiplin aktif mencari penjahat di dalam jaringan sebelum kerusakan besar terjadi. Artikel ini membahas cara memulai threat hunting dengan tool gratis seperti ELK, Sigma, Suricata, dan Zeek, lengkap dengan contoh hypothesis dan playbook praktis.

Threat Hunting on a Budget: Finding Adversaries with Free Tools

Gue inget pertama kali masuk dunia SOC, gue cuma nunggu alert. Tiap pagi rebuet, cek dashboard, respon alert yang nyala, dan kalo gak ada alert berarti "aman". Ternyata itu cara berfikir yang berbahaya. SOC yang cuma reactif itu seperti ngelindungi pintu rumah sambil nggak lihat jendela yang lagi dibuka pencuri. Dari situlah gue mulai ngerti threat hunting—proses aktif nyari penjahat di dalam jaringan, bukan cuma nunggu dia bunyikan alarm.

Apa itu Threat Hunting Sebenarnya?

Banyak orang salah ngerti. Mereka kira threat hunting itu cuma buat perusahaan besar yang punya SOC 24/7 dan budget segede banget. Nyatanya threat hunting itu mindset. Kalo lu SOC analyst yang cuma nunggu alert, lu cuma tau sesuatu udah terjadi setelah kerusakan. Kalo lu hunter, lu mau nyari tanda-tanda pembajaan sebelum dia bikin kerusakan besar.

Gue dapet pengalaman pahit di salah satu klien. Mereka punya SIEM, punya WAF, punya EDR. Tapi mereka kena ransomware. Setelah investigasi, ternyata attacker udah ada di dalam network selama 2 minggu. Mereka masuk lewat brute force SSH ke server dev yang nggak di-patch. SIEMnya ada, tapi tidak ada rule yang detect brute force. Lognya juga cuma disimpan 7 hari. Kalo ada hunter yang rutin cek, mungkin mereka ketahuan dari dulu. Dari situlah gue nguji diri sendiri: mau jadi hunter yang nggak butuh budget ratusan juta.

Alasan Harus Hunt, Bukan Cuma Nunggu Alert

Kalo lu masih nunggu alert, lu kalah 1 langkah. Attacker modern bisa bikin persiapan berhari-hari sebelum execute. Mereka kasih backdoor, cakepin credentials, lalu nunggu waktu yang tepat. Alert cuma nyala kalo ada kegiatan yang sesuai rule. Kalo rule-nya belum ada, lu kebut buta.

Threat hunting bikin lu paham environment lu sendiri. Lu bakal tau: server mana yang harusnya nggak ada traffic keluar, workstation mana yang nggak pernah akses database, user mana yang login di jam aneh. Tanpa hunting, lu cuma punya gambaran samar. Gue sempat disuruh evaluasi SOC di sebuah perusahaan retail. Mereka punya 50 server, tapi cuma 30 yang di-log. Sisanya? Silence. Gak ada visibility. Bayangin attacker sudah ada di server yang nggak dikasih makan log itu selama berbulan-bulan.

Bikin Hypothesis yang Bener

Hunting itu bukan ngacak-ngacak log. Gue selalu mulai dari hypothesis. Contoh: "Ada user yang login dari negara yang bukan kantor." Atau "Ada brute force SSH ke server dev." Hypothesis harus spesifik, bisa diuji, dan punya impact. Jangan bikin hypothesis terlalu luas kayak "Ada yang aneh di network." Nggak jelas.

Lu pilih hypothesis berdasarkan intelligence yang lu dapet. Baca laporan threat intel, liat aktor mana yang sering serang industri lu, atau liat dari log sendiri ada anomali yang berulang. Misal lu liat ada 10 user login dari IP pribadi di luar jam kerja. Hypothesis: "Beberapa akun mungkin kena credential stuffing."

Gue inget hypothesis yang gue bikin waktu hunt di klien e-commerce. Hipotesisnya: "Ada bot yang scanning direktori sensitif." Gue cek access log nginx, dan bener, ada IP dari AS yang nge-scan /admin, .env, wp-admin, dan lain-lain seharian penuh. Setelah ditrack, IP itu juga nyoba SQL injection di search bar. Gue bikin rule WAF buat block IP itu dan rule detection buat alert kalo ada scanning pattern yang sama.

Tool Gratis yang Lu Pakai Setiap Hari

Gue nggak pakai tool berbayar untuk hunting. Selama 2 tahun terakhir, gue hunting cuma pake open source dan tool bawaan OS. Berikut yang jadi andalan:

  1. 1ELK Stack (Elasticsearch, Logstash, Kibana) — buat agregasi log. Lu bisa kumpulin log dari server, firewall, EDR, dan search pake KQL. Yang bikin kuat: kolom user.name, source.ip, event.action. Kalo lu setup indices yang bener, search bisa cepet. Di lab gue, gue simpan log 90 hari di Elasticsearch dengan 2 node. Cuma butuh 4GB RAM. Untuk perusahaan kecil, itu bener-bener cukup.
  1. 1Suricata / Zeek — network detection. Suricata baca signature, Zeek baca log koneksi. Keduanya gratis. Suricata bagus buat detect eksploitasi yang lazim. Zeek bagus buat liat protokol aneh, DNS query yang mencurigakan, atau file transfer yang nggak diinginkan. Gue deploy Zeek di span port di core switch, jadi dia lihat semua traffic antar VLAN.
  1. 1Sigma Rules — ini format rule universal. Gue simpan ratusan Sigma rule di repo GitHub. Tinggal convert ke query SIEM lu (ELK, Splunk, whatever). Jadi lu nggak usah baca detection dari nol. Lu tinggal cek apakah rule itu relevan di environment lu. Yang penting: jangan cuma install rule. Lu harus test dan tuning. Banyak rule yang bikin false positive karena environment spesifik. Gue punya aturan: setiap rule baru di-deploy, gue pantau 48 jam. Kalo false positivenya lebih dari 5 per hari, gue matikan atau modifikasi.
  1. 1OSQuery — Kalo lu butuh tau apa yang terjadi di endpoint, OSQuery keren. Lu bisa query dari semua mesin: "Tampilkan process yang jalan di startup", "Cek service aneh", "User yang baru dibuat". Lu bisa bikin pack query yang berjalan setiap jam dan simpan hasilnya di file atau database. Gue pake OSQuery untuk audit inventory software di semua workstation. Kadang nemu software pirated atau game yang nggak seharusnya ada di kantor.
  1. 1Wazuh — ini HIDS gratis. Dia kumpulin logs dari endpoint, bikin integrity check, detect malware. Dia juga bisa ngasih alert. Gue pake Wazuh sebagai penggali EDR berbayar di lab. Tapi inget: Wazuh itu cuma bagus kalo lo bikin rule-nya sendiri. Default rule-nya terlalu umum. Gue buat custom rule buat detect PowerShell encoded command, registry modification yang aneh, dan USB mass storage insertion.
  1. 1YARA — buat detect malware. Lu bikin rule berdasarkan signature file berbahaya, atau berdasarkan behavior. Tinggal scan direktori temp, download, atau memory dump. Gue bikin rule YARA buat detect dokumenter yang berisi macro berbahaya. Gue scan semua file yang di-upload ke server file sharing internal.
  1. 1Rekall / Volatility 3 — kalo lu dapet memory dump dari mesin yang dicuri, lu bisa forensik cek process tersembunyi, network connection, atau injected DLL. Gue sering pake ini buat konfirmasi apakah ada malware yang bersembunyi di RAM.

Mulai dari yang Paling Simpel: Brute Force SSH Hunt

Gue mau kasih contoh konkret. Hypothesis: "Ada brute force SSH ke server dev."

Langkah pertama, gue tau format log SSH. Biasanya di /var/log/auth.log atau /var/log/secure. Di Kibana, gue bikin query yang ngelompokin berdasarkan source.ip dan hitung percobaan login yang gagal.

Kalo pake Sigma, ada rule bawaan untuk SSH brute force. Tinggal convert ke KQL.

kql
event.dataset: auth.log AND event.outcome: failure | stats count() by source.ip, user.name | where count() > 10

Hasilnya: ada IP yang nyoba 150 kali dalam 1 jam. User yang dicoba: root, admin, ubuntu, test. Itu jelas brute force. Selanjutnya, gue cek firewall. Apakah IP itu diblokir? Kalo belum, gue block segera. Lalu gue cek server dev: apakah ada login yang berhasil dari IP itu? Kalo ada, berarti compromised.

Di kasus nyata gue, ternyata ada 1 login berhasil dari IP China ke user deploy. Gue langsung revoke akses, ganti password, dan audit apa yang sudah dia lakukan. Untungnya, attacker cuma buat reverse shell exploration. Gue hapus backdoor, ganti SSH key, dan bikin banner SSH yang nggak kasih informasi username yang valid.

Hunt yang Kedua: Data Exfiltration lewat DNS

Hypothesis kedua: "Ada proses aneh yang lari DNS luar untuk ngirim data kecil."

Zeek bagus buat ini. Gue cek log DNS: liat query yang panjang, atau domain yang baru dibuat (age domain kurang dari 24 jam). Juga cek koneksi keluar yang aneh.

Kalo ada workstation yang sering query ke domain .xyz yang baru registered 2 jam lalu, dan setiap query ngasih data 50-200 bytes, bisa jadi data exfiltration. Gue pernah dapat kasus: Excel macro jalan, bikin powershell, lalu komunikasi ke C2 lewat DNS. Kalo gak ada hunting, EDRnya aja kalo macro-nya recognized, mungkin kalo sudah terlanjur bikin koneksi.

Gue lanjut investigasi: cek process tree di endpoint, cek scheduled task, cek registry run key. Setelah ketemu macro, gue isolasi mesin, lapor management, dan bikin rule Sigma buat detect macro yang execute powershell.

Bikin Hunt Playbook yang Bener

Setiap lu hunt, jangan asal lihat log. Lu butuh playbook. Gue bikin simple:

  1. 1Preparation: Tentukan scope. Apakah mau hunt di seluruh environment atau cuma di server kritis? Siapkan query yang udah dibikin.
  2. 2Hypothesis: Tulis hypothesis pake format "Jika X terjadi, maka kita akan lihat Y di log."
  3. 3Data Collection: Ambil log dari 30 hari terakhir (kalo storage cukup). Jangan cuma 7 hari. Hunting butuh data lama buat nemu TTP yang lama banget.
  4. 4Analysis: Cari pattern yang aneh. Bisa pake Sigma, bisa manual KQL. Bikin chart: "Login gagal per IP per hari."
  5. 5Validation: Kalo ketemu yang aneh, jangan langsung teriak compromised. Lu cek dulu konteksnya. Apakah IP itu kantor? Apakah user itu memang lupa password?
  6. 6Response: Kalo ternyata bener compromised, lapor, isolasi, remediate.
  7. 7Documentation: Catat temuan, langkah remediasi, dan rule baru yang lo tambah. Jadi team lain bisa belajar.

Gue punya template Google Docs buat setiap hunt. Setiap kali gue mulai hunt, gue bikin doc baru dengan timestamp, hypothesis, data range, findings, dan action items. Setelah 6 bulan, gue punya library 20+ hunt report. Management suka liatnya karena ada metrik: "Kita detect 3 brute force dan 2 exfiltration attempt sebelum kerusakan."

Common Pitfall: Alert Fatigue vs Hunter Fatigue

Banyak SOC yang overwhelmed sama alert. Mereka punya ribuan alert per hari, dan cuma yang critical yang direspon. Padahal, yang bikin compromised itu alert yang diabaikan.

Threat hunter punya risiko lain: hunter fatigue. Gue kadang hunt 4 jam straight, dapet banyak data, tapi gak ketemu yang berarti. Gue belajar: batin interval. 45 menit hunt, 15 menit istirahat. Juga, pilih hypothesis yang kecil dulu. Jangan coba tangkap APT dalam 1 hunt. Tangkap brute force dulu, kemudian tarik evidence.

Kalo lu baru jadi hunter, jangan harap pertama hunt langsung ketemu APT. Gue pertama kali hunt cuma nemu 1 user yang login lewat SSH dari hotel di Bali padahal dia lagi sakit di rumah. Bukan APT, tapi tetap aneh. Lu mulai dari yang kecil. Pelajari environment lu. Tau server mana yang harusnya akses apa. Baru setelah itu, lu mulai cari yang lebih canggih.

Mengapa Free Tools Cukup?

Budget perusahaan kecil ke menengah biasanya habis buat EDR, SIEM enterprise, dan threat intel feed berbayar. Padahal, core dari threat hunting itu adalah: log yang bagus, rule yang tepat, dan hypothesis yang jelas. Tool cuma membantu. Dengan ELK + Sigma + Suricata, lu udah punya 80% kemampuan hunter profesional. Yang kurang itu: threat intel. Tapi lu bisa dapet intel gratis dari OpenCTI, AbuseIPDB, atau even Twitter/X threat researcher.

Yang penting: lu harus habis waktu bikin rule dan validasi rule. Bukan cuma install tool. Gue lihat banyak tim yang install ELK, tapi setelah 3 bulan, cuma dipake buat search log kalo ada insiden. Mereka nggak bikin Sigma rule, nggak bikin automated hunt. Lu harus treat hunting seperti rutinitas, bukan emergency response.

Gue ada temen yang kerja di perusahaan dengan 200 karyawan. Budget security cuma seperempat dari gaji security engineer itu. Dia pake Wazuh + ELK + Zeek. Setiap minggu dia hunt 2-3 jam. Setahun terakhir, dia nemu 2 brute force yang berhasil dicegah, 1 account compromise yang berhasil diisolasi sebelum ransomware, dan 1 insider threat yang mau ngambil data customer. Dengan tool gratisan. Itu bukti bahwa hunter itu tentang kreativitas dan disiplin, bukan wallet.

Kesimpulan: Jadi Hunter itu Butuh Disiplin

Threat hunting bukan soal tool mahal. Ini soal disiplin: rutin hunt, catat temuan, perbaiki rule, dan berbagi dapet ke tim. Mulai dari hypothesis kecil: brute force, beaconing, DNS aneh. Setiap lu ketemu yang aneh, tambahin rule buat detect otomatis ke depannya. Perlahan-lahan, SOC lu berubah dari rumah nurani yang cuma nunggu alarm jadi benteng yang aktif patroli.

Kalo lu baru mulai, jangan pusing mau toolnya yang paling canggih. Pake yang lu punya. Baca log, tanya "kenapa ada request dari IP ini?", dan eksplor. Jadilah hunter yang nggak kena kebiasaan reactif. Karena di dunia ini, yang kalah adalah yang terlalu lama tidur.

Di era serangan otomatis dan ransomware yang kilat, nunggu alert itu hampir sama dengan nggak ada pertahanan. Lu ingin punya SOC yang nyala kuning-kuning kalo ada masalah? Atau lu mau punya SOC yang secara aktif nyari masalah sebelum masalah nyari lu? Pilihan ada di tangan lu. Mulai hunt hari ini. Pakai tool yang lu punya. Kerjakan hypothesis yang kecil. Dan inget: yang mahal itu peluang, bukan tool.

Related Posts

Aug 20, 202610 min read

Detection Engineering: Building Detections That Actually Fire

Gue dulu ngerasa SOC cuma soal nerika alert, sampai kecolongan ransomware gara-gara deteksi yang cuma liat potongan log, bukan perilaku musuh. Ini catatan jujur soal gimana gue belajar merancang deteksi yang beneran bunyi lewat hipotesis, Sigma, dan detection-as-code.

detection-engineering·blue-team·soc·threat-detection
Read article
Aug 29, 202611 min read

Self-Hosted Wazuh: Building a Cloud Telemetry Pipeline That Doesn't Cost a Fortune

Gue cerita gimana gue bangun SIEM self-hosted pakai Wazuh buat kumpulin log dari cloud dan server kita sendiri, dari kagetnya lihat tagihan SIEM managed sampai deteksi pertama yang beneran nangkep anomali.

wazuh·siem·blue-team·cloud-security
Read article
Aug 28, 20269 min read

The First 90 Days as a SOC Analyst: What No Course Taught Me

Gue cerita jujur soal 90 hari pertama jadi SOC analyst, dari panik lihat alert berjibun sampai berani ambil keputusan sendiri, plus pelajaran yang gak bakal lo dapet di kelas manapun.

soc-analyst·career·blue-team·cybersecurity-career
Read article
A
Arman Ridho

Cybersecurity & IT infrastructure professional building secure, reliable systems in Jakarta.

Navigate
  • Home
  • About
  • Skills
  • Projects
  • Contact
Explore
  • Experience
  • Certifications
  • Blog
  • Download CV
© 2026 Arman Ridho Maulana. All rights reserved.Built with Next.js & Gravity UI