Slide 1 dari 17 Aegis Inspector
Cover Aegis Inspector
Offline Malware & Evidence Inspection Workbench

Aegis Inspector

Workbench desktop Windows untuk membantu analis memeriksa APK dan Windows PE secara statis, lokal, dan dapat ditelusuri—tanpa mengunggah sample ke layanan eksternal.

Windows x64 Static inspection Offline-first Evidence-driven
2 format utama: APK & PE
0 upload sample
1.30 scanner schema
N13 production candidate
Status saat ini: production candidate, belum production-ready. Presentasi ini menjelaskan kemampuan, batas keamanan, dan bukti kesiapan secara terbuka.
Problem Framing

File mencurigakan harus dipahami tanpa menambah risiko baru

Risiko sample

  • Nama file, metadata, struktur, dan konten dapat dibuat untuk menipu tool atau analis.
  • Menjalankan sample hanya untuk “melihat isinya” dapat mengubah inspeksi menjadi insiden.

Risiko workflow

  • Temuan dari banyak tool mudah terpecah dan kehilangan konteks.
  • Skor tanpa bukti membuat keputusan sulit diperiksa ulang.

Risiko privasi

  • Sample dan IOC dapat memuat data sensitif organisasi atau investigasi.
  • Upload, telemetry, dan koneksi tersembunyi memperluas permukaan paparan.
Plain-Language Definition

Satu meja kerja untuk inspeksi statis dan pengelolaan bukti

Aegis adalah
Cara kerja Statis & lokal
Fokus Bukti yang dapat ditelusuri
Pengguna Analis & investigator
Aegis bukan
Bukan Sandbox eksekusi
Bukan Jaminan file aman
Belum Production-ready
Aegis membantu mempercepat triage dan menyusun bukti. Keputusan akhir tetap membutuhkan penilaian analis dan lingkungan pengujian yang sesuai.
Five-Step Workflow

Dari file mentah menjadi keputusan yang dapat dijelaskan

1–2 · Masukkan & identifikasi

Pilih Sample atau evidence bundle
Catat Hash, tipe, ukuran, metadata

3 · Analisis lokal

APK Manifest, code, native, IOC
PE Struktur, capability, string, rule

4–5 · Tinjau & bawa keluar

Tinjau Risk, finding, evidence graph
Ekspor IOC, report, investigation bundle
Alur utama tidak memerlukan sample dijalankan oleh desktop shell dan dirancang tetap bekerja tanpa koneksi internet.
Assume Hostile Input

Setiap artefak diperlakukan sebagai input berbahaya

Yang tidak dipercaya

  • Nama dan path file.
  • Metadata dan string.
  • Isi arsip serta struktur biner.
  • Output tool eksternal.

Batas kepercayaan

  • Renderer tidak mendapat akses Node langsung.
  • Engine menerima argumen terstruktur.
  • Output dinormalisasi sebelum tampil atau diekspor.

Prinsip kegagalan

  • Input yang melanggar kontrak ditolak.
  • Kegagalan tool tidak boleh diam-diam menjadi verdict aman.
  • Provenance dipertahankan untuk pemeriksaan ulang.
Layered Local Architecture

Antarmuka, orkestrasi, engine, dan bukti dipisahkan

1. Desktop shell

UI Electron renderer
Boundary Preload API terbatas

2. Analysis orchestration

Process shell:false
Input Argumen terstruktur

3. Local engines

Python / Rust Parser & normalizer
Toolchain YARA, capa, FLOSS, JADX
Alur ringkas: file → validasi & hashing → tool lokal → schema temuan → risk/evidence → report dan workspace lokal.
Electron Security Boundary

Desktop shell dibatasi agar sample tidak berubah menjadi perintah

ON context isolation
ON renderer sandbox
OFF Node integration
OFFLINE Content Security Policy

Pencegahan command injection

  • Engine diluncurkan dengan shell:false.
  • Path dan opsi diteruskan sebagai argumen, bukan string perintah yang diinterpolasi.

Pembatasan renderer

  • Renderer tidak memperoleh primitive sistem operasi secara langsung.
  • Jembatan desktop hanya mengekspos operasi yang memang dibutuhkan UI.
From Bytes to Evidence

Temuan dibangun bertahap, bukan berasal dari satu skor misterius

1. Identitas

  • Hash dan metadata dasar.
  • Deteksi tipe file.
  • Pencatatan sumber sample.

2. Ekstraksi

  • Struktur APK atau PE.
  • String, capability, manifest, rule match.
  • Komponen native dan supply-chain.

3. Normalisasi

  • Output tool masuk ke scanner schema 1.30.
  • Severity, evidence, dan provenance disusun konsisten.
  • Kegagalan dan keterbatasan tetap terlihat.

4. Interpretasi

  • Ringkasan risiko dan finding terurut.
  • Evidence graph dan sample relationship.
  • Pemetaan MITRE ATT&CK for Mobile bila relevan.
Workspace Overview

Satu tampilan untuk membaca antrean dan kesehatan engine

Dashboard menggabungkan status inspeksi, distribusi risiko, aktivitas sistem, histori terbaru, dan kesiapan toolchain lokal.

Inspection queue Risk distribution Activity stream Engine health
Antarmuka Mission Control Aegis Inspector dengan ringkasan inspeksi dan kesehatan engine
Tampilan produk Aegis Inspector. Nama sample, angka, dan aktivitas pada layar merupakan data demonstrasi untuk menjelaskan antarmuka.
Explainable Triage

Verdict selalu dibaca bersama alasan dan tindakan berikutnya

Yang dijawab layar ini

  • Apa verdict sementara?
  • Temuan mana yang paling penting?
  • Bukti apa yang mendukung?
  • Apa langkah analis berikutnya?
Dossier analisis Aegis Inspector dengan verdict, temuan terurut, dan tindakan rekomendasi
Contoh dossier dengan data demonstrasi: risk score, label, dan temuan bukan klaim terhadap sample nyata.
Evidence Before Confidence

Setiap kesimpulan harus dapat ditelusuri kembali

Finding

  • Judul, severity, kategori, dan penjelasan.
  • Referensi ke artefak atau lokasi sumber.
  • Identitas engine/rule yang menghasilkan temuan.

Evidence graph

  • Menghubungkan sample, IOC, komponen, dan temuan.
  • Membantu melihat relasi tanpa menganggap korelasi sebagai kepastian.

Comparison

  • Membandingkan hasil dengan analisis sebelumnya.
  • Mengelompokkan sample terkait dari workspace lokal.
  • Mempertahankan provenance saat laporan dibawa keluar.
Risk score adalah alat triage, bukan bukti tunggal. Evidence dan konteks analis tetap menjadi dasar keputusan.
Operational Handoff

Hasil tidak berhenti di layar desktop

CSV IOC sederhana
JSON integrasi terstruktur
STIX threat intelligence
Bundle investigasi lanjutan

Untuk analis

  • Report komprehensif untuk review.
  • Histori workspace tetap lokal.
  • Perbandingan dan pengelompokan sample terkait.

Untuk tim lain

  • IOC dapat diteruskan ke proses deteksi dan respons.
  • Report bundle membawa konteks serta provenance.
  • Format terstruktur mengurangi salin-tempel manual.
Local Data Boundary

Sample dan workspace tetap berada di perangkat analis

Yang disimpan lokal
Sample Tidak di-upload
Report Workspace perangkat
History Workspace perangkat
Yang tidak berjalan diam-diam
Telemetry Tidak ada
Auto-update Tidak ada
Upload sample Tidak ada
Offline-first mengurangi paparan data, tetapi tidak menggantikan segmentasi host, kontrol akses, backup aman, dan prosedur penanganan barang bukti.
Reproducible Desktop Delivery

Banyak engine dibungkus menjadi satu pengalaman Windows

Inspection engines

  • YARA untuk rule matching.
  • capa untuk capability.
  • FLOSS untuk string.
  • JADX dan Apktool untuk artefak Android.

Runtime & desktop

  • Electron dan Node.js untuk desktop orchestration.
  • Python dan Rust untuk engine serta utilitas.
  • PyInstaller dan NSIS untuk packaging Windows x64.

Supply-chain evidence

  • Manifest checksum release.
  • CycloneDX SBOM.
  • SLSA provenance.
  • Kontrak external rule pack bertanda tangan.
Rule pack bertanda tangan dan installer bertanda tangan adalah dua hal berbeda. Installer N13 saat ini belum memiliki Authenticode.
Production Candidate Evidence

Status rilis didukung artefak yang dapat diperiksa

1.30 scanner schema contract
71 sample uji evidence robustness
x64 target Windows
NSIS installer per-machine

Gates yang telah tersedia

  • Kontrak schema scanner.
  • Hard-refusal untuk input yang melanggar kontrak.
  • Verifikasi external rule pack.
  • Checksum, SBOM, dan provenance release.

Cara membaca angka 71

  • Angka tersebut adalah cakupan sample uji robustness evidence.
  • Bukan klaim detection rate, false-positive rate, atau jaminan terhadap semua malware.
Honest Readiness

Production candidate—belum production-ready

Sudah tersedia
Version v1.0.0 N13
Installer 943,7 MiB
Integrity SHA-256 manifest
Masih menjadi blocker
Installer trust Authenticode signing
Validation Independent holdout
Acceptance Clean Windows test
Sebelum menjalankan preview: verifikasi SHA-256, gunakan VM atau host pengujian terisolasi, dan jangan memperlakukan label Aegis sebagai satu-satunya dasar keputusan keamanan.
Unduhan publik hanya berisi desktop Windows. Tidak ada paket mobile atau APK Aegis yang didistribusikan.
Three Things to Remember

Lokal, defensif, dan dapat dijelaskan

01 · Lokal

  • Sample tidak perlu meninggalkan perangkat.
  • Workflow utama dirancang tanpa internet.

02 · Defensif

  • Input diasumsikan berbahaya.
  • Shell, renderer, dan engine dibatasi.

03 · Dapat dijelaskan

  • Finding membawa evidence dan provenance.
  • Report dapat diteruskan tanpa kehilangan konteks.
Gunakan tombol rumah di kanan atas untuk kembali ke studi kasus, membaca detail keamanan, memeriksa SHA-256, atau mengunduh production candidate.
Shortcuts: ← → Space PgUp PgDn F11
Numbers: 1-9 untuk langsung ke slide