Malware: soorten, routes en herstel
Malware is een verzamelnaam. De verschillen tussen de soorten bepalen hoe je ze opmerkt en wat herstel vraagt. Een cryptominer vreet rekenkracht en valt op in je energierekening. Een infostealer draait één keer, kopieert opgeslagen wachtwoorden en sessiecookies uit browsers, en verdwijnt weer. Die laatste categorie levert aanvallers toegang op waarmee ze multifactorauthenticatie omzeilen, omdat een gestolen sessie geen tweede stap vraagt.
Hoe het binnenkomt
Vier routes komen het vaakst voor. Een bijlage of link in phishing. Advertenties en zoekresultaten die naar een nagemaakte downloadpagina wijzen, vaak voor bekende software. Gekraakte programma’s en activatietools. En misbruik van een kwetsbaarheid in software die vanaf internet bereikbaar is, waarvoor de update al beschikbaar was.
Een techniek die de laatste jaren opkomt: een pagina toont een nagebootste controle of foutmelding en vraagt de bezoeker een regel tekst te kopiëren en in het uitvoervenster van Windows te plakken. Daarmee voert de gebruiker de besmetting zelf uit, buiten de mailfilters om.
Welke malware je tegenkomt
Kopieert wachtwoorden, cookies en sessietokens uit browsers en wachtwoordkluizen. Draait kort en verdwijnt, waardoor besmetting vaak pas opvalt zodra een account wordt overgenomen.
Versleutelt bestanden en steelt vooraf gegevens voor dubbele afpersing. Meer over verloop en herstel bij ransomware.
Verstopt zich in ogenschijnlijk normale software en geeft de aanvaller toegang op afstand. Vormt vaak de eerste stap naar een bredere aanval.
Zet zelf weinig schade aan, plaatst wel andere malware na. Toegang tot een besmet systeem wordt doorverkocht aan groepen die er ransomware op zetten.
Leest toetsaanslagen, schermbeelden of berichten mee. Komt ook voor als volgsoftware die door een bekende op een toestel is gezet.
Wist gegevens zonder losgeldeis. Doet zich soms voor als ransomware, waardoor betalen zinloos is en herstel volledig van back-ups afhangt.
Waarom schoonmaken zelden genoeg is
Opnieuw installeren
Een verwijderde besmetting laat vaak resten achter: geplande taken, aangepaste instellingen of een tweede toegangsweg. Een schone installatie geeft meer zekerheid dan een succesvolle verwijderactie.
Sessies intrekken
Wachtwoorden wijzigen volstaat niet zolang gestolen sessietokens geldig blijven. Trek actieve sessies in en controleer op nieuwe app-wachtwoorden en doorstuurregels.
Zoek de ingang
Zonder de oorzaak keert de besmetting terug. Bewaar logbestanden voordat je herstelt, zodat onderzoek nog mogelijk is. Zie incident response.
Beoordeel de meldplicht
Zijn er persoonsgegevens ingezien of gekopieerd, dan speelt de meldtermijn van 72 uur. Zie datalek melden.
De vraag na een besmetting is niet alleen wat er is verwijderd, maar ook wat er is meegenomen.
Herkennen, indammen en herstellen
Securiguide beschrijft de soorten malware, hoe ze binnenkomen en wat herstel vraagt. Zoek je hulp bij een besmetting of bij endpointbeveiliging, dan staan die partijen in het bedrijvenoverzicht.
Waarom een virusscanner alleen tekortschiet
Klassieke scanners herkennen bekende bestanden aan hun kenmerken. Aanvallers passen die bestanden per doelwit aan, waardoor de herkenning uitblijft. Daarnaast werkt veel malware zonder eigen bestand: het misbruikt programma’s die al op Windows staan, zoals PowerShell en scripthosts.
Detectie op gedrag kijkt naar wat een proces doet in plaats van hoe het heet: een documentprogramma dat een script start, een aanmelding vanaf een ongebruikelijke locatie, of een proces dat op grote schaal bestanden opent. Zie endpoint security en SOC monitoring.
Voor thuisgebruik biedt de ingebouwde beveiliging van Windows en macOS in de meeste gevallen voldoende dekking. Meer daarover bij anti-virus software.
Maatregelen die de meeste routes afsluiten
Macro’s uit internetbestanden blokkeren, scriptbestanden koppelen aan kladblok in plaats van aan de scripthost, en werken zonder beheerrechten dekken samen een groot deel van de standaardroutes af. Application control, waarbij alleen goedgekeurde programma’s mogen draaien, gaat een stap verder en vraagt meer beheer.
Daarnaast helpt segmentatie: een besmette werkplek die geen serverschijven kan bereiken, blijft een lokaal probleem. Toets die aannames periodiek met scans en een penetratietest.