Malware

Schadelijke software

Malware: soorten, routes en herstel

Malware is een verzamelnaam. De verschillen tussen de soorten bepalen hoe je ze opmerkt en wat herstel vraagt. Een cryptominer vreet rekenkracht en valt op in je energierekening. Een infostealer draait één keer, kopieert opgeslagen wachtwoorden en sessiecookies uit browsers, en verdwijnt weer. Die laatste categorie levert aanvallers toegang op waarmee ze multifactorauthenticatie omzeilen, omdat een gestolen sessie geen tweede stap vraagt.

Hoe het binnenkomt

Vier routes komen het vaakst voor. Een bijlage of link in phishing. Advertenties en zoekresultaten die naar een nagemaakte downloadpagina wijzen, vaak voor bekende software. Gekraakte programma’s en activatietools. En misbruik van een kwetsbaarheid in software die vanaf internet bereikbaar is, waarvoor de update al beschikbaar was.

Een techniek die de laatste jaren opkomt: een pagina toont een nagebootste controle of foutmelding en vraagt de bezoeker een regel tekst te kopiëren en in het uitvoervenster van Windows te plakken. Daarmee voert de gebruiker de besmetting zelf uit, buiten de mailfilters om.

Soorten

Welke malware je tegenkomt

Infostealer

Kopieert wachtwoorden, cookies en sessietokens uit browsers en wachtwoordkluizen. Draait kort en verdwijnt, waardoor besmetting vaak pas opvalt zodra een account wordt overgenomen.

Ransomware

Versleutelt bestanden en steelt vooraf gegevens voor dubbele afpersing. Meer over verloop en herstel bij ransomware.

Trojan en RAT

Verstopt zich in ogenschijnlijk normale software en geeft de aanvaller toegang op afstand. Vormt vaak de eerste stap naar een bredere aanval.

Loader en botnet

Zet zelf weinig schade aan, plaatst wel andere malware na. Toegang tot een besmet systeem wordt doorverkocht aan groepen die er ransomware op zetten.

Spyware en keylogger

Leest toetsaanslagen, schermbeelden of berichten mee. Komt ook voor als volgsoftware die door een bekende op een toestel is gezet.

Wiper

Wist gegevens zonder losgeldeis. Doet zich soms voor als ransomware, waardoor betalen zinloos is en herstel volledig van back-ups afhangt.

Opruimen

Waarom schoonmaken zelden genoeg is

Opnieuw installeren

Een verwijderde besmetting laat vaak resten achter: geplande taken, aangepaste instellingen of een tweede toegangsweg. Een schone installatie geeft meer zekerheid dan een succesvolle verwijderactie.

Sessies intrekken

Wachtwoorden wijzigen volstaat niet zolang gestolen sessietokens geldig blijven. Trek actieve sessies in en controleer op nieuwe app-wachtwoorden en doorstuurregels.

Zoek de ingang

Zonder de oorzaak keert de besmetting terug. Bewaar logbestanden voordat je herstelt, zodat onderzoek nog mogelijk is. Zie incident response.

Beoordeel de meldplicht

Zijn er persoonsgegevens ingezien of gekopieerd, dan speelt de meldtermijn van 72 uur. Zie datalek melden.

De vraag na een besmetting is niet alleen wat er is verwijderd, maar ook wat er is meegenomen.

// Malware praktisch uitgelegd

Herkennen, indammen en herstellen

Securiguide beschrijft de soorten malware, hoe ze binnenkomen en wat herstel vraagt. Zoek je hulp bij een besmetting of bij endpointbeveiliging, dan staan die partijen in het bedrijvenoverzicht.

Detectie

Waarom een virusscanner alleen tekortschiet

Klassieke scanners herkennen bekende bestanden aan hun kenmerken. Aanvallers passen die bestanden per doelwit aan, waardoor de herkenning uitblijft. Daarnaast werkt veel malware zonder eigen bestand: het misbruikt programma’s die al op Windows staan, zoals PowerShell en scripthosts.

Detectie op gedrag kijkt naar wat een proces doet in plaats van hoe het heet: een documentprogramma dat een script start, een aanmelding vanaf een ongebruikelijke locatie, of een proces dat op grote schaal bestanden opent. Zie endpoint security en SOC monitoring.

Voor thuisgebruik biedt de ingebouwde beveiliging van Windows en macOS in de meeste gevallen voldoende dekking. Meer daarover bij anti-virus software.

Beperken

Maatregelen die de meeste routes afsluiten

Macro’s uit internetbestanden blokkeren, scriptbestanden koppelen aan kladblok in plaats van aan de scripthost, en werken zonder beheerrechten dekken samen een groot deel van de standaardroutes af. Application control, waarbij alleen goedgekeurde programma’s mogen draaien, gaat een stap verder en vraagt meer beheer.

Daarnaast helpt segmentatie: een besmette werkplek die geen serverschijven kan bereiken, blijft een lokaal probleem. Toets die aannames periodiek met scans en een penetratietest.