Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Is er malware en wat voor functie heeft de TTS-map?

21-11-2009, 00:49 door Anoniem, 15 reacties
Mijn zus heeft het idee, dat haar ex haar via haar Windows Vista-laptop bespioneerd. Tijdens gesprekken wist hij onverklaarbaar 'bepaalde' MSN- en emaildingen, zegt zij. Vanwege een gezamelijk kind hebben zij namelijk nog contact. Ook schijnt hij bovengemiddeld handig met computers te zijn. Dus ben ik vanmiddag met nog een familielid naar de andere kant van het land gereden om eens een kijkje te nemen.

Het volgende hebben we gedaan:

-Alle MSN/email wachtwoorden gewijzigd.
-Ad Aware-scan vond 25 items, maar die leken niet heel erg ernstig (helaas niet opgeschreven, maar voornamelijk iets met enkele toolbars).
-Avast Home heeft met een volledige scan niets gevonden, maar kon enkele bestanden niet openen. Daar kom ik zo nog op terug.
-Haar eigen Windows Vista-account beveiligd met een wachtwoord en de gastaccount (met beperkte rechten ingeschakeld) voor derden

Na ook heel veel ander onderhoud aan het systeem op de computer (en uiteraard een gezellig etentje en leuk wat spelen met kleuterfamilielid) was het inmiddels helaas te laat om ook nog een Spybot-controle en een herinstelling van de router (draadloos wel al met WPA2 beveiligd). En de tijd vliegt sowieso al 'irritant' snel wat computers betreft...

Omdat zij zondag toch in Amsterdam logeert en haar laptop meeneemt, kan ik eventueel de puntjes op de i zetten. Dus heb ik twee vragen aan jullie.

- Hoe zijn we er absoluut zeker van, dat er geen malware (of zelfs keyloggers) op die computer zit? Onder andere op deze site lees je bijvoorbeeld wel eens over het 'wonderlijke' Malwarebytes. En welke van de meerdere opstartbare anti-virus-cd's is de beste?
-Wat voor functie heeft de Map 'TTS' (op locatie C:\Toshiba). De bestanden in deze map kon Avast tijdens het scannen niet openen. De bestanden in de map kun je via verkenner wel openen. Het zijn xml-bestanden met de volledige inhoud van al haar msn-chats. Na het verwijderen van de map en het als test gebruiken van MSN(/Windows Live) komt de map met weer de inhoud van chats terug. (En zijn vanwege de locatie vanuit het nieuwe Vista-gastaccount te openen).

Tot slot was dankzij automatische update Vista al helemaal actueel en heb ik haar promotend de tegenwoordige automatisch aangeboden update van Java laten doen. De rest leek ook up to date. Wel gebruikt ze de Firewall van Windows zelf, maar een apart firewall-programma lijkt me te ingewikkeld voor haar.

Alvast hartelijk dank voor eventuele reacties en suggesties. Lees deze site regelmatig en veel goede reacties vallen dan op.

(Vanwege het persoonlijke karakter van deze kwestie blijf ik echter verder liever anoniem).

Groet.

XXX
Reacties (15)
21-11-2009, 11:36 door Anoniem
Je kan bijvoorbeeld de boot cd van kaspersky gebruiken daar heb ik zelf wel goede ervaringen mee.
En die map ziet er wel verdacht uit als die de inhoud heeft die je zegt dat het heeft dan zal je deze zekker moeten gebruiken.
Ook het loggen van Windows live al nagekeken of is het onwenselijk om de logs uit te zetten.

Groet,

Mad Mike
21-11-2009, 12:50 door Anoniem
Ik raad je aan een complete reinstall/recovery te doen, antivirus/spyware halen alleen de standaard dingen weg, je weet niet wat voor scripts/custommade zooi die gast zelf in het systeem heeft verborgen. Zeker na dat verhaal van die msnchat xml's op zo'n rare locatie gaan er hier alarmbellen af.

Tevens een goed idee om die router een factory reset te geven en opnieuw in te stellen


Succes
21-11-2009, 14:31 door Anoniem
Het opslaan van logs van chat-sessies vind ik persoonlijk zeer discutabel of je moet er echt een bepaald doel mee hebben ( bewijslast ) je heb al redelijk goede stappen gemaakt met het veranderen van alle wachtwoorden enz. echter 100 % zekerheid heb je nooit ook niet als virusscanners geen infectie vinden. In dit soort gevallen, van spionage neem ik altijd het zekere voor het onzekere. Dit betekend data opslaan ( backuppen ) en de volledige hardeschijf van voor tot achteren wissen. Daarna installatie met de recovery-disk of OEM-schijf uitvoeren en alles opnieuw installeren. Wil je echt zeker zijn dan kun je de firmware van je evt. rauter nog overschrijven met de meest recente versie ook staat deze er al op !! Hiermee voorkom je dat ook maar een plek mist waar de mogelijke dader eigen code heeft kunnen verbergen. Dit kost veel tijd maar geeft je 99,9 procent zekerheid dat het niet meer aan de laptop/computer of rauter ligt !
21-11-2009, 15:22 door Ilja. _V V
TTS: http://www.toshiba-europe.com/research/crl/stg/pdfs/olaszi.pdf

Toshiba is net als Apple nogal eigenzinnig wat betreft hard\software.

MSN: Ga naar Extra, Opties, Berichten, Bericht Geschiedenis & kijk of & zoja waar er bestanden worden opgeslagen.

Dat "wonderlijke"MBAM was ooit eens heel goed, tegenwoordig zijn er betere middelen, bv. online, & dan is mijn favoriet voor Windows toch de OneCare Scanner: http://onecare.live.com/site/nl-nl/default.htm. Panda & Kaspersky hebben sinds niet al te lang iets soortgelijks, zonder de specifieke Windows extra's.

Ik vind de F-Secure Live-cd goed, maar ik heb begrepen dat als je achter een proxy zit je beter de Avira kan gebruiken.
21-11-2009, 17:06 door Anoniem
Dank voor je reactie, Ilja

Ga morgen de berichtgeschiedenis van MSN bekijken en de Onecare scanner en F-Secure Live-cd (of Avira) gebruiken.

(Ga die scans straks ook eens thuis op mijn eigen XP/Ubuntu-computer uitproberen).

Googlen op Toshiba TTS uitschakelen/instellingen wijzigen levert nogthans niets op. Hopelijk vind ik het programma eenvoudig in de map Toshiba onder 'alle programma's' of kan het anders deïnstalleren via configuratiescherm. Het is toch van de zotte, dat TTS de chats op een vrij eenvoudig toegankelijke plek op de harde schijf zet.

Ik zal ook even uitzoeken waar je in hotmail/live en gmail kan zien wanneer er is ingelogd op het emailaccount.
21-11-2009, 17:46 door prikkebeen
Ik had vorig jaar ook zo'n soort toestand.
Het bleek achteraf dat de vader het kind had en de ex wel eens contact had met het kind via MSN. De vader had het wachtwoord aan het kind verteld en de ex had dat wachtwoord van het kind losgepeuterd. Ze kon met dat wachtwoord dus in de mailbox komen.
Ik heb toen een nieuw MSN account aangemaakt voor het kind, het wachtwoord van het andere account veranderd en het probleem was weg. Heb je het ook vanaf deze kant bekeken?
21-11-2009, 18:29 door Anoniem
@ Prikkebeen

M'n nicht is pas 3 en nog niet met msn, etc. bezig. Maar ivm de toekomst is je tip welkom. We hebben dus al alle wachtwoorden gewijzigd
21-11-2009, 20:05 door Anoniem
XXX[/quote]
Hallo XXX,

Je kunt zoveel scannen als je wil, als de persoon inkwestie al goed is met computers, en een trojan heeft kunnen installeren,
of jullie hebben die op de een of andere manier geinstalleerd, dan ben je de klos. Er zijn genoeg site's waar je op vandaag een trojaans paard speciaal voor jouw kunt laten programmeren, tegen een kleine vergoeding. Zolang deze dus niet "In the Wild" is, kunnen AV bedrijven ook geen tegen middel maken. Deze zogenaamde betaal versies van Trojans, worden speciaal voor jouw gemaakt, en mocht hij dan al worden gedetecteerd dan krijg je van de maker een nieuwe gratis versie aangeboden.

De meeste trojans of andere malware die je gratis kan downloaden, worden pas na enkele dagen . c.q weken gedetecteerd door virus scanners [ ook weer afhankelijk van welke scanner je gebruikt ] . Ik gebruik persoonlijk Kaspersky en wil ook niks anders
want ik weet uit ervaring dat deze scanner zeer snel is met nieuwe signatues van malware. Met andere woorden, ze komen sneller op de proppen met deze updates. Ze zullen de forums dan misschien ook wel goed in de gaten houden, en gelijk met een tegenmiddel komen.

Maar goed, je kunt eens kijken met het commando Netstat -a of je soms poorten open hebt staan, die normaal gesloten horen te zijn. Sluit dan alle programma's af, en zorg alleen voor een internet verbinding, dan run je het commando vanaf een cmd promt.
Je kan ook via https://www.grc.com/x/ne.dll?bh0bkyd2 eens kijken of er poorten zijn, die eigenlijk dicht moeten zijn.

Tja er zijn zoveel mogelijkheden tegenwoordig, maar als die gast echt goed is, dan kom je daar zelf moeilijk achter.

Je kunt ook eens proberen om Linux op haar labtop te installeren, dan ben je gelijk van een hoop gezeik af.
Wil iemand al kunnen inbreken op een Linux machine, dan moet je toch echt van goeden huize komen hoor, en
Linux is best gebruiksvriendelijk !!! Er kunt er bijvoorbeeld meer mee dan met een windows bakkie.

Maar laat maar eens weten welke poorten open staan via de site die ik boven noemde.
Lijkt mij in ieder geval een goed begin.
21-11-2009, 20:55 door Anoniem
XXX[/quote]
Hallo XXX,

Je kunt zoveel scannen als je wil, als de persoon inkwestie al goed is met computers, en een trojan heeft kunnen installeren,
of jullie hebben die op de een of andere manier geinstalleerd, dan ben je de klos. Er zijn genoeg site's waar je op vandaag een trojaans paard speciaal voor jouw kunt laten programmeren, tegen een kleine vergoeding. Zolang deze dus niet "In the Wild" is, kunnen AV bedrijven ook geen tegen middel maken. Deze zogenaamde betaal versies van Trojans, worden speciaal voor jouw gemaakt, en mocht hij dan al worden gedetecteerd dan krijg je van de maker een nieuwe gratis versie aangeboden.

De meeste trojans of andere malware die je gratis kan downloaden, worden pas na enkele dagen . c.q weken gedetecteerd door virus scanners [ ook weer afhankelijk van welke scanner je gebruikt ] . Ik gebruik persoonlijk Kaspersky en wil ook niks anders
want ik weet uit ervaring dat deze scanner zeer snel is met nieuwe signatues van malware. Met andere woorden, ze komen sneller op de proppen met deze updates. Ze zullen de forums dan misschien ook wel goed in de gaten houden, en gelijk met een tegenmiddel komen.

Maar goed, je kunt eens kijken met het commando Netstat -a of je soms poorten open hebt staan, die normaal gesloten horen te zijn. Sluit dan alle programma's af, en zorg alleen voor een internet verbinding, dan run je het commando vanaf een cmd promt.
Je kan ook via https://www.grc.com/x/ne.dll?bh0bkyd2 eens kijken of er poorten zijn, die eigenlijk dicht moeten zijn.

Tja er zijn zoveel mogelijkheden tegenwoordig, maar als die gast echt goed is, dan kom je daar zelf moeilijk achter.

Je kunt ook eens proberen om Linux op haar labtop te installeren, dan ben je gelijk van een hoop gezeik af.
Wil iemand al kunnen inbreken op een Linux machine, dan moet je toch echt van goeden huize komen hoor, en
Linux is best gebruiksvriendelijk !!! Er kunt er bijvoorbeeld meer mee dan met een windows bakkie.

Maar laat maar eens weten welke poorten open staan via de site die ik boven noemde.
Lijkt mij in ieder geval een goed begin.
21-11-2009, 21:55 door Zarco.nl
Download Combofix om de rotzooi van de pc af te gooien.
Gebruik aanvullend de gratis livecd van Kaspersky en scan de hele pc.
22-11-2009, 17:38 door Ilja. _V V
Vaak verwacht men dat ik, zelfs zonder te weten om welk merk & model het gaat, dat ik even met mijn toverstafje zwaai waarna het allemaal weer als vanzelf werkt... Niet dus!.. ;-)

Maar goed, probeer dit eens: Configuratiescherm, Klassieke weergave, & kijk dan even of je iets van Toshiba True Speech of HWsetup o.i.d. tegenkomt. Daarmee moet de TTS uit te schakelen zijn.
Het is inderdaad een beetje van de zotte dat het alles opneemt, alhoewel Toshiba het als innovatief omschrijft. Je moet er wel rekening mee hoeden dat je daarmee ook bv. zaken als stempatroonverificatie uit schakelt, mocht dat in gebruik zijn.

Geef Google eens deze klap, zelf verder spitten:
http://www.google.nl/search?hl=nl&q=site%3Atoshiba-europe.com+True+Speech&meta=&aq=f&oq=
22-11-2009, 18:42 door Anoniem
ja inderdaad Linux is een optie,dan ben je van een hele hoop rotzooi af zoals iemand al eerder zei in de lijst met reacties.
Ik weet niet waarvoor je zus de laptop allemaal gebruikt,maar ik denk dat er vast wel alternatieve programma's zijn voor Linux dus van de programma's die ze ander in Windows gebruikt.
Ik zou als je Linux eens wil proberen Ubuntu proberen,van Ubuntu hebben ze een Nederlandstalig forum.
Ik zelf heb op mijn pc Ubuntu Linux staan en ben er dik tevreden mee,op mijn Laptop heb ik wel Vista staan.
Maar voor zover ik weet ben ik wel goed beveiligd tegen rotzooi, het is een heel verhaal om precies uit te leggen hoe.
Maar om kort te zijn heb ik zo ingesteld dat alleen mijn computers van mijn internetaansluiting gebruik kunnen maken,en geen andre.
Ook door de sterke codering,en mijn router die maximaal maar 2 aansluitingen toelaat,doordat ik mijn router zo heb ingesteld dat alleen de door mij bapaalde computers toegang hebben.
23-11-2009, 13:41 door Anoniem
Allereerst nogmaals hartelijk dank voor jullie nuttige advies. Daar komen we ongetwijfeld heel ver mee.

Omdat het gisteren ontzettend zou gaan stormen, hebben we onze afspraak geannuleerd. Een lange autorit van mijn zus en nicht leek ons niet passend. Dat het slechte weer mij heel erg leek mee te vallen, schrijven we maar toe aan de ons teisterende slechte weerberichten en overdreven weeralarmen van de laatste tijden.

We gaan de hier aangegeven stappen via een nieuw gemaakt emailadres en per telefoon volgen. Voordeel is dan ook, dat mijn zus wat computerhandigheid betreft iets opsteekt. We gaan dan de eerder genoemde stappen van Ilja, shields up (uitkomsten van netstat is voor mij alsnog abracadabra) en de laatste tip van Ilja omtrent TTS proberen.

Die Onecare-onlinescan thuis op mijn XP eens gedaan. (Test met bootable AV-cd volgt nog). Overgeslagen door Avast, Spybot en Ad Aware vond Onecare toch een Trojan (Trojanclicker:win32/Yabsector A, in programma aTubecatcher) en veel (145) door Ccleaner overgeslagen registerfouten. Dat belooft nog wat voor haar computer. Vooralsnog ben ik van Onecare zeer onder de indruk..

Inderdaad vinden AV-programma's, etc. steeds minder bedreigingen. Vandaar dat ik op mijn eigen computer een multiboot heb met Ubuntu. Bepaalde privézaken zoals internetbankieren handel ik ook alleen met Ubuntu af. Maar die aantal keren, dat ik anderen met Ubuntu in aanraking liet komen waren ze er uiteindelijk meestal toch niet blij mee. 'Wat de boer niet kent...' En als je al niet handig bent met Windows...Ik denk niet dat mijn zus geschikt is voor Ubuntu. Hoe gebruiksvriendelijk dat besturingssysteem in korte tijd ook geworden is.

Van de uiteindelijke reultaten zal ik nog verslag doen op deze topic.

Zeer vriendelijke groeten,

XXX
23-11-2009, 16:26 door Anoniem
"Het opslaan van logs van chat-sessies vind ik persoonlijk zeer discutabel of je moet er echt een bepaald doel mee hebben "

Waarom is dat discutabel dan ? Ik zie er geen enkel probleem in. Wel kunnen mensen de informatie die ze opslaan op een discutabele manier gebruiken, maar dat is een heel ander verhaal. Je hebt er toch ook geen probleem mee als mensen mailtjes die je verstuurt opslaan, zolang ze de inhoud niet tegen je gebruiken ? ;)
23-11-2009, 20:28 door Anoniem
Man reinstall gewoon ...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.