Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Hardnekkige (stealth) spyware:welke onderdelen vd pc vervangen?

04-11-2012, 21:27 door Anoniem, 16 reacties
Ik heb last van spyware en nou ja eigenlijk ook malware die van alles en nog wat op de pc uitvreet.Zelfs mn Kaspersky Pure wordt uitgeschakeld en div.functies zoals virtueel keyboard werken deels of helemaal niet meer.Ik heb dit een paar maanden geleden ook gehad en toen deed mn pc helemaal weird,ook toen werdt de beveiliging (toen norton 360) af en toe uitgeschakeld.Toen en nu scans gedaan met alle bekende virus,antispyware en malware scanners,w.o.Hitman Pro,Malwarebytes,Norton Power Eraser,Eset online scanner,Panda Active Scan,SuperAntiSpyware,Windows Defender,Malicious Software Removal Tool,Microsoft Online Virusscanner,F-Secure Blacklight enz.Geen van deze scanners vondt iets verdachts,er werden alleen tracking cookies gevonden. Nu wil ik de harde schijf en de netwerkkaart gaan vervangen.Op welke plaatsen kan de stealth spy/malware zich nog meer bevinden? Ook wil ik de huidige software Windows Vista met upgrade naar Windows 7,en de recoverypartitie (die ik niet meer vertrouw)gaan vervangen door een nieuwe windows 7 of evt.8-licentie incl.cd-rom zodat ik vrij simpel windows kan herinstalleren.
Reacties (16)
06-11-2012, 20:37 door Anoniem
Gewoon de hele pc vervangen.Als iemand fysiek toegang heeft gehad,maar ook via online toegang kan men veel malware verstoppen,vooral ook op de harde schijf.Je hebt (stealth) rootkits,software en hardware keyloggers,ook schermloggers.Als de problemen zich keer op keer blijven voordoen en je hebt een goede virusscanner en firewall (norton 360 en kaspersky pure behoren toto de allerbeste en meest uitgebreide pc beveiliging) geinstalleerd en je hebt een paar keer windows e.d. ge-herinstalleerd dan is het tijd voor een nieuwe pc.Zeker als je pc een jaar of 5 oud is kan het niet alleen veiliger,maar ook nog eens voordeliger zijn om gewoon een nieuwe pc aan te schaffen,zeker als je niet zo handig bent en alles moet laten doen.
07-11-2012, 12:47 door Anoniem
Je maakt een paar denkfouten. Ten eerste, de kans dat zich op de netwerkkaart malware vestigt is zachtgezegd niet groot. In het BIOS zou het wel kunnen (er bestaat proof-of-concept code van), maar dat is bij mijn weten niet wijdverspreid. En zodra je flashen van het systeembord uitzet (per jumper op het bord zelf, niet in software) heb je dat redelijk afgedekt. Het CMOS is OHA niet groot genoeg (er past tijd+datum en wat configuratiebitjes in) dus is geen probleem.

Waar dan wel? Harde schijf, SSD, maar ook USB sticks en andere multimediaopslag, je telefoon, je fototoestel, dat soort dingen. Overal waar data opgeslagen kan worden.

Overigens klinkt het alsof je basisdingetjes als "niet met adminrechten de dagelijkse dingen doen" nog niet helemaal onder de knie hebt. Zodra je windowscomputer een infectie opgelopen heeft moet je eigenlijk al van voren af aan beginnen, dus dat moet je zoveel mogelijk voorkomen. En dat doe je door, nuja, echt alleen de adminrechtenhoed op te zetten als en zolang je iets aan het installeren bent, zorgt dat je emailclient liefst helemaal niets met html doet en zeker niet automatisch dingen opent (outlook is dus out), je niet zomaar linkjes laat klikken, netjes de updates door te voeren voor alles wat je geinstalleerd hebt, en nog wat van die truukjes.

Dan blijft staan dat upgraden naar een nieuwe versie van software die al te makkelijk zijn broek laat zakken ook niet helemaal kosher is, maar een alternatief zal hier wel teveel gevraagd zijn.
07-11-2012, 16:14 door AdVratPatat
Ten eerste het belangrijk zeker te weten dat je problemen wel écht malware-gerelateerd zijn, heb je niet 2 actieve AV's draaien bijvoorbeeld??? Verdere symptomen dan alleen enkele applicaties die niet naar behoren werken???

Om malware te verwijderen hoef je als in principe nooit hardware te vervangen, met uitzondering van besmette externe data-dragers misschien. Ik neem aan dat je dit al gelezen hebt:
http://secure.security.nl/artikel/43800/1/Security_Tip_van_de_Week%3A_malware_verwijderen_van_je_pc.html

Succes!
07-11-2012, 16:24 door Anoniem
Door AdVratPatat:
Om malware te verwijderen hoef je als in principe nooit hardware te vervangen, met uitzondering van besmette externe data-dragers misschien.

En met uitzondering van systemen die besmet zijn met mebromi misschien?
Hoewel je dat waarschijnlijk ook wel weg krijgt als je de BIOS opnieuw flasht.
(tot deze dingen zo geavanceerd worden dat ze daar ook op ingrijpen)
07-11-2012, 19:14 door Internet-junkie
Oh nee, niet weer....

stealth spyware,wat nu?
https://secure.security.nl/artikel/37220/1/stealth_spyware%2Cwat_nu%3F.html

Conclusie: PEBKAC
07-11-2012, 23:46 door Anoniem
Je kan nog TDSSKiller proberen en aswMBR misschien hebben die nog iets te betekenen.
08-11-2012, 02:00 door [Account Verwijderd]
Door Internet-junkie: Conclusie: PEBKAC

Ja ik denk dat dit een typische ID10T IC is.
08-11-2012, 04:30 door Anoniem
Als je PC niet te oud is kwa hardware, en Windows 7 aan kan, dan gewoon de hele schijf formateren.
Niet de sneller format! , en dan gewoon Windows 7 installeren.
Je kan ook de harde schijf wipen met DBAN, als deze niet te groot is anders duurd het wel een tijdje.
Heb je de tijd, gebruik dan DBAN. En weg met alle partities en liefs ook software want daar kan ook
iets inzitten.


Kijk dus eerst of je PC dus snel genoeg is om Windows 7 lekker op te kunnen laten lopen.
Denk aan CPU, denk een geheugen, en misschien videokaart mocht je die gebruiken.
Kan je PC niet meer dan 4Gb geheugen aan dan moet de Windows 7 32bits installeren.
Kan deze meer aan dan 4 Gb geheugen dan kun je de 64 bits Windows 7 installeren.

Upgraden van Vista naar Windows 7 moet je ook NOOIT doen! Dit is meestal vragen om problemen.
Installeer gewoon een echte Windows 7.

Windows 8 zou ik ook niet nemen want die is net weer iets te nieuw, en de `kinderziektes`
zitten er nog in. Dus ga dan voor Windows 7.

https://secure.security.nl/artikel/43836/1/7-jaar_oud_virus_infecteert_Windows_8.html
https://secure.security.nl/artikel/43730/1/Eerste_zero-day_in_Window_8_ontdekt_*update*.html
https://secure.security.nl/artikel/43686/1/%27Windows_8_veiligste_Windows_tot_nu_toe%27.html

Dan EEN virusscanner zoals KAV, Neem niet KIS maar gewoon enkel de scanner is meer dan genoeg.
Dan installeer Secunia PSI, Firefox, Foxit pdf, VLC player, en andere software.

Vervangen van de netwerk kaart is inderdaad onzin.

In de tijd die je hebt gestoken om alles te onderzoeken was je alang klaar geweest met
Windows 7 te installeren, en de rest van de software.

Zet in de toekomst de gevoelige data (ook foto´s' niet meer op een partitie maar bijv. op een externe hd / of usb.
Externe harde schijven hebben meestal genoeg plaats in tegenstelling tot een USB stick mocht je veel data hebben.
Daarbij zijn deze niet meer zo heel duur.

Scheelt een hoop gezeik achteraf want staat op c:/ alleen Windows 7 kan je die snel opnieuw
installeren. Plug je externe HD even in en je kan gelijk bij je gevoelige data.

En staat er verder geen gevoelige data op de C of andere partities dan kunnen ``crackers`` ook nooit
je data misbruiken of gebruiken.

Gewoon even nadenken.

Anders geef maar een gil hiero.

Groet,
Pjotter
08-11-2012, 05:49 door [Account Verwijderd]
[Verwijderd]
08-11-2012, 09:07 door yobi
Ik zou het volgende doen:
- Netwerk loskoppelen.
- Systeem herstellen.
- Java verwijderen.
- Adobe Reader verwijderen.
- Virusscanner verwijderen.
- Netwerk aansluiten.
- Windows updaten.
- Herstarten
- Nogmaals updaten.
- Gratis virusscanner installeren (Security essentials, avira of avg).
08-11-2012, 14:51 door AdVratPatat
Door Anoniem:
Door AdVratPatat:
Om malware te verwijderen hoef je als in principe nooit hardware te vervangen...
En met uitzondering van systemen die besmet zijn met mebromi misschien?

Nee. De malware die je noemt is overigens meer een proof-of-concept geweest dan een grootschalig probleem, nog naast het feit dat de laatste versie hiervan al minimaal 5 jaar oud is (correct me if I'm wrong), en dus (deels) gevonden zou moeten zijn door de OP met zijn vele scans.
Zowel een BIOS- als een MBR infectie zijn te verwijderen zonder hardware te hoeven vervangen:
- BIOS desnoods d.m.v. een nieuw BIOS-image van de fabrikant op een boot-device (zolang het BIOS kan worden herschreven kan dit dus "in principe" geïnfecteerd raken, maar dus net zo makkelijk ook weer van een nieuw en schoon image worden voorzien)
- Het MBR wordt automatisch overschreven bij het opnieuw installeren van Windows, ongeacht welke formattering wordt gebruikt.

Daarbij wil ik wel vermelden dat er malware bekend is (o.a. duqu-varianten) die ook een "geheime" partitie kan aanmaken op de laatste sectoren van de HDD naast het infecteren van het MBR om de payload effectief te verbergen. Om dit met 100% zekerheid op te lossen zul je dus je HDD tijdens installatie van Windows niet alleen moeten formatteren, maar ook partitioneren, maar in feite is dit voor eindgebruikers behoorlijk vergezocht. Hou er overigens ook rekening mee dat je je eventuele recovery-partitie hiermee wist.

Ik heb met opzet "in principe" gebruikt omdat er o.a. zoiets bestaat (bestond) als Stuxnet, waardoor er heel wat hardware is stuk gegaan in Iran...
Ook zijn er enkele gevallen bekend van schade aan hardware door malware bij particulieren, maar dat komt vanuit een andere hoek. Het is mogelijk om op een overgenomen systeem (denk hierbij vooral aan een RAT) software te installeren die in staat is hardware-matige functies in het systeem aan te sturen, zoals voltages en frequenties. Dat met een foutief gebruik van deze software (al dan niet opzettelijk) permanente schade kan worden toegebracht is dus ook mogelijk, "in principe"...

Dat het fysiek beschadigen van hardware door malware in >99.99% van de gevallen een http://nl.wikipedia.org/wiki/Contradictio_in_terminis betreft lijkt me verder eigenlijk al duidelijk genoeg...

EDIT: Ik ben het belangrijkste vergeten, "in principe" kun je dus makkelijk ieder systeem malware-vrij maken, maar ik betwijfel echt of malware wel het probleem is bij de topic-starter.

OT:
Ik ga er eerlijk gezegd ook van uit dat het hier een foutcode ID-10-T betreft, (error reading user, please insert new user) maar ik wilde niet de eerste zijn die dat letterlijk postte :p Mede daarom nogmaals mijn vraag aan de topic-starter:
"Zou je wat specifieker kunnen zijn in ALLE problemen die je ervaart, wijzigingen die zijn opgetreden in het systeem, e/o applicaties zonder dat je daar (bewust) mee bezig bent geweest, en andere dingen die je opvallen of mogelijk verdacht zijn????"
Anders vind ik het een beetje doelloos om het te proberen je verder te helpen eerlijk gezegd, laat staan te zeggen dat het hier een zus-en-zo rootkitje betreft...

Groet
08-11-2012, 15:42 door yobi
Soms ontstaan ook problemen door een oude versie bios. Het kan dan geen kwaad om op de website van het merk te controleren op een update.

De bovenstaande theoretische exploits kan men verwachten als men een interessante 'target' is. Dit kan ik voor u niet inschatten.
08-11-2012, 17:19 door Euro10000
Met dban je hd schoonmaken, dan worden je partities en mbr gewist.
Maar doe dit ook voor andere harde schijven, en usb sticks en geheugen kaarten.
Let op voor geinfecteerde cd en dvd's.
Ga er van uit dat alle software die je nu hebt geinfecteerd is, dus niet gebruiken.
Geen recovery partitie gebruiken, hier gaan ook virussen in zitten.
Je hoeft dus geen andere hardware te kopen.
Windows 7 gebruiken, geen xp, en ook geen windows 8, want 8 is te nieuw.

Zoek op deze site naar rootkit, daar heeft iemand een hele lange lijst gemaakt om veilig met je pc te werken, dan loop je minder rotzooi op.
Ook op http://gathering.tweakers.net/ is een gedeelte virussen en beveiliging.
Security Now op youtube is ook leuk indien je meer wilt leren.
http://www.jupiterbroadcasting.com/ dan de techsnap uitzending.
http://security.nl/frontpage natuurlijk, en forum natuurlijk.
http://revision3.com/hak5

Vaak is de gebruiker die te weinig weet, dus je zult meer moeten gaan leren hoe je je pc kunt beveiligen.
1 Leer wat je kunt instellen om veiliger te krijgen.
2 Leer wat je als gebruiker wat wel en niet mag doen.
3 Leer wat er steeds wijzigd tav veiligheid.

Indien je iets anders wilt proberen, zou je linux kunnen proberen.
Zelf gebruik ik linux nu een jaar of 5, en heb 0 rotzooi opgelopen.
Geen firewall(mag wel),
Geen virusscanner,(1x per half jaar of 1 jaar scan ik met kaspersky gratis scanner, vanaf een bootable cd),
Alle software(ook andere firma's) zit op de linux server, geheel virusvrij en spyware vrij.
Het is gratis. Oudere pc, probeer eens xubuntu.
08-11-2012, 17:22 door AdVratPatat
Door yobi: Soms ontstaan ook problemen door een oude versie bios. Het kan dan geen kwaad om op de website van het merk te controleren op een update.

De bovenstaande theoretische exploits kan men verwachten als men een interessante 'target' is. Dit kan ik voor u niet inschatten.
True, dat vond ik zelf ook al, de informatie was meer bedoeld voor de OP en reageerder om juist aan te tonen dat we geen alu hoejes nodig gaan hebben vandaag, zoals ik ook al probeerde weer te geven in mijn eerste reactie.
Ik neem even aan de je met "theoretisch" doelde op de RAT? Ik ken deze verhalen van onderlinge gamer-vete's, niet eens over verdere "targets"... Overigens blijft het bewijs hiervan geconserveerd op de HDD, dus echt professioneel is het sowieso niet...

Ook vind ik het eerlijk gezegd onverstandig om de topic-starter de werkwijze aan te bevelen die jij zelf zou toepassen, het moge duidelijk zijn dat het expertise-niveau hiervoor te verschillend is.
Ik vermoed dat de OP in deze situatie zich dan andere problemen op de hals haalt en mogelijk nog veel meer "help-malware!!" ideeën krijgt, maar dat is strikt mijn mening/inschatting en zeker niet persoonlijk bedoeld richting jullie beide.

Groet
09-11-2012, 09:34 door Anoniem
De vraagsteller heeft last van "spyware en eigenlijk ook malware" die door geen enkele scanner wordt gevonden. Z'n PC doet verder ook "weird". Er worden op deze basis vergaande adviezen gegeven, maar uit niets blijkt dat objectef een besmetting van welke aard dan ook aan de orde is. Dit is tamelijk "weird". Als je dan toch in het wilde weg iets wilt doen, zet dan eens een stofzuiger op de fan. Een minuutje werk. Stof brengt brokken. Weg stof, weg brokken.
10-11-2012, 22:34 door Anoniem
Hier de TS: De stofzuiger er even op los laten kan nooit kwaad (mits voorzichtig gehanteerd).Laten we hopen dat de pc het dan weer normaal doet.Ik vrees dat stofzuigen alleen niet genoeg zal zijn,maar een windows herinstallatie kan nooit kwaad dus dat zal ik maar weer eens gaan doen.
Door Anoniem: De vraagsteller heeft last van "spyware en eigenlijk ook malware" die door geen enkele scanner wordt gevonden. Z'n PC doet verder ook "weird". Er worden op deze basis vergaande adviezen gegeven, maar uit niets blijkt dat objectef een besmetting van welke aard dan ook aan de orde is. Dit is tamelijk "weird". Als je dan toch in het wilde weg iets wilt doen, zet dan eens een stofzuiger op de fan. Een minuutje werk. Stof brengt brokken. Weg stof, weg brokken.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.