Ik heb vermoedelijk een RAT op mijn PC

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Beste Tweakers!

Afgelopen vrijdagnacht is mij iets vreselijk vervelends overkomen. Er is €1700 afhandig gemaakt. De hacker heeft dit op de volgende manier gedaan: Op mijn twitch account ingelogd (2fa was enabled) voor 1700 euro aan bits gekocht via mijn PayPal , deze zijn doorgesluisd.
Gelukkig heeft Twitch mij redelijk snel geholpen en heb ik mijn geld inmiddels terug.

Nu rest mij de vraag, hoe heeft dit kunnen gebeuren? De laatste tijd heb ik wel wat verdachte software gedownload dus mijn vermoeden gaat daar naar toe. (plugins voor Fruity Loops)

Ik denk dus dat er een RAT in mijn pc/laptop zit. De transactie is op zaterdagnacht gebeurd, toen stond mijn PC uit maar mijn laptop stand-by. Toen ik erachter kwam heb ik gelijk de gebruikelijke stappen gezet om mijn geld terug te krijgen en een aantal wachtwoorden veranderd. Mijn laptop heb ik inmiddels een clean install gegeven en daar zie ik eigenlijk niets verdacht meer, maar ik lees wel het e.e.a. Over rootkits?

Op mijn desktop heb ik de data veilig gesteld en ben ik ook klaar voor een clean install. Maar is het daarmee weg? Ik moet zeker weten dat het van mijn pc af is, anders ga ik alleen nog maar bankzaken kunnen regelen via mijn werk laptop (werk zelf als IT-er, maar niet gespecialiseerd in security en networking).

Nu rest mijn vraag, welke stappen kan ik nog ondernemen om er zeker van te zijn dat de RAT van mijn pc af is?

Of... Was de hack wel via een RAT? Dat moet toch bijna wel aangezien mijn twitch account alleen op die devices stond ingelogd, evenals mijn PayPal. En anders had ik 100% een mail ontvangen dat er elders is ingelogd geweest.

Relevante software en hardware die ik gebruik.
Malwarebytes
Windows Defender
AVG

Wat ik al gevonden of geprobeerd heb.
Msconfig opstartprogrammas
Taakbeheer
%appdata% hided files gecheckt
Netstate op mijn verse OS van de laptop gecheckt

Alle reacties


Acties:
  • 0 Henk 'm!

  • Jaïr.exe
  • Registratie: Mei 2009
  • Laatst online: 19-05 23:10
MrNobody28 schreef op maandag 17 mei 2021 @ 00:52:
Beste Tweakers!

Afgelopen vrijdagnacht is mij iets vreselijk vervelends overkomen. Er is €1700 afhandig gemaakt. De hacker heeft dit op de volgende manier gedaan: Op mijn twitch account ingelogd (2fa was enabled) voor 1700 euro aan bits gekocht via mijn PayPal , deze zijn doorgesluisd.
Gelukkig heeft Twitch mij redelijk snel geholpen en heb ik mijn geld inmiddels terug.

Nu rest mij de vraag, hoe heeft dit kunnen gebeuren? De laatste tijd heb ik wel wat verdachte software gedownload dus mijn vermoeden gaat daar naar toe. (plugins voor Fruity Loops)

Ik denk dus dat er een RAT in mijn pc/laptop zit. De transactie is op zaterdagnacht gebeurd, toen stond mijn PC uit maar mijn laptop stand-by. Toen ik erachter kwam heb ik gelijk de gebruikelijke stappen gezet om mijn geld terug te krijgen en een aantal wachtwoorden veranderd. Mijn laptop heb ik inmiddels een clean install gegeven en daar zie ik eigenlijk niets verdacht meer, maar ik lees wel het e.e.a. Over rootkits?

Op mijn desktop heb ik de data veilig gesteld en ben ik ook klaar voor een clean install. Maar is het daarmee weg? Ik moet zeker weten dat het van mijn pc af is, anders ga ik alleen nog maar bankzaken kunnen regelen via mijn werk laptop (werk zelf als IT-er, maar niet gespecialiseerd in security en networking).

Nu rest mijn vraag, welke stappen kan ik nog ondernemen om er zeker van te zijn dat de RAT van mijn pc af is?

Of... Was de hack wel via een RAT? Dat moet toch bijna wel aangezien mijn twitch account alleen op die devices stond ingelogd, evenals mijn PayPal. En anders had ik 100% een mail ontvangen dat er elders is ingelogd geweest.

Relevante software en hardware die ik gebruik.
Malwarebytes
Windows Defender
AVG

Wat ik al gevonden of geprobeerd heb.
Msconfig opstartprogrammas
Taakbeheer
%appdata% hided files gecheckt
Netstate op mijn verse OS van de laptop gecheckt
Het kan zeker een RAT zijn en het idee dat het via een plugin op Fruityloops binnenkwam is realistisch (zeker als dit van de piratenhaven afkomstig is). In het verleden waren er al voorbeelden van ''gecrackte'' adobe plugins die malware downloadden.

Via de RAT kunnen ze een eventtrigger inschakelen bij bijv. paypal of Twitch, waarbij je desktopactiviteit wordt opgenomen. Als je dan twee authenticatie instelt, dan hebben zij ook de QR code om zelf de code te genereren op hun mobiel.

Tegenwoordig kunnen ''hackers'' ook je computervingerafdruk kopiëren en gebruiken om in te loggen als ''trusted device''. Dus bij zaken als PayPal, Gmail, iCloud heb je geen extra authenticatie nodig, enkel het wachtwoord die vaak ook gecompromitteerd is. Deze vingerafdrukken kunnen ook van je telefoon afkomstig zijn, alhoewel die minder ''populair'' zijn onder criminelen. Deze nieuwe vorm van criminaliteit is op dit moment super populair, maar de autoriteiten zitten er wel bovenop. Het is zegmaar niveautje SilkRoad...
Helaas is dit een soortvan markt geworden waarin mensen gecompromitteerde computers verkopen. Jouw computer zou in dit geval best wat waard zijn gezien de gekoppelde accounts.


Stappen om uit te voeren zijn dus:
1. Op een andere device met lege Windows installatie (met antivirus) je wachtwoord opnieuw instellen en genereer nieuwe QR codes voor twee authenticatie. Eventueel je telefoon opnieuw instellen indien dit ook gecompromitteerd kan zijn.
Volgorde van wachtwoorden veranderen: E-mail (check ook je filters voor evt. doorstuurfilters!) -> Clouddiensten (indien je QR codes opslaat) -> Financiële zaken -> overig

2. Op je eigen laptop met lege Windows installatie ook eens kijken of je een biosupdate kan doen, wellicht dat het een malafide bios rootkit kan overschrijven.

3. Check ook of je partners/mensen die je wachtwoorden oid weten hun systeem kunnen scannen. Sommige partners delen bepaalde twee authenticatie codes indien er ''iets'' gebeurt. Zou ook geen wachtwoorden delen via WhatsApp of laten opslaan bij andere mensen.

Acties:
  • 0 Henk 'm!

  • Oon
  • Registratie: Juni 2019
  • Niet online

Oon

Heb je Teamviewer op je PC staan met de standaardinstellingen? Er zijn heel veel mensen die geld kwijt zijn geraakt doordat 's nachts iemand ingelogd heeft.

Had je de 2FA authenticator op je PC staan (bijv. Authy), of op een los apparaat?

Acties:
  • 0 Henk 'm!

  • hoi1234
  • Registratie: Augustus 2012
  • Laatst online: 28-10-2024
Mij verbaast het dat iemand binnen komt ondanks 2FA. Kan het zijn dat @MrNobody28 codes via SMS ontvangt en de hacker een nieuwe sim-kaart heeft aangevraagd?

Het RAT verhaal is misschien wat waarschijnlijker (ik wist overigens niet dat een RAT zoveel schade kan aanrichten), maar ik zou zeker nagaan of mijn scenario klopt. En natuurlijk overal unieke en moeilijke wachtwoorden gebruiken. Je wil niet dat iemand via SMS jouw codes kan ontvangen, zonder dat jij het weet.

Acties:
  • +2 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Laatst online: 13:55

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

MrNobody28 schreef op maandag 17 mei 2021 @ 00:52:
Wat ik al gevonden of geprobeerd heb.
Msconfig opstartprogrammas
Taakbeheer
%appdata% hided files gecheckt
Netstate op mijn verse OS van de laptop gecheckt
Waarom komt in je hele topicstart het woord antivirus niet voor? Waarom heb je geen uitgebreide scan gedaan met één van de talloze antivirus programma's die beschikbaar zijn?

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • Spierenburg
  • Registratie: Maart 2010
  • Laatst online: 24-09-2024
Ligt eraan hoe je een "Clean Install" hebt gedaan. Soms kan een RAT een MBR of verborgen partitie aanmaken waardoor het virus na een herinstall terug kan komen. Je moet dus voor een Windows installatie alle partities wel echt formatteren.

Acties:
  • +40 Henk 'm!

  • Corrit
  • Registratie: Januari 2007
  • Laatst online: 07:30
Voor wie net als ik niet wist waar RAT voor staat: Remote Access Tool // Remote Access Trojan.

Acties:
  • 0 Henk 'm!

  • Skywalker27
  • Registratie: Maart 2012
  • Laatst online: 19-05 07:39
Via een schone laptop, eerst bij alle finance accounts sessie verbreken en alle trusted devices weggooien. Wachtwoorden overal aanpassen naar unieke ww. en 2FA vernieuwen en inschakelen. Oude laptop niet wissen hier staat mogelijk bewijs materiaal op.

Acties:
  • 0 Henk 'm!

  • HeAdWaVe74
  • Registratie: Maart 2013
  • Laatst online: 14-11-2022
Oon schreef op maandag 17 mei 2021 @ 02:10:
Heb je Teamviewer op je PC staan met de standaardinstellingen? Er zijn heel veel mensen die geld kwijt zijn geraakt doordat 's nachts iemand ingelogd heeft.

Had je de 2FA authenticator op je PC staan (bijv. Authy), of op een los apparaat?
Kan je hier iets meer over vertellen.
Zelf gebruik ik binnen mijn familie Teamviewer op probleempjes te verhelpen als ik even niet langs kan komen.

welke standaard instellingen moeten gewijzigd worden ?

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • SinergyX
  • Registratie: November 2001
  • Laatst online: 13:29

SinergyX

____(>^^(>0o)>____

hoi1234 schreef op maandag 17 mei 2021 @ 09:29:
Mij verbaast het dat iemand binnen komt ondanks 2FA. Kan het zijn dat @MrNobody28 codes via SMS ontvangt en de hacker een nieuwe sim-kaart heeft aangevraagd?

Het RAT verhaal is misschien wat waarschijnlijker (ik wist overigens niet dat een RAT zoveel schade kan aanrichten), maar ik zou zeker nagaan of mijn scenario klopt. En natuurlijk overal unieke en moeilijke wachtwoorden gebruiken. Je wil niet dat iemand via SMS jouw codes kan ontvangen, zonder dat jij het weet.
Je kan voor je eigen PC natuurlijk aangeven dat het account ingelogd moet blijven ipv continue 2FA te doen (zoals bij paypal, onthoud deze PC), dan omzeil je heel 2FA als natuurlijk rechtstreeks vanaf zijn PC wordt gehandeld.

Nog 1 keertje.. het is SinergyX, niet SynergyX
Im as excited to be here as a 42 gnome warlock who rolled on a green pair of cloth boots but was given a epic staff of uber awsome noob pwning by accident.


Acties:
  • 0 Henk 'm!

  • Ernemmer
  • Registratie: Juli 2009
  • Niet online
...

[ Voor 119% gewijzigd door Ernemmer op 25-05-2021 10:01 ]


Acties:
  • 0 Henk 'm!

  • Oon
  • Registratie: Juni 2019
  • Niet online

Oon

HeAdWaVe74 schreef op maandag 17 mei 2021 @ 10:31:
[...]


Kan je hier iets meer over vertellen.
Zelf gebruik ik binnen mijn familie Teamviewer op probleempjes te verhelpen als ik even niet langs kan komen.

welke standaard instellingen moeten gewijzigd worden ?
Ik gebruik ook gewoon nog Teamviewer om een aantal familieleden te ondersteunen (althans, tot kort geleden, want nu kickt Teamviewer me er na 10 seconden uit omdat ze vinden dat ik het commerciëel gebruik :+ )

Je kan onder instellingen -> beveiliging de wachtwoordsterkte op 'geen' zetten, en dan gebruik maken van een toegewezen account, een vast wachtwoord instellen, of de persoon aan de andere kant goedkeuring laten geven iedere keer dat je verbinding maakt.

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Bedankt voor alle reacties!!

Even wat vragen beantwoorden die ik voorbij zie komen. Ik heb inderdaad ook wat scans gedaan met malwarebytes, AVG en windows defender. Hier kwam wel wat uit, maar had het toen verwijderd.

Ik heb teamviewer op beide devices geïnstalleerd staan.

Mijn twitch en PayPal stonden ingelogd op mijn Pc.

Van een collega krijg ik te horen dat ik het beste mijn ssd waar het OS op staat kan verwijderen uit de PC en dan een frisse OS op m'n andere Ssd kan zetten. Wel alles natuurlijk formatteren en de oude ssd niet meer gebruiken. Zou dat zin hebben?

Al mijn koppelingen betreft PayPal en bankrekening heb ik ontkoppeld. Ook heb ik nieuwe wachtwoorden ingesteld, weliswaar op m'n vermoedelijk gehackte device, dus dit zal ik nogmaals veranderen en 2fa instellen.

De stappen die ik wil zetten bij mijn desktop pc zijn dus als volgt:

- Alle schijven formatteren
- Ssd met OS er op, uit mijn pc halen en niet meer gebruiken
- Nieuwe ssd kopen en daar een schone OS op zetten
- Kaspercy anti virus aanschaffen of een andere betaalde scanner
- Browser instellen dat deze automatisch alles uitlogt en cookies verwijderd bij het afsluiten (zodat 2fa weer getriggerd moet worden bij een nieuwe inlog)

Acties:
  • 0 Henk 'm!

  • Hackus
  • Registratie: December 2009
  • Niet online

Hackus

Lifting Rusty Iron !

Kiest als MTB' er voor het mulle zand en drek, ipv het naastgelegen verharde pad.


Acties:
  • 0 Henk 'm!

  • JoostTheHost
  • Registratie: Maart 2006
  • Laatst online: 12-05 10:07
MrNobody28 schreef op maandag 17 mei 2021 @ 00:52:
Afgelopen vrijdagnacht is mij iets vreselijk vervelends overkomen. Er is €1700 afhandig gemaakt.[...]
/offtopic
Behalve het oplossen/analyseren van de huidige situatie:
Vergeet niet om ook aangifte te doen zodat dit soort zaken goed in beeld komen bij de relevante partijen.

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Ik heb zojuist gebeld om een afspraak te maken voor een aangifte. Hopelijk kunnen zij mij ook nog wat dingen adviseren om de huidige situatie op te lossen.

Hoop dat de stappen die ik in mijn vorige post benoemd heb voldoende zijn... Voorlopig doe ik nog niets met mijn desktop voor evt. bewijzen. De laptop heb ik dus wel al opnieuw ingesteld.

Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 13:25
Je kunt jezelf pas beveiligen als je weet waar je zwakheden zitten en waar er misbruik van is gemaakt.
JE bent nu een beetje met hagel aan het schieten.
Afgelopen vrijdagnacht is mij iets vreselijk vervelends overkomen. Er is €1700 afhandig gemaakt. De hacker heeft dit op de volgende manier gedaan: Op mijn twitch account ingelogd (2fa was enabled) voor 1700 euro aan bits gekocht via mijn PayPal , deze zijn doorgesluisd.
Hoe weet je dit? Heb je hier meer info van? Is er een authenticatie log? Is 2fa request afgegaan?

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • killercow
  • Registratie: Maart 2000
  • Laatst online: 11:41

killercow

eth0

Gezien je vermoedens van inbraak, en toegang tot je laptop, icm je werk als ict-er.
Heb je ook klant-gegevens of toegang tot data/systemen van je werkgever op deze laptop? Zoja, heb je je werkgever als op de hoogte gesteld van deze inbraak, en indien nodig een melding bij het AP gedaan als er persoonsgegevens van derden gemoeid zijn met die incident?

Een clean install zonder bewijsmateriaal veilig te stellen is daarnaast niet heel handig, nu is het maar afwachten of je daadwerkelijk de bron hebt gepakt, en is het onmogelijk te zien wat er gebeurd is.

openkat.nl al gezien?


Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Werkgever heb ik gelijk ingeschakeld, heb nooit iets qua werk op de pc's gedaan.

@laurens0619
Er is geen 2fa request afgegaan.
Sorry ben vooral 'n beetje in paniek geraakt van hoe heeft mij dit kunnen over komen.

Hoe ik er achter ben gekomen is dmv een afschrijving op mijn PayPal.
Heb geschiedenis van de pc en dergelijke gecontroleerd maar die sporen zijn uitgewist.
Ik weet bijna zeker dat het is mis gegaan bij het downloaden van fl studio plugins.

Er zou volgens mijn collega ook een rootkit op de pc kunnen staan. Wat hij dan adviseert is om de boot ssd te vervangen en ook de andere schijven te formateren.

Helaas reikt mijn kennis in deze kwestie niet heel ver. Vandaar dat het misschien over komt als hagel schieten haha.

Acties:
  • 0 Henk 'm!

  • SlqmLqck
  • Registratie: September 2012
  • Laatst online: 14:25
Autmatische betalingen enabled bij Paypal en gekoppeld aan Twitch? Bij het opnieuw inloggen van een apparaat bij Twitch moet diegene ook toegang hebben tot de mail om een 6-cijferige reeks in te voeren. Dit heeft Twitch automatisch buiten hun 2FA. De 2FA die je aan moet zetten bij Twitch gaat enkel en alleen over telefoon, dan wel een app.

Zo zijn ook regelmatig wat mensen die bestellingen op hun naam kregen bij thuisbezorgd en een koppeling van Paypal hadden. Zie topic: Iemand deed Thuisbezorgd.nl bestelling via mijn PayPal

Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 13:25
MrNobody28 schreef op maandag 17 mei 2021 @ 15:20:
Werkgever heb ik gelijk ingeschakeld, heb nooit iets qua werk op de pc's gedaan.

@laurens0619
Er is geen 2fa request afgegaan.
Sorry ben vooral 'n beetje in paniek geraakt van hoe heeft mij dit kunnen over komen.

Hoe ik er achter ben gekomen is dmv een afschrijving op mijn PayPal.
Heb geschiedenis van de pc en dergelijke gecontroleerd maar die sporen zijn uitgewist.
Ik weet bijna zeker dat het is mis gegaan bij het downloaden van fl studio plugins.

Er zou volgens mijn collega ook een rootkit op de pc kunnen staan. Wat hij dan adviseert is om de boot ssd te vervangen en ook de andere schijven te formateren.

Helaas reikt mijn kennis in deze kwestie niet heel ver. Vandaar dat het misschien over komt als hagel schieten haha.
Maar is je paypal dan niet gewoon gehackt? Had die wel MFA?
Kun je in paypal authenticatie log terugvinden?

https://www.technipages.com/paypal-review-recent-logins

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Klopt, vandaar het vermoeden dat het op mijn pc is gebeurd aangezien ik geen mail heb ontvangen van Twitch met een inlog poging. @SlqmLqck

@laurens0619 thanks voor je reactie. De logs van de logins nagelopen. Er is niet speciaal voor ingelogd, tevens ook mfa enabled op PayPal. Oftewel, PayPal was al ingelogd via mijn Twitch.

Ik ga nu bij twitch de logs opvragen maar vermoedelijk komt daar niets uit omdat het dus via m'n eigen pc is gebeurd.

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Even een update!
Heb een rootkit op mijn laptop gevonden via Kaspersky. Het rare is dat deze staat op de HDD en niet op de boot ssd.

Ondertussen ben ik al mijn apparaten aan het scannen en het wachtwoord van de router aanpassen.

Laten we hopen dat het alleen m'n laptop is...

Acties:
  • +1 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 13:25
Ok dus Twitch is geautoriseerd om je paypal te gebruiken. De vraag is dus, hoe kwamen ze in je Twitch account?

Als je ingelogd bent op de computer en je hebt een rootkit, dan kunnen ze eenvoudig of vanaf je computer inloggen en de aanval uitvoeren, of het sessie token kopieren om hiermee lokaal "in te loggen".

Vragen:
- Hoe lang blijft je sessie actief op je computer na inloggen op twitch? Hoe vaak moet je de MFA entry opgeven?
- Heb je toevallig een andere app geautoriseerd in je twitch?

https://www.twitch.tv/settings/connections


https://docs.gamesparks.c...witch-authentication.html
https://www.reddit.com/r/...witch_oauth_phishing_faq/

[ Voor 11% gewijzigd door laurens0619 op 17-05-2021 17:20 ]

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
@laurens0619

Iedere 30 dagen een nieuwe mfa entry opgeven.
Geen andere aparte apps geautoriseerd, heb nu wel alles losgekoppeld in ieder geval.

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Weer even een update.

Alle apparaten in huis grondig gescand. Niets aangetroffen, behalve dan de rootkit op m'n laptop. Deze verwijderd met Kaspersy removal tool, hopelijk is die nu ook weg en blijft ie weg? (Kan iemand dit bevestigen?)
Op de pc van m'n pa hele oude malware gevonden, verwijderd.
Zit er aan te denken om op alle computers ook een Tron uit te voeren voor de zekerheid.

Het plan is voor nu om morgen de afspraak te maken met de politie voor een aangifte en evt nog wat tips van hun om te controleren.

Mijn laptop gebruik ik uitsluitend nog voor Netflix, videoland en YouTube. Hier zit niets aan gekoppeld dus dat lijkt me wel safe.

Mijn main PC ga ik alsnog helemaal formatteren voor de zekerheid en opnieuw installeren. Daarna schaf ik Kaspercy software aan voor o.a password manager en dergelijke.

Tevens ook mijn router pw veranderd en de hoogst mogelijke beveiliging geactiveerd (zoals het filteren van incomplete pakketjes en een extra beveiliging op de poorten)

Heb ik dingen over het hoofd gezien qua controle/scans en dergelijke?

Acties:
  • 0 Henk 'm!

  • Jaïr.exe
  • Registratie: Mei 2009
  • Laatst online: 19-05 23:10
MrNobody28 schreef op maandag 17 mei 2021 @ 17:14:
Even een update!
Heb een rootkit op mijn laptop gevonden via Kaspersky. Het rare is dat deze staat op de HDD en niet op de boot ssd.

Ondertussen ben ik al mijn apparaten aan het scannen en het wachtwoord van de router aanpassen.

Laten we hopen dat het alleen m'n laptop is...
Ja dat kan gewoon, ook met silent startup die niet in msconfig/taakbeheer verschijnt. Qua aangifte kunnen ze enkel informatie opvragen via de ISP/VPN provider met het IP adres wat je eerder vond, want denk dat je het meeste bewijs al gewipet hebt tijdens de reinstall e.d.

Acties:
  • 0 Henk 'm!

  • The_Doman
  • Registratie: Augustus 2005
  • Laatst online: 14:37
Bij van zware infectie verdachte systemen kan je ook nog een standalone bootable antivirus scan uitvoeren
Lifewire: 15 Best Free Bootable Antivirus Tools
Zelf gebruik ik in zulke situaties ook de al eerdere genoemde Kaspersky Virus removal tool vanuit een bootable WinPE omgeving.

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Goede tip @The_Doman
Benieuwd of daar nog iets uit gaat komen.

Morgen nog wat YouTube videos kijken over root/boot malware en Rat's om te kijken of ik nog meer kan achterhalen. Op mijn desktop nog helemaal geen spoor kunnen vinden, ik denk dan ook dat deze safe is, desondanks komt daar gewoon een clean install op. Mijn laptop ga ik voortaan gebruiken voor "kloten" met VM's, daar komt niets van gevoelige info meer op.

Alleen ben ik nog wel achterdochtig als ik met dat apparaat m'n netwerk op ga, of daar nog gevolgen aan kunnen zitten...

Acties:
  • 0 Henk 'm!

  • codeclap
  • Registratie: Juni 2015
  • Laatst online: 29-06-2024
MrNobody28 schreef op maandag 17 mei 2021 @ 23:56:
Alleen ben ik nog wel achterdochtig als ik met dat apparaat m'n netwerk op ga, of daar nog gevolgen aan kunnen zitten...
Tip: dit soort risico's moet je niet eens meer willen nemen als het vermoeden er is.

Kies voor je gemoedstoestand voor het blijft knagen.

Acties:
  • +1 Henk 'm!

  • MrRobert
  • Registratie: September 2005
  • Laatst online: 14:40
Ik zou misschien eens een google alert inzetten op je gegevens. Je zegt zelf dat je Netflix, Videoland enz gebruikte, in principe moet je alle accounts die gelogd zijn op de laptop moeten resetten, liefst dan van een alternatieve bron. Om zo de kans te verkleinen dat nog iets van de accounts gecompromised is.

Daarnaast kun je nog altijd een upgrade van je router doen om 'verdacht' verkeer te signaleren. Als er dan nog iets gaat pollen naar een c2c host, dan zou je de kans hebben dat het gezien gaat worden.

Maar ook daar zou ik niet te hoge verwachtingen van hebben in het consumenten segment.

Heb je een wachtwoord manager op je laptop staan? Of zijn er wachtwoorden gewoon opgeslagen in de browser(s)? Want in beide gevallen, kun je er vanuit gaan dat de aanvaller toegang heeft tot hem. Maar als je een wachtwoord manager hebt, dan zou ik eerst zeker zijn dat daar niet nog toegang tot is. Kijk bij diverse opties waar ingelogd is. Bv gmail geeft de mogelijk om ingelogde sessies weer te geven.

Ik zou zelf ook noteren welke acties je hebt gedaan, uiteindelijk raak je tussen de bomen het bos ook wel kwijt.

iRacing Profiel


Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 14:44

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

MrNobody28 schreef op maandag 17 mei 2021 @ 11:47:
Bedankt voor alle reacties!!

Even wat vragen beantwoorden die ik voorbij zie komen. Ik heb inderdaad ook wat scans gedaan met malwarebytes, AVG en windows defender. Hier kwam wel wat uit, maar had het toen verwijderd.
Wat werd er precies gevonden? Juist dit soort informatie is belangrijk om een eventueel probleem te achterhalen. Ook je stelling over 2FA vind ik wat onduidelijk. Heb je al contact gezocht met Paypal? Is daar ook iets in onderzoek? Gebruik je zwakke wachtwoorden of hergebruik je jouw wachtwoorden wellicht op andere websites?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Goedemorgen, bedankt weer voor de vele reacties. Wordt gewaardeerd en dat zorgt er voor dat ik zo min mogelijk over het hoofd zie.

Even wat vragen beantwoorden.
@Bor Er werd toen wat malware aangetroffen op mijn laptop na het downloaden van fl studio plug ins.

Ik gebruik zeker geen zwakke wachtwoorden. Ik had 2fa enabled op zowel PayPal als Twitch. Gister dus een Rootkit op mijn laptop gevonden, mijn Twitch staat daar 30 dagen ingelogd. Via mijn Twitch kan er een aankoop op Twitch gedaan worden via PayPal, en PayPal stond daar ook ingesteld als trusted device... Stom van me natuurlijk!
Contact is zeker gezocht met PayPal, zij gaven in eerste instantie aan niets te kunnen doen omdat het een geautoriseerde transactie was. Twitch daarentegen heeft gelijk adequaat gehandeld en het geld terug gestort. (Is vanacht ook uiteindelijk gebeurd!)

Voor de mensen die willen weten wat er in m'n scan naar voor kwam over de rootkit: HEUR:Rootkit.Agent.gen

@MrRobert De wachtwoorden zijn in tussen allemaal gewijzigd van Videoland, Netflix etc.

@codeclap het zal inderdaad blijven knagen, die laptop gaat de kast in.

Vandaag verwacht ik een belletje van de politie. Verwacht dat zij niet veel kunnen doen, wellicht dat een cyber specialist me nog op wat dingen kan wijzen of wat tips meegeeft. Daarna ga ik mijn main desktop nog zover mogelijk binnenstebuiten keren (de 3 keer inmiddels) om te zien of ik daar nog iets op kan vinden.

Acties:
  • 0 Henk 'm!

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 14:44

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

HEUR:Rootkit.Agent.gen is een generieke benaming voor iets wat door heuristic analysis. Dat kan ook een false positive zijn. Je ziet vaak dat bv cracks en andere schimmige zaken dit soort meldingen ook triggeren. In welk bestand zat het? Heb je dat bestand nog? Je kan het uploaden naar bv Jotti Malware Scanner of Virus Total om het bestand door een grote hoeveelheid scanners te laten analyseren.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
@Bor Device/Harddisk1/DR1 was de locatie van het bestand
Harddisk1 is mijn HDD.
Ik had mijn HDD voor de scan geformatteerd.
Toen de detectie plaats vond heb ik het bestand verwijderd, juist omdat ik dacht, het is een geformatteerde schijf. Dat is imo al verdacht.
Ik draai nu nogmaals een scan om te zien of het bestand er weer staat.

Lijkt het je anders verstandig om de laptop een dag terug te zetten (als ik die mogelijkheid heb) toen het bestand er nog wel op stond? Of gaat deze er dan niet meer zijn...

Acties:
  • 0 Henk 'm!

  • codeclap
  • Registratie: Juni 2015
  • Laatst online: 29-06-2024
MrNobody28 schreef op dinsdag 18 mei 2021 @ 09:30:
@Bor Device/Harddisk1/DR1 was de locatie van het bestand
Harddisk1 is mijn HDD.
Ik had mijn HDD voor de scan geformatteerd.
Toen de detectie plaats vond heb ik het bestand verwijderd, juist omdat ik dacht, het is een geformatteerde schijf. Dat is imo al verdacht.
Ik draai nu nogmaals een scan om te zien of het bestand er weer staat.

Lijkt het je anders verstandig om de laptop een dag terug te zetten (als ik die mogelijkheid heb) toen het bestand er nog wel op stond? Of gaat deze er dan niet meer zijn...
Er is dus geen enkel spoor meer te achterhalen van het precieze pad?

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Excuus! Heb even get-physicaldisk gedaan en het blijkt mijn ssd te zijn waar dus het OS op stond. Ook wel het meest logisch voor een rootkit...

Meer dan de info qua device/harddisk1/dr1 heb ik niet, ik ga Googlen of ik dat ergens kan benaderen!

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Besloten om de geïnfecteerde laptop niet meer te gebruiken ook al is ie volgens kaspercy, AVG en malwarebytes "virus vrij".
Wellicht een keer nieuwe schijven in bouwen plus een goeie AV er over heen laten gaan. Meer kan ik niet doen voor m'n gevoel.

Ondertussen aan het kijken voor een virusscanner. Ik lees veel positieve ervaringen met Norton 360 Deluxe. Wat vinden jullie van deze AV?

Ik hoop natuurlijk dat deze AV nog wat dingen kan vinden op m'n main desktop en andere apparaten en/of netwerk, of natuurlijk dat ie niets vind en er ook niets meer is.

Ik hoor graag van jullie!
Tot zo ver, allen hartstikke bedankt tot nu toe voor alle tips. Voor dat ik verder aan de slag ga met mijn desktop wacht ik eerst het advies van de politie donderdag af, hier heb ik namelijk nog niets op verwijderd, al verwacht ik om eerlijk te zijn ook geen virus. Fingers crossed.

Acties:
  • 0 Henk 'm!

Anoniem: 37334

Norton 360 is ruk, maar dit is gebaseerd op ervaringen met Norton SystemWorks uit 1998, dus wellicht niet helemaal accuraat. :D

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 09:31
MrNobody28 schreef op woensdag 19 mei 2021 @ 00:51:
Ondertussen aan het kijken voor een virusscanner. Ik lees veel positieve ervaringen met Norton 360 Deluxe. Wat vinden jullie van deze AV?
Ik raad aan om gewoon Windows Defender te gebruiken. Dat is een uitstekend product geschreven door mensen die Windows door-en-door kennen. Third party antivirusproducten hebben twijfelachtige meerwaarde, ook al probeert de marketingafdeling je te overtuigen van het tegenovergestelde.

Dan laat ik de rant over third party AV dat je systeem saboteert nog achterwege.

Trap vooral niet in de val nu te denken iets te moeten aanschaffen zodat het 'beter' wordt. Je eigen gedrag proberen aan te passen (plugins uit dubieuze bron halen) is véél belangrijker - de kans dat een goed gepackte RAT langs eender welke AV glipt is reeel ongeacht welk product dat is. Er niet op dubbelklikken is het belangrijkste.

Als je uit de logs van je huidige AV vist wat er nu precies waar gevonden werd dan kun je daar misschien nog nuttige lering uit trekken (dwz. bevestiging dat het met zo'n plugin meekwam).

Acties:
  • 0 Henk 'm!

Anoniem: 511810

Heb een tijdje terug in hetzelfde schuitje gezeten, kan onderschrijven dat geen enkel tool wat ik gebruikt heb (virusscanner) in staat was alles te detecteren.
Uiteindelijk deepdive gedaan met tools als gmer, ms sysinternals etc om de locaties van 'verdachte, steeds terugkomende processen uit te zoeken en deze handmatig verwijderd.

Ben daar wel een paar uur zoet mee geweest maar het heeft gewerkt.

Omdat ik heel snel in de gaten had dat ik opeen verkeerde lnk geklikt had (en netwerk eraf gegooid heb) is er verder niets gestolen, wel heb ik nu overal 2fa aangezet waar dat nog niet aanstond en alles (vooral PP) gaat nu altijd met key vanuit authy op telefoon, geen trusted devices...

Bottomline van mijn ervaring: zowel defender, als welk ander tool wat ik geprobeerd heb zal nooit alle delen van een rootkit verwijderen...

Acties:
  • 0 Henk 'm!

  • Citroentjuh
  • Registratie: November 2013
  • Laatst online: 12:53
Anoniem: 37334 schreef op woensdag 19 mei 2021 @ 01:34:
Norton 360 is ruk, maar dit is gebaseerd op ervaringen met Norton SystemWorks uit 1998, dus wellicht niet helemaal accuraat. :D
😂 ja dat was verschrikkelijk vroeger, zo traag!
Maar het Norton van nu zou ik wel durven aanbevelen. Heb zelf goede ervaringen met Norton 360 en testresultaten zijn ook goed. Vaak kun je best voordelige pakketten krijgen met meerdere licenties.
Ik denk alleen niet dat je dit moet doen puur omdat je hoopt dat die meer gaat vinden. Wellicht wel ten opzichte van AVG en Malwarebytes, maar Kasperky is behoorlijk gelijkwaardig aan Norton en die zullen onderling weinig verschil geven qua scanresultaten.

Acties:
  • 0 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
Mijn laatste korte update.
Aangifte gedaan, zal verder niet veel meer mee gebeuren verwacht ik.
Een Google melding van verdachte software op mijn laptop heb ik niet voorbij zien komen, Google wist er dus al van blijkbaar haha.
Ook is hier een betaalmethode mbt Google Ads aangemaakt, verder geen kosten op gehad maar ik snap niet waarom iemand dat gedaan heeft. Dat Google Ads account heb ik verwijderd en de betaalmethode ook. Op m'n laptop dus de rootkit aangetroffen, de laptop helemaal schoon gemaakt maar ik ga hem niet meer gebruiken voorlopig.
Norton op al mijn apparaten geïnstalleerd, just in case.
Alle apparaten ook even nagelopen maar niets kunnen vinden verder. Wel voor de zekerheid clean installs gedaan. En natuurlijk alle wachtwoorden vervangen.

Geld terug gekregen van Twitch, heel fijn.
PayPal verwijderd, ook al ligt het daar niet aan, ik wil geen koppelingen meer hebben maar een fysieke creditcard.
Pittige week gehad, beetje paranoïde achtige gedachte maar dat zal na verloop vast weg trekken.

Ik wil iedereen die hier gereageerd heeft bedanken, mede door jullie tips ben ik er goed vanaf gekomen.

Acties:
  • 0 Henk 'm!

  • Citroentjuh
  • Registratie: November 2013
  • Laatst online: 12:53
MrNobody28 schreef op maandag 24 mei 2021 @ 00:24:
Mijn laatste korte update.
Aangifte gedaan, zal verder niet veel meer mee gebeuren verwacht ik.
Een Google melding van verdachte software op mijn laptop heb ik niet voorbij zien komen, Google wist er dus al van blijkbaar haha.
Ook is hier een betaalmethode mbt Google Ads aangemaakt, verder geen kosten op gehad maar ik snap niet waarom iemand dat gedaan heeft. Dat Google Ads account heb ik verwijderd en de betaalmethode ook. Op m'n laptop dus de rootkit aangetroffen, de laptop helemaal schoon gemaakt maar ik ga hem niet meer gebruiken voorlopig.
Norton op al mijn apparaten geïnstalleerd, just in case.
Alle apparaten ook even nagelopen maar niets kunnen vinden verder. Wel voor de zekerheid clean installs gedaan. En natuurlijk alle wachtwoorden vervangen.

Geld terug gekregen van Twitch, heel fijn.
PayPal verwijderd, ook al ligt het daar niet aan, ik wil geen koppelingen meer hebben maar een fysieke creditcard.
Pittige week gehad, beetje paranoïde achtige gedachte maar dat zal na verloop vast weg trekken.

Ik wil iedereen die hier gereageerd heeft bedanken, mede door jullie tips ben ik er goed vanaf gekomen.
Mooi geregeld zo! Heb je ook de Norton power eraser scan gedraaid als extra check?

Acties:
  • +1 Henk 'm!

  • MrNobody28
  • Registratie: Juli 2018
  • Laatst online: 06-12-2023
@Citroentjuh zeker!!
Pagina: 1