Malware
Malware (kwaadaardige software) is elke software die opzettelijk is ontworpen om schade toe te brengen aan computers, servers, netwerken of gebruikers. Het omvat een breed scala aan dreigingen, waaronder virussen, trojans, spyware, adware en rootkits.
Veelvoorkomende soorten malware
Virussen hechten zich aan legitieme programma's en verspreiden zich wanneer het geïnfecteerde programma wordt uitgevoerd. Trojans vermommen zich als legitieme software om gebruikers te misleiden tot installatie. Wormen repliceren zichzelf en verspreiden zich over netwerken zonder gebruikersinteractie. Spyware monitort heimelijk gebruikersactiviteit en verzamelt gevoelige informatie. Rootkits verbergen zich diep in het besturingssysteem om permanente, ongedetecteerde toegang te bieden. Keyloggers registreren toetsaanslagen om wachtwoorden en gevoelige gegevens vast te leggen. Fileless malware opereert volledig in het geheugen zonder sporen op de schijf achter te laten.
Infectievectoren
E-mailbijlagen blijven de meest voorkomende leveringsmethode. Drive-by downloads van gecompromitteerde of kwaadaardige websites. Geïnfecteerde USB-drives en verwijderbare media. Compromittering van de softwareleveringsketen: legitieme software-updates die malware bevatten. Misbruik van ongepatchte softwarekwetsbaarheden. Social engineering om gebruikers malafide code te laten uitvoeren. Kwaadaardige advertenties (malvertising) op legitieme websites.
Detectie en respons
Gebruik endpoint detection and response (EDR) voor doorlopende gedragsmonitoring en telemetrie op kernelniveau. Houd detecties up-to-date en voer geplande scans uit. Monitor op indicators of compromise (IoC's): ongebruikelijk uitgaand verkeer (LOLBins die aanvallersinfrastructuur aanroepen), onverwachte processen, persistentie-artefacten (Scheduled Tasks, Run keys, services) en bestandswijzigingen. Zet application allowlisting (AppLocker, WDAC) aan op hoog-risico-endpoints. Wanneer malware wordt gedetecteerd: isoleer de host van het netwerk (niet uitschakelen, om werkgeheugen te behouden), maak een memory image voor offline analyse, identificeer de malware-familie via EDR-telemetrie of een YARA-scan tegen bekende regels, bepaal de omvang van de infectie in de omgeving, stel schijf- en registry-artefacten veilig, en voer pas remediation uit nadat de initiële toegangsroute is bevestigd.
Bespreek dit met een senior responder.
Bespreek dit met een senior responderIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team