Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Ontraceerbare download van 287 Mb

19-06-2014, 13:26 door Anoniem, 17 reacties
Ongeveer een kwartier na het opstarten van mijn PC zag ik vanmorgen onder Activiteit in Status van LAN-verbinding dat er een download van 287 Mb had plaatsgevonden. Dit vóórdat ik zelf enige activiteit had ondernomen, behalve het bijwerken van de virusdefinities (Norton Internet Security), wat gewoonlijk 1,5 tot 2 Mb is, en een scan met HitmanPro.

Omdat ik dit nogal verdacht vond heb ik proberen te achterhalen wat dat downloadbestand geweest is, maar heb via het configuratiescherm niets kunnen vinden, niets bij downloads, bibliotheken, programma's en bestanden. De laatste zichtbare download was van twee dagen geleden. Ik zou nu graag willen weten hoe ik erachter kan komen wat er precies is gedownload. Indien nodig kan ik daarna een systeemherstel uitvoeren.

Ik heb scans gemaakt met HitmanPro en Malwarebytes die beide geen onregelmatigheden hebben gevonden.

Mijn PC is een stand-alone met Windows 7 Pro en MS Office 2013.

Graag advies wat te doen.
Reacties (17)
19-06-2014, 15:47 door Anoniem
tja. toch misschien het bijwerken van de virusdefinities (Norton Internet Security)? en die zie je ook meestal niet en die kan soms erg traag gaan en ook mischien een download van meer dan 287 Mb ??
19-06-2014, 16:00 door spatieman
windows temp directory ???
19-06-2014, 16:07 door Anoniem
Dit vóórdat ik zelf enige activiteit had ondernomen, behalve het bijwerken van de virusdefinities (Norton Internet Security), wat gewoonlijk 1,5 tot 2 Mb is, en een scan met HitmanPro
Als ik me niet vergis maakt HitmanPro gebruik van de "cloud" bij het scannen van een computersysteem. Ik zou eerst kijken hoeveel data dit kost (als het zo is). Voor de rest zou het een update van Windows kunnen zijn, of andere software die automatisch start en update.

Trouwens, je zegt 287 Mb. 287 Megabit is niet zo gek veel.., bedoel je niet MB?

Is dit de eerste en enige keer dat dit is gebeurd?
Stand alone Windows 7 Pro en MS Office 2013, er staat niets anders op? - Bijvoorbeeld firefox, waarvan ik vandaag een update voorbij zag komen.
19-06-2014, 16:20 door Mysterio
Windows Update? Flash automatische update? Acrobat Reader automatische update? etc... Er zijn nogal wat programma's die automatisch updaten en je zou eens kunnen kijken in de logbestanden of er een installer heeft gedraaid. Dat is eigenlijk wat ik zo snel kan bedenken.
19-06-2014, 21:24 door Anoniem
Door Anoniem: Graag advies wat te doen.
Goed bezig, vertrouwen is goed, weten is beter.

Helaas is het zonder vooraf genomen maatregelen vrijwel onmogelijk met grote zekerheid vast te stellen wat er precies binnen is gehaald, laat staan dat iemand hier op dit forum daar uitsluitsel over kan geven. Je zou alle bestanden op je systeem kunnen indexeren en dan kijken welke het laatst gewijzigd en gemaakt zijn, maar dat is dweilen met de kraan open omdat Windows zelfs zonder internetverbinding al vele, vele wijzigingen aanbrengt.

Ik ben het met de overige reacties eens wat betreft het feit dat je je niet direct zorgen hoeft te maken, 247 MB is niet heel veel, bovendien is de gemiddelde malware enkele MB's, zeker geen honderden.
Als we het dan toch over malware hebben, prima, maar dan zou ik me meer zorgen maken over wat er verzonden is. Nogmaals, ik denk niet dat dat speelt.

Ik vermoed ook dat er een update is binnengehaald, wellicht een systeem-update van Norton zelf (dus niet alleen definities maar ook een software-update), of van andere software zoals een browser, Steam, MS, Adobe, Java, etc. etc. etc.


Mijn advies: je vooral geen zorgen maken!
Heb je daar moeite mee, alle respect, dan kun je eens een bootable AV downloaden en hier een scan mee uitvoeren, ik heb goede ervaringen met de Kaspersky Rescue Disc, zie http://support.kaspersky.com/viruses/rescuedisk
Uitleg over deze scanner vind je hier: http://support.kaspersky.com/8092/
Zo'n scan kan lang duren, laat desnoods je systeem een nachtje rustig pruttelen.

Ook is het altijd een aanrader om naast HitmanPro af en toe ook eens MBAM te gebruiken als 2nd opinion.
https://www.malwarebytes.org/antimalware/

Systeemherstel moet je pas gebruiken als je systeem beschadigd is, en daar lijkt me in jouw geval geen sprake van.
19-06-2014, 21:44 door Anoniem
Soms kom ik achter zulk soort dingen door met een zoekopdracht het hele file-system af te zoeken op bestanden met een bepaalde datum/tijd, namelijk de datum/tijd waarop de betreffende download ongeveer moet hebben plaatsgevonden.
Mvg, cluc-cluc
19-06-2014, 23:31 door [Account Verwijderd]
Het kan een nieuwe virusscanner definitie zijn, gerelateerde updates (er was gisteren een (optionele) 8.1 update) , adobe, flash etc etc..

Als je echt wilt weten wat voor data je verbruikt kun je een proxy installeren en alle verkeer via dia proxy laten doen.

Als je wilt weten welke programma's allemaal starten na een boot / login, pak dan hijackthis om dat te analyseren.
21-06-2014, 09:28 door Anoniem
Wel heel veel software op de PC (waar het te laat is) maar geen firewall ervoor waar je gewoon uit de logging kunt halen wat jouw PC gedaan heeft?
TSssk...
21-06-2014, 17:11 door Anoniem
Dank voor alle reacties en de vele tips. Helaas heb ik niets kunnen vinden wat er op het betreffende tijdstip is gedownload, niet in de geschiedenis van de firewall, niet in diverse programma's die geupdate zouden kunnen zijn (dit zou ook zichtbaar geweest moeten zijn in Secunia die gewoon op groen stond), niet na het zoeken op bestanden op de betreffende datum/tijdstip, ook niet door het scannen met HitmanPro (veroorzaakt nauwelijks dataverkeer), niet bij het bijwerken van Norton, geen tijdelijke bestanden, enz. Alle programma's worden altijd meteen bijgewerkt zodra er een update beschikbaar is.

Bovendien heb ik alleen software op mijn PC die ik puur zakelijk nodig heb, dus geen Flash, geen Java etc., en geen programma's die ik verder niet gebruik. Voor de nodige extra beveiliging heb ik EMET 4.1 en McAfee Site advisor, omdat ik voor mijn werk veel informatie van Internet nodig heb. Als ik niet online hoef te zijn, schakel ik altijd de LAN-verbinding uit, al is het maar voor 20 minuten. Vandaar dat ik ook altijd kan zien hoeveel dataverkeer er is geweest en mijn verbazing dat het ineens zoveel was.
21-06-2014, 22:43 door [Account Verwijderd] - Bijgewerkt: 21-06-2014, 22:53
Door Anoniem:
Voor de nodige extra beveiliging heb ik EMET 4.1

Hiermee ben je niet echt geholpen met erachter komen wat er gedownload is, maar gebruik je EMET 4.1 of EMET 4.1 update 1? Mocht je EMET 4.1 nog gebruiken, EMET 4.1 update 1 is beschikbaar.

http://www.microsoft.com/en-us/download/details.aspx?id=41138
21-06-2014, 23:13 door Anoniem
Waarschijnlijk gewoon windows update. Kijk maar eens in de map c:\windows\softwaredistribution of in c:\windows\windowsupdate.log. Het zou verdachter zijn als een pc niets download na het opstarten. Java updates, adobe, anti virus, ga zo maar door.
22-06-2014, 14:33 door Anoniem
Zeg, je hebt MS Office 2013 op je PC staan zei je.
Heeft het niet gewoon te maken met een automatische update voor MS office?
Er zijn kort geleden cumulatieve updates voor vrijgegeven. Zie http://support.microsoft.com/kb/2970262
Mede vanwege het cumulatieve karakter lopen deze update bestanden zo te zien behoorlijk in de MB's...
Mvg, cluc-cluc.
22-06-2014, 16:32 door Eric-Jan H te D
Ik heb voor mijzelf alle automatische updates uitstaan. Behalve AV en Chrome.
Virusdefinities updaten kan echter ook inhouden dat op gezette tijden de hele
engine wordt vervangen en dat kan natuurlijk wel eens inhouden dat na opstarten
een aardig brok data wordt binnengehaald/
22-06-2014, 17:05 door Anoniem
Heb je een aantal Apple apperaten op je netwerk hangen?
23-06-2014, 10:06 door spatieman
/alu hoed mode.
het is windows die heel snel al je prive data door stuurt naar de cloud van de NSA....
02-07-2014, 10:56 door Anoniem
Door Anoniem: Dank voor alle reacties en de vele tips. ... Alle programma's worden altijd meteen bijgewerkt zodra er een update beschikbaar is.
Qua grote denk ik gelijk aan een driver update van de grafische kaart.
04-07-2014, 13:30 door Joep Lunaar
De poster schijnt nogal te hechten aan de veiligheid van het bewuste systeem.
Wijzigingen in de programmatuur op het systeem zonder dat daarvoor een reden of bron valt aan te wijzen is inderdaad als je er bij stil staat volstrekt onaanvaardbaar.
Waarom gebruik je dan MS Windows wat in dit opzicht hopeloos is?

Wanneer je kiest voor een gerenommeerde Linux distributie weet je zeker dat updates en nieuwe programmatuur uitsluitend van die ene gekozen distributeur komen via een goed beveiligd pakket management systeem (yum/RPM APT/dpkg enz.) waarmee ook alle wijzigingen tot op de bit kenbaar en verantwoordbaar zijn. Op deze wijze breng je het aantal mogelijke bronnen van programmatuur terug van vele (MS Adobe Oracle Symantec enz enz enz enz enz) terug tot één. En die ene distributeur hanteert een voor jou kenbaar protocol voor de controle en integratie van wijzigingen in de programmatuur.
Doen!

Mocht de distributie dan nog een bepaald programma of functioneel equivalent programma niet bieden, dan kan je hoogst waarschijnlijk de "onmisbare" MS Windows toepassing nog prima onder "wine" (MS Windows API onder *NIX) uitvoeren.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.