Windows herinstallatie na rootkit in Soest
Soest| Plaats | Soest |
| Apparaat | HP ProDesk 600 |
| Duur | 2 tot 3 uur |
Probleem
Deze HP ProDesk 600 werd dagelijks gebruikt voor lesvoorbereiding en cijferadministratie. De eigenaar merkte eerst dat websites soms via onbekende tussenpagina’s openden en programma’s zonder duidelijke reden vertraagden. Kort daarna waarschuwde zijn bank voor mislukte inlogpogingen vanaf zijn internetverbinding. Een volledige scan met Windows Defender leverde geen melding op, maar het afwijkende gedrag bleef terugkomen. Omdat op de computer ook leerlinggegevens en schooldocumenten stonden, wilde hij niet verder werken voordat duidelijk was wat er aan de hand was.
Diagnose
Ik heb de pc direct van het netwerk gehaald en de actieve processen, opstartitems en browserinstellingen gecontroleerd. Daarbij viel een onbekend stuurprogramma op dat al vroeg tijdens het opstarten werd geladen. TDSSKiller herkende in de bootsector een TDSS-rootkit; Malwarebytes vond daarnaast twee Trojaanse bestanden in een gebruikersmap. Daarmee was niet betrouwbaar vast te stellen welke systeembestanden nog waren aangepast. Alleen de aangetroffen bestanden verwijderen zou daarom onvoldoende zekerheid geven.
Oplossing
Voor de back-up selecteerde ik uitsluitend lesdocumenten, foto’s en andere persoonlijke bestanden; programma’s en uitvoerbare bestanden nam ik bewust niet mee. De back-up is vervolgens apart gescand. Daarna heb ik alle partities van de SSD verwijderd met diskpart clean en Windows 11 opnieuw geïnstalleerd vanaf schone Microsoft-installatiemedia. Vervolgens installeerde ik de HP-chipset-, netwerk- en grafische drivers, voerde alle Windows-updates uit en controleerde het systeem opnieuw met Defender Offline en Malwarebytes voordat de bestanden werden teruggezet.
Resultaat
Na het herstel startte de ProDesk weer normaal op, verdwenen de browseromleidingen en vonden beide beveiligingsscans geen bedreigingen meer. De schoolbestanden konden zonder fouten worden geopend. Vanaf een schoon apparaat zijn de wachtwoorden van e-mail, bank en Microsoft-account gewijzigd en is tweestapsverificatie ingeschakeld. De volledige werkzaamheden, inclusief back-up en nacontrole, duurden ongeveer twee en een half uur.
Kosten: transparant berekend op basis van het vaste uurtarief van € 30,- per uur (no-cure-no-pay).
Herkent u dit probleem? Bel direct voor een afspraak aan huis in Soest of omgeving.
Bel: 06 48249911