
De meeste infecties beginnen niet met een geavanceerde aanval. Ze maken gebruik van een vertrouwd component, een blootgestelde dienst of een voorspelbaar gebruikersgedrag. Begrijpen waar computerinfecties technisch vandaan komen, stelt ons in staat om tegenmaatregelen te prioriteren op de werkelijke aanvalsvectoren.
Compromittering van de software-leveringsketen: de onzichtbare vector
Malware die via een legitieme update wordt verspreid, omzeilt vrijwel alle perimeterverdedigingen. De aanvaller richt zich niet op de eindgebruiker: hij compromitteert eerst de uitgever, een leverancier of een open source component die in de build-keten is geïntegreerd.
Deze vector is gevaarlijk omdat de infectie afkomstig is van software die door het systeem is ondertekend en goedgekeurd. De antivirussoftware slaat niets af, de firewall laat het verkeer door, en het binaire bestand staat op de whitelist van de EDR. We zien dat dit soort compromittering zowel grote uitgevers als afhankelijkheidsbibliotheken raakt die door duizenden programma’s worden gebruikt.
Om deze vector te identificeren, moet men de gedragingen na installatie in de gaten houden in plaats van de oorsprong van het bestand. Een legitiem proces dat plotseling uitgaande verbindingen maakt naar onbekende domeinen, of dat toegang krijgt tot bestanden buiten zijn functionele bereik, vormt een betrouwbaar waarschuwingssignaal. Een overzicht van de oorsprongen van computerinfecties helpt om deze vector te situeren tussen andere compromitteringskanalen.

Blootgestelde diensten en onopgeloste kwetsbaarheden op het netwerk
Een server die toegankelijk is vanaf het internet met een niet-geüpdatete dienst vormt een exploiteerbare toegangspoort voor geautomatiseerde tools, zonder enige gebruikersinteractie. Scanners doorzoeken continu IP-adresbereiken op zoek naar open poorten en kwetsbare softwareversies.
Verouderde software die op het internet is blootgesteld, is voldoende om een geautomatiseerde infectie te veroorzaken. We raden aan om deze vector met dezelfde prioriteit te behandelen als phishing, terwijl veel organisaties hun inspanningen uitsluitend richten op gebruikersbewustzijn.
Netwerksignalen om te monitoren
- Inkomende verbindingen op ongebruikelijke poorten of diensten die niet publiekelijk toegankelijk zouden moeten zijn (RDP, SMB, databases)
- Plotselinge toename van uitgaand verkeer vanaf een applicatieserver, een potentieel teken van gegevensexfiltratie of communicatie met een commandoserver
- Verschijning van processen of geplande taken die niet zijn vermeld in de configuratie van het Windows- of Linux-besturingssysteem
De analyse van de inloglogs blijft de meest betrouwbare manier om dit type compromittering te detecteren. Een netwerkdetectietool (NDR) vult de antivirussoftware aan door abnormale stromen te detecteren voordat de malware zich permanent installeert.
Verwijderbare media en compromittering van accounts: twee onderschatte hoeken
USB-sticks blijven een concreet infectievector voor computerinfecties, vooral om geïsoleerde werkstations in het netwerk te bereiken of perimeterbescherming te omzeilen. Het klassieke scenario: een verwijderbaar medium dat is gevonden of geleend, dat uit nieuwsgierigheid of uit gewoonte wordt aangesloten, voert een kwaadaardig programma uit zodra het wordt ingevoegd.
Het deactiveren van de automatische uitvoering op werkstations blokkeert de meeste infecties via dit kanaal. Op Windows kan de groepsbeleid (GPO) worden gebruikt om deze instelling op schaal van een hele park af te dwingen.
Gestolen wachtwoorden en gecompromitteerde toegang
De compromittering van accounts via zwakke, hergebruikte of gestolen inloggegevens tijdens datalekken vormt een infectievector die zich onderscheidt van klassieke phishing. De aanvaller hoeft geen geïnfecteerd bestand te pushen: hij logt rechtstreeks in met geldige inloggegevens, installeert zijn programma’s en opereert zonder een waarschuwing te veroorzaken.
We zien dat het hergebruiken van hetzelfde wachtwoord op meerdere diensten de belangrijkste oorzaak blijft van accountcompromittering. Multi-factor authenticatie (MFA) vermindert dit risico drastisch, zelfs wanneer het wachtwoord is blootgesteld.

Een actieve infectie op een apparaat identificeren: de betrouwbare markers
Detectie is minder afhankelijk van zichtbare symptomen dan van de analyse van processen en netwerkverkeer. Een vertraging van de computer of ongewenste pop-upvensters kunnen een infectie signaleren, maar deze tekenen verschijnen laat en missen specificiteit.
Prioritaire technische indicatoren
- Onbekende processen in de taakbeheerder die abnormaal CPU of geheugen verbruiken, vooral als ze zich opnieuw opstarten na handmatige stopzetting
- Ongevraagde wijziging van systeembestanden, registersleutels (Windows) of netwerkconfiguratiebestanden
- Uitgaande verbindingen naar IP-adressen of domeinen die niet zijn vermeld in de legitieme infrastructuur, zichtbaar via een netwerk analysetool of de logs van de firewall
- Spontane deactivatie van de antivirus of de lokale firewall, een kenmerkend gedrag van veel malware die probeert de verdedigingen te neutraliseren
Een volledige antivirusanalyse in offline modus (opstarten vanaf extern medium) blijft de meest betrouwbare methode om malware te detecteren die zich kan verbergen wanneer het besturingssysteem normaal functioneert. Op Windows vervult de ingebouwde Windows Defender Offline deze functie.
De correlatie tussen verschillende van deze indicatoren verhoogt sterk de kans op een daadwerkelijke infectie. Een enkel geïsoleerd symptoom kan een goedaardige oorzaak hebben, maar de combinatie van verdachte verbindingen en onbekende processen rechtvaardigt een onmiddellijke onderzoek.
De tijdsfactor bepaalt de omvang van de schade. Het apparaat onmiddellijk van het netwerk loskoppelen bij de eerste signalen beperkt laterale verspreiding en beschermt de gegevens op andere werkstations. Forensische analyse en remediatie beginnen na deze isolatie, nooit ervoor.