Je ziet de bestandsnaam in je downloadmap verschijnen en denkt: had ik hier wel op moeten klikken? Misschien was het een link in een e-mail, een pop-up die zichzelf startte, of een downloadknop die er net iets te overtuigend uitzag. Wat je nu doet in de eerste paar minuten, bepaalt hoeveel schade er eventueel ontstaat. Dit stappenplan neemt je mee van het moment dat je het bestand ziet staan tot een computer waar je weer op kunt vertrouwen.

Stap 1: Gooi je internetverbinding eruit, nu meteen

Dit is de allerbelangrijkste handeling, en die doe je vóór je ook maar iets anders aanraakt. Trek de netwerkkabel eruit of zet wifi uit via de fysieke knop of de vliegtuigmodus. Waarom? Omdat veel malware in de eerste seconden verbinding maakt met een externe server om instructies te ontvangen, bestanden door te sturen, of een zogenaamde ‘command and control’-verbinding op te zetten. Door het internet weg te halen, snoei je die mogelijkheid direct af.

Zet je telefoon of tablet klaar als alternatief apparaat. Dat heb je straks nodig.

Stap 2: Kijk wat je computer nu doet

Luister en kijk. Draait je ventilator op volle toeren zonder dat je iets zwaar draait? Beweegt je muiscursor zonder dat jij hem aanraakt? Zie je vreemde popups, of reageert je computer trager dan normaal? Dit kunnen tekenen zijn dat er al iets actief is op de achtergrond. Je hoeft nu nog niets te doen, alleen observeren en onthouden wat je ziet. Dat helpt later bij het zoeken.

Stap 3: Beoordeel het bestand zonder het te openen

Sluit het bestand als het open is, maar start het niet opnieuw. Kijk nu wel naar de bestandsnaam en de extensie. Een bestand dat eindigt op.exe,.bat,.vbs,.js of.scr is uitvoerbaar en daarmee risicovoller dan een.jpg of.pdf. Let ook op dubbele extensies, een bestandsnaam als ‘factuur.pdf.exe’ is een klassieker. Kijk ook in welke map het terechtkwam, want de downloadmap vertelt je iets over hoe het binnenkwam.

Maak een notitie van de exacte bestandsnaam en locatie. Die heb je nodig voor de volgende stap.

Stap 4: Scan het bestand via VirusTotal op een tweede apparaat

Pak je telefoon of een andere computer die niets met dit netwerk te maken heeft. Ga naar virustotal.com en upload het verdachte bestand. Bereik het bestand via de Verkenner (Windows) of Finder (Mac) zonder het te dubbelklikken. Sleep het bestand naar het uploadvenster van VirusTotal, of gebruik de knop ‘Choose file’.

VirusTotal controleert het bestand met tientallen virusdatabases tegelijk. Komen er meerdere meldingen terug? Dan heb je een bevestiging dat er iets niet in de haak is. Komt er niets uit? Dat betekent niet automatisch dat het veilig is, maar het verlaagt de kans op een bekende infectie aanzienlijk.

Stap 5: Quarantaine of verwijderen?

Je antivirusprogramma biedt vaak de keuze: quarantaine of verwijderen. Quarantaine isoleert het bestand zodat het niks kan doen, maar je het nog kunt bekijken of terugplaatsen als het achteraf een fout-alarm bleek. Verwijderen is definitief. Kies voor quarantaine als je niet zeker weet wat het bestand was en of je het ooit nog nodig hebt. Kies voor direct verwijderen als VirusTotal of je scanner een duidelijke melding gaf en je het bestand absoluut niet nodig hebt.

Stap 6: Controleer de actieve processen

Open Taakbeheer in Windows (Ctrl+Shift+Esc) of Activiteitenweergave op een Mac. Sorteer op CPU- of geheugengebruik. Zie je processen die je niet herkent, die veel resources gebruiken of rare namen hebben? Zoek die naam op via je telefoon. Is het verdacht? Stop het proces. Let op: sommige malware hernoemt zichzelf naar iets onschuldigs als ‘svchost’ of ‘update’, dus vertrouw niet blind op een bekende naam.

Stap 7: Scan met een opstartbare scanner

Een gewone virusscan draait binnen je besturingssysteem. Slim genoeg malware kan dat omzeilen. Een opstartscanner werkt los van je OS en is daardoor veel grondiger. Maak op een schone computer een opstartbare USB aan met een van deze gratis tools:

  • Kaspersky Rescue Disk
  • ESET SysRescue Live
  • Malwarebytes Bootable Scanner

Download de tool, schrijf de image naar een USB-stick (met bijvoorbeeld Rufus op Windows), start de verdachte computer op vanaf die USB en voer de scan uit. Dit is de meest betrouwbare manier om hardnekkige infecties te vinden en te verwijderen.

Stap 8: Controleer autostart en browserextensies

Malware nestelt zich graag op plekken die bij elke herstart automatisch meestarten. Op Windows open je de Taakplanner en het tabblad ‘Opstarten’ in Taakbeheer. Gebruik ook het gratis programma Autoruns van Sysinternals voor een compleet overzicht. Op een Mac kijk je bij Systeeminstellingen onder ‘Inlogonderdelen’.

Controleer ook je browser. Open de extensiebeheerder in Chrome, Firefox of Edge en verwijder alles wat je niet zelf hebt geinstalleerd of niet herkent. Extensies zijn een populaire schuilplaats voor adware en spyware.

Stap 9: Wachtwoorden wijzigen, maar niet te snel

Verander je wachtwoorden pas nadat je zeker weet dat je apparaat schoon is. Doe je het eerder, dan loopt een eventuele keylogger gewoon mee en heb je je nieuwe wachtwoord ook al weggegeven. Gebruik voor het wijzigen altijd een ander apparaat, bijvoorbeeld je telefoon op mobiele data. Begin met je e-mail, want wie daar toegang toe heeft, kan via ‘wachtwoord vergeten’ bij vrijwel al je andere accounts komen.

Stap 10: Wanneer is herinstalleren de beste keuze?

Soms is opruimen niet genoeg. Overweeg een schone herinstallatie van Windows of macOS als:

  • De scanner meerdere, ernstige infecties vindt die niet volledig verwijderd kunnen worden
  • Je systeem na de scan nog steeds vreemd gedrag vertoont
  • Er aanwijzingen zijn van rootkits (malware die zich op het laagste systeemniveau verschuilt)
  • Je gevoelige financiele of zakelijke gegevens op dat apparaat had staan

Een herinstallatie klinkt drastisch, maar het is vaak de meest zekere weg naar een echt schone computer. Bekijk hoe je je computer veilig opnieuw kunt instellen. Op moderne systemen is het ook stukken minder werk dan vroeger.

Stap 11: Back-up terugzetten zonder opnieuw te beginnen

Als je een back-up hebt, controleer dan eerst wanneer die gemaakt is. Een back-up van na het openen van het verdachte bestand kan zelf besmet zijn. Kies een herstelpunt van voor het incident. Scan de back-up bovendien eerst met een externe scanner voordat je hem terugzet. Externe harde schijven en cloudback-ups kunnen allebei besmette bestanden bevatten als de malware al actief was op het moment van de back-up.

Als je de stappen in de juiste volgorde hebt doorlopen, weet je nu of je computer schoon is of wat er nog moet gebeuren. Kijk achteraf ook even naar hoe het zover kon komen: een phishingmail, een nep-downloadknop, een onbetrouwbare site of risico’s op openbare wifi. Dat is niet om jezelf de maat te nemen, maar omdat je er de volgende keer iets aan hebt.