Hé Jamal, goed dat je luistert. Ik heb even gekeken naar dat hele verhaal rond Dani’s pc en ik vat het graag voor je samen, zodat het helder is wat er precies is gebeurd en wat we nu het beste kunnen doen.
De kern van de zaak is duidelijk: die pc van Dani is flink besmet geraakt, niet één keer, maar zeker drie keer. En de rode draad door dit alles is wel dat er veel gekraakte spellen en nep-installers op de computer stonden. De eerste keer, vorig jaar november, kwam er waarschijnlijk via zo’n gekraakt spel een ‘achterdeur’ binnen. Zie het zo: iemand van buitenaf kon daarna stiekem meekijken en zelfs de pc overnemen, zonder dat Dani daar iets van merkte. Het was vermomd als een normaal Windows-onderdeel, dus je zag het niet.
De tweede besmetting, en dat is wel de meest serieuze, gebeurde in maart van dit jaar. Toen installeerde een ander programma iets dat we een ‘meelezer’ noemen. En die naam zegt het al: dit programma las álles mee wat er getypt of gekopieerd werd op de pc. Wachtwoorden, privéberichten, alles. Dit liep tot vandaag, dus bijna vijf maanden lang is er non-stop meegeluisterd met Dani’s doen en laten op de computer. En wat het nog erger maakt: we hebben gezien dat in mei de virusscanner moedwillig is uitgezet, zodat deze meelezer ongestoord z’n werk kon doen. Er kwam zelfs een uitgebreidere versie van dit virus binnen nadat de scanner monddood was gemaakt. En ten slotte vonden we ook nog een derde besmetting, een soort nep-spel van januari, dat zich ook op verdachte wijze gedroeg en nog steeds probeerde op te starten.
Wat betekent dit nu concreet? Nou, helaas kunnen we ervan uitgaan dat elk wachtwoord dat sinds 6 maart op Dani’s pc is getypt, gelekt is. En alle ingelogde sessies – denk aan Steam, Discord, Snapchat – kunnen als overgenomen worden beschouwd. Dus ja, ook de privéberichten zijn meegelezen. Dit is geen simpel virusje dat je met een scan oplost.
Wat we nu moeten doen, is een aantal stappen nemen. Allereerst: gebruik Dani’s pc nu niet meer voor gevoelige zaken zoals inloggen of typen. Ga vanaf een ander apparaat, bijvoorbeeld je telefoon of jouw eigen pc, alle belangrijke wachtwoorden wijzigen. Begin bij Dani’s Microsoft- en Google-account, Snapchat, Discord, Roblox, Steam, Valorant, en natuurlijk zijn e-mail. Zet daarna bij al die accounts meteen tweestapsverificatie aan en log overal uit. Dat is belangrijk om de aanvaller ook buiten te sluiten.
Denk ook even na of jij zelf op die pc iets gevoelig getypt hebt, zoals je eigen bankzaken of een wachtwoord. Zo ja, ook die even aanpassen. Het beste advies is om Windows helemaal opnieuw te installeren, want dat geeft de meeste zekerheid. Voordat je dat doet, is het wel slim om de bewijzen, zoals de logbestanden van de meelezer, op een USB-stick te zetten voor het geval je aangifte wilt doen.
Mocht opnieuw installeren nu niet lukken, dan hebben we wel een lijst met dingen die je minimaal alvast kunt verwijderen, zoals die opstart-snelkoppelingen en mappen van de virussen. We moeten ook nog even checken of AnyDesk van jullie is; zo niet, dan is dat een potentiële tweede achterdeur die weg moet. En kijk ook even naar andere apparaten in huis, niet omdat dit virus zich verspreidt, maar omdat Dani's accounts ook daarop staan.
En Jamal, het allerbelangrijkste: praat hierover met Dani. Zonder verwijten. Gekraakte spellen downloaden is voor een jongen van die leeftijd heel normaal. Het is een leermoment, en het is cruciaal dat hij zich gesteund voelt.
Ik hoop dat dit het wat duidelijker maakt. Laat het maar weten als je vragen hebt.
Het is vrijwel zeker dat de eerste infectie binnenkwam via een gekraakt spel dat op 5 november 2025 om 17:53 werd gestart, want ruim tien minuten na de eerstvolgende keer inloggen stond de achterdeur op de pc, en er is in dat hele tijdvak niets anders verdachts uitgevoerd.
Bij de tweede infectie van 6 maart 2026 weten we wel precies wanneer het gebeurde, maar niet waardoor, en dat is een vermoeden dat we niet hard kunnen maken: het spel Geometry Dash stond op dat moment op de voorgrond, dus een mod of een custom level daarvan is de meest logische route, maar bewijs daarvoor ontbreekt.
De rode draad is wel duidelijk en die is zeker: de pc staat vol gekraakte spellen en nep-installers, en er zijn in totaal drie losse infecties gevonden, waarvan er een toetsaanslagen heeft meegelezen tot en met vandaag.
Wat we expliciet niet zeker weten:
Wat een achterdeur doet: iemand van buiten kan de pc overnemen en meekijken, zonder dat er iets op het scherm te zien is.
Woensdag 5 november 2025
Guilty-as-Sock-SteamRIP.com. Dat is een gekraakt spel van de site SteamRIP. Deze download staat in geen enkele browsergeschiedenis, dus hij is buiten de browser om binnengekomen.StandaloneWindows64.exe uit die map wordt echt gestart. Dit staat letterlijk in een Windows-logboek. Windows tekende erbij aan dat het programma iets deed wat op een stuurprogramma diep in Windows lijkt. Dat is geen normaal spelgedrag.Donderdag 6 november 2025
CrosshairX wordt uitgepakt in Downloads. Dat is een hulpprogramma voor gamers.C:\Program Files (x86)\Windows MVC wordt aangemaakt. Dat is de achterdeur. Dat is 23 seconden na CrosshairX.Wat de achterdeur precies is:
winservec.net op poort 8041. Achter die naam zit het IP-adres 45.145.41.205.140337ae-769f-4dc1-8fd6-b62bb2cc9c3c.Eerlijk over de onzekerheid: die 23 seconden tussen CrosshairX en de achterdeur is het strakste tijdsverband dat gevonden is, maar er is geen bewijs dat CrosshairX zelf kwaadaardig is. Het gekraakte spel van de dag ervoor is de waarschijnlijkste bron, want dat is aantoonbaar uitgevoerd.
Wat dit doet: het leest alles mee wat er getypt wordt, plus alles wat er gekopieerd wordt, en houdt bij in welk programma dat gebeurt.
Vrijdag 6 maart 2026, de gewone avond eerst
Dan de infectie zelf, binnen 17 seconden
C:\Users\Public verschijnen in één keer vijf bestanden: script.vbs, cap.ps1, 1.vb, secret_bytes.txt en msgbox.txt. Dat is de complete set.Keyboard wordt aangemaakt in Dani's profiel.Log.tmp wordt aangemaakt. De eerste regel die erin staat is de naam van het venster dat op dat moment openstond, en dat is Geometry Dash.C:\Users\Public worden nog een keer bijgewerkt.Hoe het virus technisch werkt (kort, voor het dossier)
script.vbs start cap.ps1.cap.ps1 maakt uit secret_bytes.txt en msgbox.txt een versleuteld programma weer leesbaar en laadt dat rechtstreeks in het geheugen, dus zonder een bestand op de schijf.RegAsm.exe. Daarom zie je in de takenlijst niets vreemds.Belangrijke vondst: 12 mei 2026, het moment dat de virusscanner de mond werd gesnoerd
powershell.exe, cmd.exe, wscript.exe en hele schijven.Dat betekent dat er op 12 mei iemand of iets doelbewust heeft ingegrepen om de scanner uit te schakelen voor dit virus. Die datum stond nog nergens in het dossier.
Nog erger: er kwam een nieuwere versie
script.vbs in C:\Users\Public\Downloads, van 11.801 bytes. De versie van maart was maar 489 bytes. Dit is dus een uitgebreidere variant, één dag nadat de scanner monddood was gemaakt.Dit meeleesprogramma draaide tot vandaag
Log.tmp is 4,8 megabyte groot en is vandaag 31 juli om 19:56:28 nog beschreven.Wat er vanavond gebeurde
script.vbs en cap.ps1 en de taak MasterPackager.Updater eindelijk zelf herkend en in quarantaine gezet. De taak was 30 seconden later al weg.Infectie 3: een nep-spel van 6 januari 2026, en die staat er nog
C:\Users\Dani-Jay\Downloads\Free Download Files, aangemaakt 6 januari 2026 om 19:22:09.lnstaIer.py. Kijk goed: dat is geen "Installer", maar een naam met een verwisselde letter. Dat is een klassieke truc.<Response [200]>. Dat betekent: het spel haalde bij het opstarten iets van internet op. Een normaal spel doet dat niet.Seengqueelprond.uy en Dob.lqk, plus een bestand van 15 megabyte met een willekeurige naam. Precies dezelfde werkwijze als bij infectie 2.agenthost_v4_0_release.lnk, die verwijst naar faM37hkV.exe in die verborgen map..exe is er nu niet meer, maar de snelkoppeling staat er nog en probeert bij elke keer inloggen te starten. Die moet weg.Nog gevonden
cap.ps1 in de map Downloads. Let op: dat is een onschuldig schermafbeelding-scriptje van jullie zelf, met per ongeluk dezelfde naam als het virusbestand. Niet verwarren.Goed nieuws ook
Wat het betekent, zonder omhaal
Iemand kon van buitenaf op deze pc, en er is bijna vijf maanden lang meegelezen met alles wat er getypt en gekopieerd werd. Dus:
Dit is geen ramp die je met een virusscan oplost. Dit vraagt om opruimen én wachtwoorden.
Stap voor stap, in deze volgorde
Gebruik de pc van Dani nu niet meer om iets in te loggen of te typen. Ook niet "even snel".
Wachtwoorden wijzigen vanaf een ander apparaat, dus jouw telefoon of jouw eigen computer. Begin bij: Microsoft-account, Google, Snapchat, Discord, Roblox, Steam, Riot voor Valorant, en de e-mail van Dani.
Zet bij al die accounts tweestapsverificatie aan en klik daarna op overal uitloggen. Dat gooit de aanvaller er ook uit.
Denk na of jij zelf ooit iets op die pc hebt gedaan. Salon-mail, bank, boekhouding, WhatsApp Web, een wachtwoord voorgetypt voor Dani. Wat je daar getypt hebt sinds 6 maart, is meegelezen. Wijzig dat ook.
Windows helemaal opnieuw installeren. Dat is het advies. Er zijn drie losse infecties, er zat een achterdeur op, en de aanvaller heeft de virusscanner bewust gedempt. Losse bestanden weghalen geeft geen zekerheid.
Voordat je wist: bewaar het bewijs. Zet de map Keyboard met Log.tmp en de kopieer-bestanden, plus de bestanden uit C:\Users\Public, op een aparte usb-stick of externe schijf. Dat heb je nodig als je aangifte wil doen, en om te zien wat er precies gelekt is. Let op: in die logs staan privéberichten van Dani, dus behandel dat discreet.
Als opnieuw installeren nu niet kan, doe dan minimaal dit nu al:
- Verwijder de opstart-snelkoppeling agenthost_v4_0_release.lnk.
- Verwijder de hele map Free Download Files.
- Verwijder de resten in C:\Users\Public, inclusief de nieuwere script.vbs van 13 mei.
- Verwijder de map C:\Program Files (x86)\Windows MVC.
- Verwijder de map Keyboard, maar pas nadat je een kopie hebt.
- Controleer of de Defender-uitzonderingen leeg blijven.
Bevestig of AnyDesk van jullie is. Zo niet: verwijderen, want toegang zonder toestemmingsvraag is een achterdeur.
Controleer de andere apparaten in huis. Niet omdat het virus zich verspreidt, dat doet het niet, maar omdat Dani's accounts ook op zijn telefoon of tablet staan.
Praat met Dani, zonder verwijt. Dit is belangrijk. Gekraakte spellen downloaden is voor een jongen van twaalf volstrekt normaal gedrag. Hij wilde spellen spelen die geld kosten, en het internet staat vol sites die zeggen dat het gratis kan. Hij kon niet weten dat dit erin zat, want er is niets te zien: het spel werkt gewoon, en het virus doet zijn werk onzichtbaar. Wat hij wel moet weten:
Overweeg een melding of aangifte. Je hebt harde gegevens: het IP-adres 45.145.41.205, de naam winservec.net en het kenmerk van de pc bij de aanvaller. Dit was een gerichte achterdeur met alle meldingen uitgezet, geen ongelukje.
Dit is belangrijk om eerlijk te benoemen. Op de volgende punten is het antwoord "we konden het niet lezen", en dat is niet hetzelfde als "er was niets".
De browsergeschiedenis heeft een gat van augustus 2025 tot juli 2026, precies over beide infecties. In Chrome, Edge, Opera, Opera GX en de AVG-browser. Op de infectiedagen staat er geen enkele download geregistreerd. Vermoeden: de downloads liepen niet via de browser maar via het losse programma Free Download Manager, dat op de pc staat. Zeker is dat niet.
De map met recent gestarte programma's is leeg voor beide periodes. Windows ruimt die zelf op.
De grote logboeken van Windows zijn te kort. Het systeem-logboek gaat terug tot 10 mei 2026, het beveiligings-logboek pas tot 30 juli 2026. Ze zijn vol en overschrijven zichzelf. Er zijn geen back-ups. Beide infectiedagen vallen buiten bereik.
Het logboek van de taakplanner staat uit. Dat heeft dus nooit iets vastgelegd. Daarom kunnen we niet zien wie de taak MasterPackager.Updater aanmaakte.
De geschiedenis van de virusscanner gaat terug tot 19 april 2026 en bevat niets uit november 2025 en niets van 6 maart 2026. De scanner heeft die dagen dus niets gemerkt.
De gebruiks-administratie van Windows is te kort en bevat geen record van 5 en 6 november 2025 of 6 maart 2026.
De Discord-cache van begin maart is weg, die wordt automatisch geschoond. We kunnen Discord dus niet aanwijzen, maar ook niet vrijpleiten.
We weten niet welk programma vandaag om 19:56 nog in het meelees-bestand schreef. Dat kan de opruiming van vanavond zijn geweest, of nog een stukje virus.
De achterdeur houdt zijn eigen logboek niet op de pc, maar bij de aanvaller. We kunnen dus niet zien wanneer er is meegekeken, of hoe vaak, of wat er gedaan is.
Één scan is niet afgemaakt. Een diepe zoekactie door alle systeemmappen liep na tien minuten nog en is afgebroken. Die is dus niet gemeten. Er kan daar nog iets staan.
Wat er tijdens dit onderzoek wél is gedaan: alleen lezen. Er is niets gewist en niets aangepast, behalve het stoppen van de nep-dienst en het verwijderen van de Defender-uitzonderingen vanavond. De rest heeft de virusscanner zelf gedaan.
🎙️ Bespreek met Jarvis