Haarvisie verslagen
← Alle verslagen📄 Download als PDF
🎧 Luister dit verslag
1,0x
⬇️ Download naar telefoon
📖 Lees mee met de podcast

Hé Jamal, goed dat je luistert. Ik heb even gekeken naar dat hele verhaal rond Dani’s pc en ik vat het graag voor je samen, zodat het helder is wat er precies is gebeurd en wat we nu het beste kunnen doen.

De kern van de zaak is duidelijk: die pc van Dani is flink besmet geraakt, niet één keer, maar zeker drie keer. En de rode draad door dit alles is wel dat er veel gekraakte spellen en nep-installers op de computer stonden. De eerste keer, vorig jaar november, kwam er waarschijnlijk via zo’n gekraakt spel een ‘achterdeur’ binnen. Zie het zo: iemand van buitenaf kon daarna stiekem meekijken en zelfs de pc overnemen, zonder dat Dani daar iets van merkte. Het was vermomd als een normaal Windows-onderdeel, dus je zag het niet.

De tweede besmetting, en dat is wel de meest serieuze, gebeurde in maart van dit jaar. Toen installeerde een ander programma iets dat we een ‘meelezer’ noemen. En die naam zegt het al: dit programma las álles mee wat er getypt of gekopieerd werd op de pc. Wachtwoorden, privéberichten, alles. Dit liep tot vandaag, dus bijna vijf maanden lang is er non-stop meegeluisterd met Dani’s doen en laten op de computer. En wat het nog erger maakt: we hebben gezien dat in mei de virusscanner moedwillig is uitgezet, zodat deze meelezer ongestoord z’n werk kon doen. Er kwam zelfs een uitgebreidere versie van dit virus binnen nadat de scanner monddood was gemaakt. En ten slotte vonden we ook nog een derde besmetting, een soort nep-spel van januari, dat zich ook op verdachte wijze gedroeg en nog steeds probeerde op te starten.

Wat betekent dit nu concreet? Nou, helaas kunnen we ervan uitgaan dat elk wachtwoord dat sinds 6 maart op Dani’s pc is getypt, gelekt is. En alle ingelogde sessies – denk aan Steam, Discord, Snapchat – kunnen als overgenomen worden beschouwd. Dus ja, ook de privéberichten zijn meegelezen. Dit is geen simpel virusje dat je met een scan oplost.

Wat we nu moeten doen, is een aantal stappen nemen. Allereerst: gebruik Dani’s pc nu niet meer voor gevoelige zaken zoals inloggen of typen. Ga vanaf een ander apparaat, bijvoorbeeld je telefoon of jouw eigen pc, alle belangrijke wachtwoorden wijzigen. Begin bij Dani’s Microsoft- en Google-account, Snapchat, Discord, Roblox, Steam, Valorant, en natuurlijk zijn e-mail. Zet daarna bij al die accounts meteen tweestapsverificatie aan en log overal uit. Dat is belangrijk om de aanvaller ook buiten te sluiten.

Denk ook even na of jij zelf op die pc iets gevoelig getypt hebt, zoals je eigen bankzaken of een wachtwoord. Zo ja, ook die even aanpassen. Het beste advies is om Windows helemaal opnieuw te installeren, want dat geeft de meeste zekerheid. Voordat je dat doet, is het wel slim om de bewijzen, zoals de logbestanden van de meelezer, op een USB-stick te zetten voor het geval je aangifte wilt doen.

Mocht opnieuw installeren nu niet lukken, dan hebben we wel een lijst met dingen die je minimaal alvast kunt verwijderen, zoals die opstart-snelkoppelingen en mappen van de virussen. We moeten ook nog even checken of AnyDesk van jullie is; zo niet, dan is dat een potentiële tweede achterdeur die weg moet. En kijk ook even naar andere apparaten in huis, niet omdat dit virus zich verspreidt, maar omdat Dani's accounts ook daarop staan.

En Jamal, het allerbelangrijkste: praat hierover met Dani. Zonder verwijten. Gekraakte spellen downloaden is voor een jongen van die leeftijd heel normaal. Het is een leermoment, en het is cruciaal dat hij zich gesteund voelt.

Ik hoop dat dit het wat duidelijker maakt. Laat het maar weten als je vragen hebt.

Onderzoek naar de virussen op Dani's pc, hoe ze binnenkwamen en wat er nu moet gebeuren

1. Het antwoord in drie zinnen

Het is vrijwel zeker dat de eerste infectie binnenkwam via een gekraakt spel dat op 5 november 2025 om 17:53 werd gestart, want ruim tien minuten na de eerstvolgende keer inloggen stond de achterdeur op de pc, en er is in dat hele tijdvak niets anders verdachts uitgevoerd.

Bij de tweede infectie van 6 maart 2026 weten we wel precies wanneer het gebeurde, maar niet waardoor, en dat is een vermoeden dat we niet hard kunnen maken: het spel Geometry Dash stond op dat moment op de voorgrond, dus een mod of een custom level daarvan is de meest logische route, maar bewijs daarvoor ontbreekt.

De rode draad is wel duidelijk en die is zeker: de pc staat vol gekraakte spellen en nep-installers, en er zijn in totaal drie losse infecties gevonden, waarvan er een toetsaanslagen heeft meegelezen tot en met vandaag.

Wat we expliciet niet zeker weten:

2. Tijdlijn infectie 1: de achterdeur, 5 en 6 november 2025

Wat een achterdeur doet: iemand van buiten kan de pc overnemen en meekijken, zonder dat er iets op het scherm te zien is.

Woensdag 5 november 2025

Donderdag 6 november 2025

Wat de achterdeur precies is:

Eerlijk over de onzekerheid: die 23 seconden tussen CrosshairX en de achterdeur is het strakste tijdsverband dat gevonden is, maar er is geen bewijs dat CrosshairX zelf kwaadaardig is. Het gekraakte spel van de dag ervoor is de waarschijnlijkste bron, want dat is aantoonbaar uitgevoerd.

3. Tijdlijn infectie 2: de meelezer, 6 maart 2026

Wat dit doet: het leest alles mee wat er getypt wordt, plus alles wat er gekopieerd wordt, en houdt bij in welk programma dat gebeurt.

Vrijdag 6 maart 2026, de gewone avond eerst

Dan de infectie zelf, binnen 17 seconden

Hoe het virus technisch werkt (kort, voor het dossier)

Belangrijke vondst: 12 mei 2026, het moment dat de virusscanner de mond werd gesnoerd

Dat betekent dat er op 12 mei iemand of iets doelbewust heeft ingegrepen om de scanner uit te schakelen voor dit virus. Die datum stond nog nergens in het dossier.

Nog erger: er kwam een nieuwere versie

Dit meeleesprogramma draaide tot vandaag

Wat er vanavond gebeurde

4. Wat er nog meer gevonden is

Infectie 3: een nep-spel van 6 januari 2026, en die staat er nog

Nog gevonden

Goed nieuws ook

5. Wat dit betekent, en wat er nu moet gebeuren

Wat het betekent, zonder omhaal

Iemand kon van buitenaf op deze pc, en er is bijna vijf maanden lang meegelezen met alles wat er getypt en gekopieerd werd. Dus:

Dit is geen ramp die je met een virusscan oplost. Dit vraagt om opruimen én wachtwoorden.

Stap voor stap, in deze volgorde

  1. Gebruik de pc van Dani nu niet meer om iets in te loggen of te typen. Ook niet "even snel".

  2. Wachtwoorden wijzigen vanaf een ander apparaat, dus jouw telefoon of jouw eigen computer. Begin bij: Microsoft-account, Google, Snapchat, Discord, Roblox, Steam, Riot voor Valorant, en de e-mail van Dani.

  3. Zet bij al die accounts tweestapsverificatie aan en klik daarna op overal uitloggen. Dat gooit de aanvaller er ook uit.

  4. Denk na of jij zelf ooit iets op die pc hebt gedaan. Salon-mail, bank, boekhouding, WhatsApp Web, een wachtwoord voorgetypt voor Dani. Wat je daar getypt hebt sinds 6 maart, is meegelezen. Wijzig dat ook.

  5. Windows helemaal opnieuw installeren. Dat is het advies. Er zijn drie losse infecties, er zat een achterdeur op, en de aanvaller heeft de virusscanner bewust gedempt. Losse bestanden weghalen geeft geen zekerheid.

  6. Voordat je wist: bewaar het bewijs. Zet de map Keyboard met Log.tmp en de kopieer-bestanden, plus de bestanden uit C:\Users\Public, op een aparte usb-stick of externe schijf. Dat heb je nodig als je aangifte wil doen, en om te zien wat er precies gelekt is. Let op: in die logs staan privéberichten van Dani, dus behandel dat discreet.

  7. Als opnieuw installeren nu niet kan, doe dan minimaal dit nu al:
    - Verwijder de opstart-snelkoppeling agenthost_v4_0_release.lnk.
    - Verwijder de hele map Free Download Files.
    - Verwijder de resten in C:\Users\Public, inclusief de nieuwere script.vbs van 13 mei.
    - Verwijder de map C:\Program Files (x86)\Windows MVC.
    - Verwijder de map Keyboard, maar pas nadat je een kopie hebt.
    - Controleer of de Defender-uitzonderingen leeg blijven.

  8. Bevestig of AnyDesk van jullie is. Zo niet: verwijderen, want toegang zonder toestemmingsvraag is een achterdeur.

  9. Controleer de andere apparaten in huis. Niet omdat het virus zich verspreidt, dat doet het niet, maar omdat Dani's accounts ook op zijn telefoon of tablet staan.

  10. Praat met Dani, zonder verwijt. Dit is belangrijk. Gekraakte spellen downloaden is voor een jongen van twaalf volstrekt normaal gedrag. Hij wilde spellen spelen die geld kosten, en het internet staat vol sites die zeggen dat het gratis kan. Hij kon niet weten dat dit erin zat, want er is niets te zien: het spel werkt gewoon, en het virus doet zijn werk onzichtbaar. Wat hij wel moet weten:

    • Gratis versies van betaalde spellen zijn bijna altijd omgebouwd, en wat er verder in zit kun je niet zien.
    • Dat gaat niet alleen over de pc, maar over zijn eigen accounts en zijn eigen chats.
    • Spreek samen af wat wel mag: een budget voor echte spellen, een gezinsaccount op Steam, of een lijstje met sites die veilig zijn.
    • Maak duidelijk dat hij niet in de problemen zit. Anders vertelt hij het de volgende keer niet als iets vreemd doet.
  11. Overweeg een melding of aangifte. Je hebt harde gegevens: het IP-adres 45.145.41.205, de naam winservec.net en het kenmerk van de pc bij de aanvaller. Dit was een gerichte achterdeur met alle meldingen uitgezet, geen ongelukje.

6. Wat we niet hebben kunnen achterhalen, en waarom

Dit is belangrijk om eerlijk te benoemen. Op de volgende punten is het antwoord "we konden het niet lezen", en dat is niet hetzelfde als "er was niets".

Wat er tijdens dit onderzoek wél is gedaan: alleen lezen. Er is niets gewist en niets aangepast, behalve het stoppen van de nep-dienst en het verwijderen van de Defender-uitzonderingen vanavond. De rest heeft de virusscanner zelf gedaan.

🎙️ Bespreek met Jarvis