Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Detekt is zeker niet perfect

01 december 2014 - 10:465 minuten leestijdOpinieSecurity & Awareness
Jan Van Haver
Jan Van Haver

Het klonk als een goed idee: mensenrechtenorganisatie Amnesty International bracht recent, in samenwerking met andere, kleinere mensenrechtenorganisaties, een antispyware tool op de marktmet de naam Detekt. De reden hierachter was helder: in veel landen worden journalisten, bloggers er critici van het bewind door de overheid in de gaten gehouden met behulp van spyware en dat moet stoppen.

De mensenrechtenorganisaties hadden er kennelijk weinig vertrouwen in dat commerciële antivirusoplossingen deze taak op zich wilden en/of konden nemen, en besloot zelf een tool te bouwen. Op zich is die gedachte nog niet zo slecht. We weten dat security-expert Schneier in 2013 al aan verschillende anti-virus-producenten heeft gevraagd of zij meegaan in verzoeken van overheden om bepaalde malware (meestal spyware), die door die staat zelf wordt ingezet voor de ‘staatsveiligheid’ niet te blokkeren.

Opvallend is dat de Europese en Aziatische fabrikanten vrij snel lieten weten aan dergelijke verzoeken niet mee te werken. De Amerikaanse bedrijven hielden zich stil. Waarschijnlijk juist die stilte, heeft de argwaan van Amnesty International gewekt. Dus ging men aan het werk.

Groot nieuws

Op 20 november was de tool klaar voor lancering. Het was groot nieuws, zo ongeveer alle journaals en kranten over de hele wereld hebben over Detekt bericht. De tool, op open source basis, zou de negen bekendste spyware-families herkennen. Op de site waar de tool gedownload kan worden, wordt uitgelegd wat je kunt doen als er een stukje spyware op je pc wordt gevonden door Detekt: verbreek de internetverbinding, haal de pc helemaal leeg, haal er een expert bij die je vertrouwt en overweeg om de pc in zijn geheel weg te doen(!).

Uiteraard waren wij, als security-specialist en AV-fabrikant erg nieuwsgierig naar Detekt. We hebben de tool dan ook direct gedownload en geanalyseerd. Vooraf wisten we al dat het geen perfecte oplossing was tegen spyware, omdat het gaat om een puur reactieve detectie op basis van virushandtekeningen. Dit betekent niet alleen dat een infectie met spyware niet kan worden voorkomen door Detekt (de aanwezigheid van spyware kan uitsluitend worden vastgesteld als de pc er al mee besmet is), maar ook dat iedere aanpassing in de code van de spyware zal leiden tot het omzeilen van detectie. Bovendien zal alle spyware die nog onbekend is, of die nieuw wordt ontwikkeld, niet worden herkend door Detekt. De ontwikkelaars achter de tool zullen zeer actief moeten zijn om de veranderingen in het spyware-landschap zo snel mogelijk in de tool te verwerken en gebruikers moeten de tool doorlopend updaten.

Hoe snel dit proces ook plaatsvindt en hoe hard de ontwikkelaars ook werken, bij een reactief systeem loop je per definitie achter de feiten aan. Een ander duidelijk nadeel van de tool is dat deze alleen spyware kan herkennen, maar deze niet kan verwijderen. Wanneer een besmetting niet kan worden opgelost door de schadelijke code te verwijderen, moet je inderdaad terugvallen op adviezen als ‘pc compleet formatteren en alles opnieuw installeren’ of, nog erger: ‘gooi de computer maar weg’.

Gevoelig voor valse alarmen

Een grondige analyse van Detekt stemt beveiligingsexperts vrolijker. Zo werd al snel duidelijk dat de manier waarop Detekt scant de tool zeer gevoelig maakt voor valse alarmen. In de tool staan de stukjes (gevaarlijke) code waarnaar de tool op zoek moet gaat. Wanneer de tool met behulp van de browser Firefox is gedownload, blijft deze informatie nog even in het browsergeheugen op de pc hangen en zo kan het gebeuren dat bij een scan Detekt zegt dat Firefox spyware bevat.

In werkelijkheid vindt Detekt de ‘gevaarlijke’ code in de eigen code van Detekt. Detekt detecteert dus in feite zichzelf. Iets soortgelijks gebeurt met de meeste antivirusproducten. Die scannen een programma dat wordt opgestart automatisch (on access scanning) en laden het programma daarbij in een speciaal stukje van het geheugen van de pc om te controleren op gevaarlijke code. Nadat dat is gedaan, blijft die informatie nog even achter in het geheugen. Wanneer Detekt vervolgens de pc scant, komt hij de gevaarlijke code die verwerkt is in zijn eigen broncode weer tegen in dit stukje van het geheugen en slaat alarm.

Ettelijke updates

Na onze analyse werd ook duidelijk dat de detectie van zeven van de negen spyware-families, die oorspronkelijke zouden worden herkend, was teruggetrokken. Hoogstwaarschijnlijk in verband met de vele valse alarmen die zijn geslagen. Sindsdien zijn er alweer ettelijke updates van de tool verschenen. Dit toont ons aan dat er absoluut goede wil is bij de ontwikkelaars om Detekt zo goed mogelijk te maken

Voor een echt goede tool is echter een geheel andere structuur nodig, eentje die op proactieve wijze spyware herkent, bijvoorbeeld door naar de code te kijken voordat die het systeem opkomt en het gedrag van een code vooraf te testen, bijvoorbeeld in een sandbox-technologie. Eigenlijk een beetje zoals goede security-pakketten dat doen. Nee: precies zoals goede security-pakketten dat doen.

Wie bang is voor samenzweringen tussen commerciële aanbieders en overheden, kiest  voor de zekerheid voor een fabrikant die zich plechtig uitspreekt tegen samenwerking met overheden. Bijkomend voordeel is dat je dan niet alleen tegen spyware bent beschermd, maar tegen álle online gevaren.

Meer over

FirefoxMalware

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Toekomst van netwerkbeveiliging

    Waarom geïntegreerde architecturen bepalend worden voor schaal en controle

    Computable.nl

    Hybride vergaderen herzien

    Wat moderne werkplekken vragen van meeting- en samenwerkingsomgevingen

    Computable.nl

    Hoe raakt NIS2 ook jouw bedrijf?

    De nieuwe cyberregels voor het MKB in aantocht

    4 reacties op “Detekt is zeker niet perfect”

    1. Jan van Leeuwen schreef:
      4 december 2014 om 12:56

      Er bestaat geen bescherming “tegen álle online gevaren”.

      Login om te reageren
    2. NumoQuest schreef:
      5 december 2014 om 06:30

      Eens Jan. Hoewel het initiatief aimabel en lovenswaardig is, ze je hier de eerste fouten in standaard IT proces alweer opduiken. Geen deugdelijke testfase. Als we dit soort standaard dingen voorgeschoteld krijgen die klaarblijkelijk niet kunnen worden uitgevoerd door…, dan vrees ik met grote vreze voor het overall niveau van IT professionals.

      Als dit soort, naar wat ik altijd stel en roep, basale IT kennis word veronachtzaamd dan heeft dit weerslag verderop in het proces. In dit geval gebruik na implementatie.

      Login om te reageren
    3. Jan van Leeuwen schreef:
      5 december 2014 om 09:50

      @Numo Quest
      Niet vergeten dit is gratis ter beschikking gesteld, een groep van ITers die samen Detekt gemaakt hebben uit verontwaardiging, dat is toch te prijzen.

      Login om te reageren
    4. M.mulder schreef:
      28 februari 2015 om 08:36

      Hoewel al weer enkele maand oud vroeg ik me bij het lezen wel af of Jan wel de juiste man is om hier commentaar op te leveren. Het artikel begint er immers mee dat de fabrikanten niet mee wilden werken…. Dus G Data schijnbaar ook niet. Lekker makkelijk achteraf schieten op het initiatief dus terwijl je eigen werkgever niet wilde meewerken.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Stichting Optimale Samenwerking in samenwerking met INKIS B.V.

    Datagedreven integrale aanpak van complexe casuïstiek in het sociaal domein (Stichting Optimale Samenwerking in samenwerking met INKIS B.V.)
    Pijl naar rechts icoon

    osapiens

    Hoe Solo midocean van duurzaamheidsregels een groeikans maakt (Osapiens)
    Pijl naar rechts icoon

    AI Flitsmeester

    Interactieve flitskaarten (AI Flitsmeester)
    Pijl naar rechts icoon

    AgentsLab

    AgentsLab
    Pijl naar rechts icoon

    Genesys

    Genesys Cloud Agentic Virtual Agent powered by LAMs (Genesys Cloud)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Data & AI

    De QR-code als strategische sleutel vo...

    Productdata speelt een belangrijke rol binnen productieketens. Consumenten verwachten transparantie en ketenpartners vragen om betrouwbare informatie. En ook wet- en regelgeving stelt steeds hogere eisen aan de beschikbaarheid en kwaliteit...

    Meer persberichten

    Meer lezen

    Odido logo
    Security & Awareness

    Odido onder vuur: AP onderzoekt te lang bewaren van klantdata

    Security & Awareness

    Quantum-dreiging dichterbij dan gedacht: waarom or­ga­ni­sa­ties nu moeten handelen

    Security & Awareness

    Groot datalek bij Ajax: hacker kon stadionverboden aanpassen

    Rebranding
    Security & Awareness

    Trend Micro doopt be­vei­li­gings­tak om tot TrendAI

    Cloud & Infrastructuur

    Kort: AP helpt bij medische data in cloud, Europol haalt bezem door darkweb (en meer)

    Overheid

    Nederland overweegt aan boord te stappen van militair droneproject VS

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs