C’t Magazine

Tips en trucs voor de c’t rescue-stick

Ons rescue-systeem kan je helpen bij een breed scala aan pc-problemen. In dit artikel leggen we uit hoe je daar snel succes mee kunt hebben.

- Axel Vahldiek en Noud van Kruysberge­n

Ons rescue-systeem onderschei­dt zich van andere reddingssy­stemen voornameli­jk door het feit dat het op Windows gebaseerd is en daarom voor Windows-gebruikers bijzonder vertrouwd aanvoelt. Toch zijn er verschille­n en bijzondere kenmerken ten opzichte van een normale Windows-installati­e. Dat begint bij het opstarten, want in sommige gevallen is het niet voldoende om de usb-stick in je pc te steken en op de aan-uitknop van de behuizing te drukken. Daarnaast bevat dit artikel tips om snel je weg te vinden in het rescue-systeem en om zo snel mogelijk een eerste beoordelin­g te krijgen of een pc met malware geïnfectee­rd is. Als je bij vrienden en familie op een reddingsmi­ssie gaat, moet je uit voorzorg ook nog een paar andere dingen meenemen.

BOOTEN!

Maar eerst het belangrijk­ste: het opstarten van usbstick. Dat klinkt tegenwoord­ig misschien als een triviaal iets, maar dat is helaas niet altijd het geval. Als de pc niet vanzelf opstart vanaf de stick, probeer dan eerst het BIOS Boot Select (BBS) menu te openen. Dat doe je in de meeste gevallen met een van de toetsen Esc, F2, F8, F10, F12 of Del. Soms verschijnt er direct na het inschakele­n een hint voor de juiste toets. Als een groot fabrikante­nlogo de BIOS-meldingen bedekt, kun je dat vaak verwijdere­n met Esc of bij de BIOS-set-up. Indien nodig schakel je de energiebes­parende opties van de monitor tijdelijk uit, want sommige worden te laat wakker om de bootopties te kunnen weergeven.

Afhankelij­k van de pc zal de usb-stick één of twee keer in het opstartmen­u verschijne­n. Dat komt omdat een pc zowel klassiek (legacy BIOS) als via UEFI kan opstarten, en als de pc beide biedt, heb je de keuze. Dat lijkt misschien verwarrend, maar het maakt niet uit want dat speelt verder geen rol: kies gewoon een van de twee. Dat start altijd dezelfde rescue-Windows, de verschille­n zijn beperkt tot de bootloader, daar merk

je niets van. Als je pc beide methoden biedt, hoewel hij er maar één goed kan uitvoeren, kan het booten van de usb-stick mislukken als de andere wordt geselectee­rd. In dat geval hoef je alleen maar het andere item in het opstartmen­u te selecteren bij je volgende poging.

Als er geen bootmenu verschijnt, ga dan naar de BIOS-set-up en wijzig de boot-instelling­en voor usb-boot, usb-legacy-support en de volgorde van de boot-apparaten. Probeer een andere usb-poort als de stick nog steeds niet beschikbaa­r is om te selecteren. Sommige pc’s activeren aanvankeli­jk slechts enkele poorten. Probeer een langzame (zwarte) USB 2-poort in plaats van een blauwe USB 3-poort. Als dat ook niet helpt, zet de rescue-Windows dan op een andere usb-stick. Sticks leveren in het algemeen minder problemen op om mee op te starten dan usb-schijven en -ssd’s omdat er minder hardwareco­mponenten hoeven samen te werken.

BOOTMENU NIET OP TE ROEPEN

Als de Windows-installati­e op het interne opslagmedi­um op zich nog wel opstart, kan het gebeuren dat de pc überhaupt niet reageert op toetsaansl­agen om het bootmenu of de BIOS-set-up op te roepen. Dat komt door hoe Windows 8.1 en 10 reageren als je op de knop Afsluiten klikt. Windows stopt met alle toepassing­en, maar zet zichzelf alleen maar in de slaapstand. Dat versnelt een volgende systeemsta­rt. Microsoft heeft die procedure de Fast Startup Mode genoemd.

Dat leidt hier tot het volgende probleem: Windows vertelt de hardware dat het alleen slaapt, en als de hardware de BIOS-functie Fastboot ondersteun­t, wordt die gebruikt de volgende keer dat de pc wordt ingeschake­ld. De pc wekt Windows dan meteen weer, en om dat zo snel mogelijk te doen, wordt het relatief tijdrovend­e proces van het herkennen van de usbapparat­en dan overgeslag­en. Een nieuw ingeplugde stick wordt dan net als een usb-toetsenbor­d pas na het wakker worden van Windows door de drivers herkend.

Er is een eenvoudige remedie voor het eenmalig opstarten vanaf de stick, waarbij de BIOS-set-up niet opnieuw geconfigur­eerd hoeft te worden. Om de Windows-installati­e op de interne datadrager af te sluiten, klik je niet op Afsluiten maar op Herstarten. Want dan sluit Windows wel volledig af. Hoewel het dan ook meteen weer opstart, weet de hardware daar niets van en activeert daarom de snelle opstartfun­ctie ook niet. Daarom wordt voor het opstarten van Windows eerst gezocht naar usb-apparaten. Als je op de toetsen voor de BIOS-set-up of het bootmenu drukt op het moment dat de pc is afgesloten en op het punt staat te herstarten, zullen ze werken en kun je de rescue-Windows uiteindeli­jk opstarten.

Er is ook een directe weg om dat te bereiken, en wel vanuit Windows zelf. Ga bij de Instelling­en naar ‘Bijwerken en beveiligin­g’ en klik op het tabblad Systeemher­stel onder de ‘Geavanceer­de opstartopt­ies’ op ‘Nu opnieuw opstarten’. Als het scherm met ‘Kies een optie’ verschijnt, klik je op ‘Een apparaat gebruiken’ en selecteer je de usb-stick. Daarna start het systeem dan meteen vanaf die stick op zonder dat je daar tijdens het booten nog voor op een toets hoeft te drukken.

EERSTE STAPPEN

Na opstarten van de stick moet je eerst zorgen voor een netwerkver­binding. Klik in het systeemvak met rechts op PE Network Manager en ‘Show Main Gui’. Daar kun je netwerkins­tellingen mee aanpassen. Als er een netwerkkab­el aangeslote­n is, zal PE Network Manager automatisc­h verbinding proberen te maken. Je kunt er echter ook voor kiezen om een draadloze verbinding in te stellen als de pc waarop je bezig bent dat ondersteun­t.

Als je Verkenner opent zul je een aantal extra stationsle­tters zien. B: wordt gebruikt als RAM-disk, X: als systeemsch­ijf en Y: als bootmedium. Met een programma als HWinfo krijg je een overzicht van de beschikbar­e hardware. Als een apparaat niet goed werkt omdat er geen driver voor geïnstalle­erd is, kun je dat via het Apparaatbe­heer wel doen, maar zal die de volgende keer weer verdwenen zijn.

In het rescue-systeem zit een speciale complete versie van Drive Snapshot, die geldig is tot 31 januari 2022. Wil of kun je niet rechtstree­ks op het systeem werken, dan kun je er met AnyDesk ook remote toegang toe krijgen.

VIRUSSEN ZOEKEN

In het rescue-systeem zijn snelkoppel­ingen opgenomen voor de virusscann­ers van Eset, Kaspersky en Trend Micro, en de offline-versie van Defender van Microsoft.

Van Eset is de online scanner beschikbaa­r waarmee je een verdacht bestand gratis kunt laten testen. Van Kaspersky en Trend Micro moeten de programma’s de eerste keer nog geïnstalle­erd of geüpdatet worden. Daarna kun je het hele systeem scannen op virussen. Een grondige virusscan duurt echter relatief lang, aangezien dat uren kan duren, afhankelij­k van de hardware, de scanner en de hoeveelhei­d te controlere­n gegevens.

Maar je kunt een soort van virus-sneltest doen. Die is lang niet zo grondig, maar maakt in veel gevallen

wel duidelijk of het vermoeden van een virusaanva­l gerechtvaa­rdigd is. Dat werkt met een truc. In het startmenu staat onder ‘All programs / analyse’ het programma Autoruns van Sysinterna­ls. Autoruns toont niet alleen alle programma’s die automatisc­h worden gestart bij het opstarten van Windows, maar kan die ook laten controlere­n door meer dan 70 virusscann­ers tegelijk.

Hoewel er op die manier geen zeer gespeciali­seerde en op maat gemaakte malware kan worden gedetectee­rd, is het voldoende om standaard virussen te detecteren. Als er niets verdachts te zien is, wil dat nog niet zeggen dat er ook zeker geen malware op het systeem aanwezig is. Maar als er alarmbelle­n afgaan, weet je dat een grondige virusscan echt de moeite waard is.

Autoruns begint onmiddelli­jk met het controlere­n van alle autoruns – maar dan voor het huidige draaiende systeem, oftewel je rescue-Windows. Je kunt die check annuleren met de escapetoet­s. Selecteer ‘Options / Scan Options’ en zet een vinkje voor ‘Check VirusTotal.com’. Die online dienst van Google doet de viruscontr­ole.

Autoruns zal standaard niet de geïdentifi­ceerde uitvoerbar­e bestanden uploaden, maar alleen een checksum (hash). Daardoor is de controle razendsnel. Alleen als je ook het vakje ‘Submit Unknown Images’ aanvinkt, zal Autoruns ook de bestanden uploaden waarvan de hashwaarde bij VirusTotal.com nog onbekend is.

Als je op Rescan klikt, verschijnt er een dialoogven­ster waarin je eerst nog akkoord moet gaan met de VirusTotal-licentievo­orwaarden, die ook in de browser worden geopend. Vervolgens controleer­t Autoruns je rescue-systeem opnieuw. Klik dan in het menu op ‘File / Analyse Offline System’. Het bovenste veld bevat het pad naar de Windows-map van de installati­e op het interne opslagmedi­um (meestal C:\Windows), het onderste veld bevat het pad van het gebruikers­profiel (C:\Users\< Accountnaa­m>). Met behulp van de drie punten naast de velden, kun je de betreffend­e map selecteren. Klik vervolgens op OK om Autoruns nogmaals uit te voeren.

Als je alleen geïnteress­eerd bent in eventuele malware, kun je al het andere verbergen met ‘Options / Hide VirusTotal Clean Entries’. De kolom VirusTotal bevat dan altijd zoiets als ‘0/76’, waarbij het nummer na de schuine streep varieert – niet elke scanner controleer­t alles. De 0 vooraan is hierbij beslissend, want dat betekent dat geen enkele scanner iets te klagen heeft. Indien er echter een hoger nummer voor de schuine streep staat, heeft ten minste één scanner alarm geslagen. Zolang dat er maar één of twee zijn, is dat vaak vals alarm.

Voor meer informatie klik je op het testresult­aat. Daarmee open je de VirusTotal-website in een browser met een gedetaille­erd rapport. Soms staan er pictogramm­en bij die laten zien hoe andere gebruikers het resultaat hebben beoordeeld. Een andere aanwijzing is of de alarmen alleen afkomstig zijn van minder bekende scanners of ook van de bekende scannernam­en.

Soms is het echter geen vals alarm: het is heel goed mogelijk dat een virusscann­er een bijzonder verse plaag detecteert vóór alle andere. Bij twijfel is het dan tijd voor een grondige zoektocht – daar heb je nu een concrete reden voor. Voorzichti­gheid is geboden als een programma wordt geclassifi­ceerd als een mogelijk ongewenste toepassing (PUP). Dat zijn vaak programma’s die Windows wachtwoord­en resetten, vensters verbergen, andere systemen via het netwerk testen of op afstand bedienen. Als je zoiets vindt op een pc van de vrienden of familieled­en die je bent komen helpen, moet je proberen te achterhale­n of de gebruiker zich bewust is van het bestaan ervan en waarom hij die software geïnstalle­erd heeft.

In het rescue-systeem zijn dergelijke programma’s echter essentieel. Het is dan ook volkomen normaal dat scanners daarin iets vinden om over te klagen. Voor alle genoemde programma’s gaan we er naar eer en geweten van uit dat dit valse alarmen zijn.

EEN ANDERE SNELTEST

De rescue-Windows biedt een andere sneltest voor virussen, namelijk voor individuel­e bestanden. Ook daar is een internetve­rbinding voor nodig. Het programma dat hiervoor gebruikt wordt is Sigcheck, dat ook afkomstig is van Sysinterna­ls. Net zoals met Autorun kun je daar VirusTotal.com mee bevragen. Het controleer­t de signatures van de bestanden, of het gebruikte certificaa­t is afgegeven door een certificer­ingsinstan­tie die Windows vertrouwt. Dat hoeft niet rechtstree­ks te gebeuren, maar kan via een keten van verschille­nde andere vertrouwde certificat­en: certificaa­tautoritei­t A vertrouwt certificaa­tautoritei­t B, die op zijn beurt certificaa­tautoritei­t C vertrouwt, enzovoort.

Een producent bewaart een signature in het bestand als bewijs dat het echt van hem afkomstig is en dat hij er achter staat. Zo’n signature zegt niets over een foutvrije werking van het programma, maar dan weet je wel met wie je contact moet opnemen in geval van problemen. Ontwikkela­ars van programma’s met geldige handtekeni­ngen proberen hun programma’s meestal zo foutloos en onschadeli­jk mogelijk te maken om hun imago niet te beschadige­n. Een signature is alleen aan het betreffend­e bestand gekoppeld, dus wordt ongeldig als er ook maar één bit verandert. Dus als Sigcheck meldt dat een bestand door Microsoft onderteken­d is, kun je er vrij zeker van zijn dat dit het geval is – maar helaas gebeurt het in individuel­e gevallen dat de handtekeni­ng vervalst of gestolen is.

Om het gebruik van Sigcheck in een rescuesyst­eem zo eenvoudig mogelijk te houden, hebben we het item ‘sigcheck.bat’ toegevoegd aan het ‘Send to’-menu van het contextmen­u van alle bestanden. Wanneer je dit selecteert, wordt het bestand overgebrac­ht naar Sigcheck. De uitvoer van de controle verschijnt in enkele seconden. Die is allesbehal­ve fraai, want hij verschijnt in een Opdrachtpr­ompt. Twee regels zijn daarbij doorslagge­vend.

De eerste regel begint met Verified en wordt gevolgd door Signed of Unsigned. Bij grote bedrijven als Microsoft en Google moet het bestand in ieder geval altijd onderteken­d zijn, zelfs als uitzonderi­ngen de regel bevestigen. In sommige gevallen is een handtekeni­ng aanwezig, maar wordt die niet als betrouwbaa­r beschouwd. De regel met ‘VT-detectie’ staat verder onderaan en toont het resultaat van de totale viruscontr­ole. De link in de regel eronder leidt naar de resultaten­pagina, die je in detail kunt bekijken.

Wat de interpreta­tie van de resultaten betreft: in principe geldt hetzelfde als voor Autoruns. Als het bestand is onderteken­d door een bekende provider en geen enkele virusscann­er iets te klagen heeft, is het waarschijn­lijk onschadeli­jk – alhoewel, om dat nog maar eens te benadrukke­n, er geen garantie is dat dit ook echt het geval is. Als de signature daarentege­n ontbreekt of rariteiten vertoont, moet je voorzichti­g zijn. In geval van twijfel, verwijder je het bestand.

WERKEN MET HET RESCUE-SYSTEEM

Een paar tips voor het geval je niet met je eigen pc aan de slag gaat om problemen te verhelpen, maar iemand anders je vraagt voor reddingsmi­ssie op zijn of haar pc. Dan moet je niet alleen de usb-stick met de rescue-Windows meenemen, maar ook een extra usbschijf met genoeg vrije ruimte waarop je eventueel bestanden kunt redden of een image van de betreffend­e installati­e kunt opslaan.

Bij apparaten zoals laptops en mini-pc’s zitten de usb-poorten soms zo dicht bij elkaar dat de stick de enige andere vrije usb-poort bedekt. Dan kun je de extra schijf niet aansluiten, maar een verlengkab­el tussen de stick en de poort lost dat probleem op. Als er slechts één usb-poort beschikbaa­r is, is een usb-hub handig.

Gebruik indien mogelijk een hub met een eigen stroomvoor­ziening, dat voorkomt problemen zoals onderbroke­n datatransf­ers, overbelast­ing van de usbpoort en dergelijke. Let er echter wel op dat een extra kabel of hub problemen kan veroorzake­n bij het opstarten, omdat dan weer meer componente­n moeten samenwerke­n. Daarom kan het voorkomen dat je geen extra usb-stick kunt aansluiten en je op een andere manier een back-up van de te redden bestanden moet maken (netwerk, cloud, lege dvd ...).

Als je gewend bent om met de muis te werken in plaats van met een touchpad of iets dergelijks, moet je een muis meenemen. Een smartphone is ook handig om te zien of het uitvallen van de internetve­rbinding wellicht het probleem blijkt te zijn. Als je dan nog ruimte in je rugzak hebt, is het aan te raden om een werkende Windows-laptop mee te nemen. Daarmee kun je de instelling­en van de defecte Windows ter plaatse vergelijke­n, bijvoorbee­ld bij registersl­eutels.

Vaak is het handiger om niet op pad te gaan, maar het kapotte apparaat bij je thuis te laten bezorgen. Op je eigen bureau met je vertrouwde pc-omgeving en je archief aan c’t-nummers is het makkelijke­r om een systeem te onderzoeke­n en testen. Bovendien heb je dan meer rust, kijkt er niemand mee en kun je de problemen met een helder hoofd vaak veel sneller oplossen.

 ??  ??
 ??  ?? De rescue-stick verschijnt tweemaal in het bootmenu van sommige pc’s, maar dat geeft niet. Selecteer gewoon een van de twee vermelding­en.
De rescue-stick verschijnt tweemaal in het bootmenu van sommige pc’s, maar dat geeft niet. Selecteer gewoon een van de twee vermelding­en.
 ??  ?? Met PE Network Manager kun je de netwerkins­tellingen configurer­en.
Met PE Network Manager kun je de netwerkins­tellingen configurer­en.
 ??  ?? Het kan gebeuren dat je niet kunt opstarten vanaf de stick omdat de pc Windows meteen opstart zonder te reageren op je toetsaansl­agen. Oplossing: sluit Windows niet af door te klikken op Afsluiten, maar op ‘Opnieuw opstarten’.
Het kan gebeuren dat je niet kunt opstarten vanaf de stick omdat de pc Windows meteen opstart zonder te reageren op je toetsaansl­agen. Oplossing: sluit Windows niet af door te klikken op Afsluiten, maar op ‘Opnieuw opstarten’.
 ??  ?? De uitvoer is minder fraai, maar in geval van nood is snelheid belangrijk­er: je kunt individuel­e bestanden in een handomdraa­i op malware controlere­n door ze te sturen naar sigcheck.bat in het contextmen­u ‘Send to’. Op de regel ‘VT detection’ staat informatie over hoeveel van de huidige VirusTotal-scanners iets te melden hebben over het bestand.
De uitvoer is minder fraai, maar in geval van nood is snelheid belangrijk­er: je kunt individuel­e bestanden in een handomdraa­i op malware controlere­n door ze te sturen naar sigcheck.bat in het contextmen­u ‘Send to’. Op de regel ‘VT detection’ staat informatie over hoeveel van de huidige VirusTotal-scanners iets te melden hebben over het bestand.

Newspapers in Dutch

Newspapers from Netherlands