ID.nl logo
Zo maak je je systeem en netwerk veiliger
© Reshift Digital
Huis

Zo maak je je systeem en netwerk veiliger

Je hebt phishingmails zo door en je hebt natuurlijk een firewall en een antivirustool draaien, maar zijn je systeem en je (thuis)netwerk nu helemaal veilig? Microsoft en andere softwareontwikkelaars waarschuwen namelijk geregeld voor nieuwe kwetsbaarheden. Hoe detecteer je die en hoe dicht je de gaten in Windows en in je netwerk?

Elke softwareontwikkelaar hoort zich ook met vulnerability management bezig te houden. Anders gezegd: hij dient grondig na te gaan welke mogelijke kwetsbaarheden de (systeem)software op elk moment bevat, bij voorkeur voor ze daadwerkelijk worden geëxploiteerd. Dat is een arbeidsintensieve en lastige taak. Immers, dat er vandaag geen kwetsbaarheid is, betekent niet dat die er morgen ook niet is. Het zou namelijk best kunnen dat er nieuwe en krachtiger aanvalstechnieken ontwikkeld worden die een eerdere beveiliging zomaar onderuithalen.

Ook Microsoft is zich daarvan bewust (zie ook www.tiny.cc/msvulna). Zo zijn er, naast allerlei ‘bug bounty’-programma’s en geautomatiseerde kwetsbaarheidsscans op basis van AI, ook zogeheten red teams van ethisch hackers die continu bezig zijn met het uitvoeren van penetratiestests.

Dat neemt niet weg dat er nog vaak nieuwe kwetsbaarheden worden gemeld en niet alleen door of van Microsoft. Als (thuis)systeembeheerder doe je er dus goed aan hiervan zo goed mogelijk op de hoogte te zijn. Bruikbare en doorzoekbare informatiebronnen zijn onder meer https://cve.mitre.org/cve (Common Vulnerabilities and Exposures), https://seclists.org/fulldisclosure en www.exploit-db.com (met onder meer de Google Hacking Database).

In deze masterclass gaan we na op welk niveaus kwetsbaarheden zich zoal kunnen voordoen en hoe je die, met behulp van veelal gratis tools, kunt opsporen en als het goed is, neutraliseren.

©PXimport

Kwetsbaarheidsniveaus

Elke goed geïnformeerde gebruiker weet dus dat er altijd wel kwetsbaarheden zijn die zijn systeem of netwerk kunnen compromitteren. De vraag is wel: op welke niveaus komen ze voor? Als we fysieke bedreigingen buiten beschouwing laten, waarbij een aanvaller zich toegang weet te verschaffen tot de fysieke machine, resten eigenlijk alleen aanvallen van buitenaf, via het internet of het netwerk. Dat maakt dat je router (alias de centrale toegangspoort) van cruciaal belang is, zeker wanneer je services bewust van buitenaf toegankelijk wilt maken, zoals een web- of mailserver. In dat geval kan een netwerkscanner absoluut zinvol zijn. Een web-kwetsbaarheidsscanner is ook nuttig wanneer je een dynamische site of webapplicatie draaien hebt, zoals op basis van JavaScript en/of een SQL-database.

Naast de ‘network edge’ dien je ook de individuele netwerkclients op potentiële kwetsbaarheden te scannen. Ongeacht het gebruikte besturingssysteem focus je je hierbij het best op diverse aspecten. We denken onder meer aan updates van het besturingssysteem en van (kritische) applicaties, accountbeheer en (netwerkgerelateerde) configuratie-instellingen, zoals die van je firewall, browser en netwerkprofielen (privé, openbaar, domein). Laten we met zulke clientcontroles beginnen. We richten ons hier op Windows-systemen.

Security suite

Met Windows Defender heb je al een degelijke antimalwaretool in huis en is er eigenlijk weinig reden om een extern antiviruspakket aan te schaffen. Wel is het zo dat de meeste antivirustools deel uitmaken van een security suite en die biedt vaak wel nuttige extra’s. Zo bevat Bitdefender Total Security (vanaf 34,99 euro per jaar voor vijf toestellen), naast modules als antispam, ransomwareprotectie en VPN, onder meer een kwetsbaarheidsanalyse. Die huldigt helaas het black box-principe (lees: niet altijd even duidelijke oorzaken of remedies) maar is toch leerzaam. Via www.bit.ly/bitdefdown vind je een gratis proefversie voor dertig dagen. Ruimschoots de tijd dus om op Kwetsbaarheidsscan te klikken en de resultaten te bestuderen. Ook deze scan focust op verouderde en kwetsbare software, ontbrekende Windows-veiligheidspatches en potentieel onveilige systeeminstellingen. Dit laatste gaat dan onder meer over het automatisch verbinden met publieke hotspots of het niet afdwingen van versleuteling over wifi.

©PXimport

Updatebeheer

Kwetsbaarheidsbeheer kan niet zonder gestructureerd update- en patchbeheer. Nu is het wel zo dat Windows (ga naar Instellingen / Bijwerken en beveiliging / Windows Update) en veel applicaties automatisch op updates kunnen checken en die vaak ook downloaden en installeren. Maar je doet er toch goed aan de update-instellingen regelmatig te controleren en na te gaan of alle nodige updates daadwerkelijk zijn geïnstalleerd.

Twee populaire tools om eventuele lacunes op te sporen (Secunia PSI en MBSA oftewel Microsoft Baseline Security Analyzer) worden helaas niet langer doorontwikkeld en zijn dus ook niet langer betrouwbaar. Het probleem met zulke tools is niet zozeer het bijwerken van de GUI-app maar het actualiseren van de koppeling met achterliggende databases. Verderop in dit artikel bespreken we een paar alternatieven in de vorm van scripts.

Wel zijn er nog diverse tools die nagaan in hoeverre geïnstalleerde applicaties up-to-date zijn en je geautomatiseerde downloads aanbieden. We zijn helaas geen voorstander van dit laatste, omdat niet altijd de juiste downloads (in de gewenste taal) worden opgehaald.

Een gratis en tegelijk een van de grondigste tools is SUMo. Klik na het opstarten op Geïnstalleerde software automatisch detecteren en vervolgens op Controleren. Je ziet nu welke applicaties aan een (grote of minder grote) update toe zijn en welke dat is, waarna je de update na controle zelf kunt downloaden van de ontwikkelaarssite. Via SUMO kan dat alleen als je de PRO-versie aanschaft.

©PXimport

Updatebeheer hoort deel uit te maken van elk kwetsbaarheidsbeheer

-

WSUS offline scan

Tools als SUMo richten zich vooral op updates van bekende applicatiesoftware. Om zeker te weten dat je ook over de alle nodige updates en patches voor Windows zelf beschikt moet je dus naar een andere geautomatiseerde oplossing uitkijken. Een bruikbaar alternatief voor MBSA is de ingebouwde Windows Update Agent (WUA) in combinatie met een WSUS offline scanbestand. Die richt zich in de eerste plaats op domeinnetwerken, maar is ook elders inzetbaar. Download eerst het betreffende scanbestand via www.tiny.cc/wsus2. (let op: het cab-bestand in kwestie wordt gelijk gedownload). Via een script kun je dan op basis van dit bestand een grondige offline scan uitvoeren. Dat kan zowel een VBS-script zijn als een PowerShell-script. Je vindt een voorbeeld voor een VBS-script via www.tiny.cc/wsusvbs (dit verwacht het scanbestand standaard in C:\) en een voorbeeld voor een PowerShell-script via www.bit.ly/wsuspower (zoekt naar het scanbestand in C:\Temp).

We kijken kort naar het PowerShell-script, maar de werking van beide is vergelijkbaar. Start PowerShell als administrator op (wij werken met PowerShell 7.x) en voer het volgende commando uit:

Install-Script -Name Scan-UpdatesOffline

Voeg met Y het scriptpad toe aan de path-variabele en bevestig dat je het script van de repository wilt downloaden. Met:

Set-PSRepository -Name "PSGallery" -InstallationPolicy Trusted

geef je aan dat je deze vertrouwt.

Ten slotte voer je Scan-UpdatesOffline.ps1 uit. Na afloop van de (langdurige) scan verschijnt het resultaat.

©PXimport

WES-NG

Een andere, snelle methode om kwetsbaarheden op te sporen is met de Python-tool Windows Exploit Suggester - Next Generation (WES-NG). Deze tool richt zich op informatie gegenereerd door de ingebouwde opdrachtregeltool systeminfo.exe, waarna die tegen databases met kwetsbaarheden wordt afgezet: Microsoft Security Bulletin, MSRC en NVD (NIST National Vulnerability Database).

Ga naar de GitHub-pagina van WES-NG via www.bit.ly/gitwesng en download het code-zipbestand. Pak dit uit naar een lege map, bijvoorbeeld naar C:\wesng. Download en installeer de complete Python-installer voor Windows via www.python.org/downloads/windows. Gemakshalve plaatst je hier ook een vinkje bij Add Python [x.y] to PATH. Vervolgens voer je de drie volgende commando’s uit op de opdrachtprompt:

pip install chardet

systeminfo.exe > sysinfo.txt

wes.py sysinfo.txt

Met het eerste commando installeer je een (aanbevolen) Python-library en het tweede zorgt ervoor dat de uitvoer van systeminfo in een tekstbestand terechtkomt. Het derde commando voert de eigenlijke kwetsbaarheidsscan uit, op basis van de gegevens uit sysinfo.txt. Als het goed is, krijg je een overzicht van de gedetecteerde kwetsbaarheden met onderaan de aangewezen patches om die gaten te dichten (zie ook kader ‘Knowledge base’). Na de installatie van de patch(es) en de herstart van Windows voer je het best opnieuw een scan uit. Via parameters kun je de uitvoer van WES-NG ook filteren, als volgt:

wes.py sysinfo.txt -s critical of

wes.py sysinfo.txt -e

Het eerste commando somt alleen kritieke kwetsbaarheden op, met het tweede check je op kwetsbaarheden waar reeds exploits voor beschikbaar zijn.

©PXimport

Knowledge base

WES-NG (en ook wel andere kwetsbaarheidsscanners) leveren je de noodzakelijk geachte patches aan in de vorm van een KB-nummer. Dat staat voor Knowledge Base, en verwijst naar Microsofts online database met Windows- en andere Microsoft-updates en patches. Op www.catalog.update.microsoft.com kun je gericht zoeken naar KB’s. We raden je aan eerst goed de bijbehorende informatie te lezen voor je een update downloadt en installeert. Zorg er ook voor dat je de juiste update voor je systeemarchitectuur te pakken hebt. Mocht je zo’n update onverhoopt toch weer willen verwijderen en lukt dat echt niet vanuit Instellingen / Bijwerken en beveiliging / Windows Update, probeer het dan als volgt: open als administrator de Opdrachtprompt en voer het volgende uit: *wusa /uninstall /kb:

©PXimport

AutoLogger

AutoLogger is strikt genomen geen kwetsbaarheidsscanner, aangezien die vooral achteraf naar sporen zoekt. Anders gezegd, naar mogelijke indicaties dat je systeem al is besmet met enigerlei vorm van malware, spyware of adware. We bewandelen hier dus in zekere zin de omgekeerde weg: aan de hand van typische kenmerken van malwaresporen proberen we uit te zoeken aan welke exploits en dus kwetsbaarheden ons systeem wellicht blootstond of -staat. We bekijken kort de werking van het AutoLogger-script van Russische origine.

Met de installatie belanden onder meer de tools AVZ (zie ook www.tiny.cc/kasavz) en HiJackThis Fork (zie ook www.bit.ly/hijackfork) op je systeem.

Je downloadt AutoLogger via www.bit.ly/autologger via de oranje knop. Pak het zip-bestand uit naar een lege map en start AutoLogger.exe op. Even later start het script automatisch een voor een de geïnstalleerde tools op en wordt je systeem grondig gescand. Dit proces kan wel even duren. Na afloop wordt de logbestanden in een zip-bestand opgenomen, in de submap \AutoLogger. Nu kun je dit zip-bestand, na je aanmelding bij GitHub, wel uploaden via een bug-tracking issue-sectie waarna je mogelijk zinvolle feedback ontvangt, maar we raden je toch aan dit bestand eerst uit te pakken en de vier logbestanden zelf te bestuderen. Mogelijk schrikt de detaillering van de gegevens je toch wat af om die data zomaar te uploaden en bovendien zijn deze logs ook best leerzaam. In het kader vertellen we je wat meer over de logs van HiJackThis Fork.

©PXimport

HiJackThis

Veel computergebruikers zullen HiJackThis, van Nederlandse origine, nog kennen als een grondige scanner voor allerlei spyware en andere malware. Helaas is de officiële ondersteuning van de tool al jaren stopgezet, maar gelukkig wordt die wel nog door derden onderhouden op GitHub. De logs zijn vaak erg uitgebreid, maar wel goed gestructureerd via secties met getalcodes. De Help-knop van dit programma geeft je op het tabblad Sections feedback over de diverse secties. Op het tabblad Keys kun je terecht voor een reeks parameters waarmee je HiJackThis verder kunt aansturen.

©PXimport

Poortscan

We verschuiven onze zoektocht naar mogelijke kwetsbaarheden nu naar de netwerkzijde van je systeem. Daar hoort natuurlijk een grondige poortscan bij. Je kunt weliswaar specifieke poorten scannen, bijvoorbeeld als je een ip-camera hebt waarvan je de beelden via een webinterface bekijkt en je wilt weten of die poort ook van buitenaf bereikbaar is. Dat kan heel eenvoudig door het adres www.grc.com/x/portprobe=<poortnummer> in je browser in te voeren. Is het juist je bedoeling dat die poort openstaat, dan ga je in elk geval na of de bijbehorende service up-to-date is en of er geen kwetsbaarheden of exploits van bekend zijn.

We raden je aan om een poortscan op een zo ruim mogelijk poortbereik uit te voeren. Immers, je kunt altijd wel een service of applicatie over het hoofd zien.

Een poortscan van binnenuit uitvoeren is uiteraard een optie, maar gezien hackpogingen doorgaans van buitenaf gebeuren, laat je er het best (ook) een online poortscan op los. Een populaire en snelle scan kan via ShieldsUP!. Klik op Proceed / All Service Ports, zodat de poorten 0 tot 1055 worden gescand.

Een blauw vakje wijst op een gesloten poort, maar nog veiliger is een groen vakje (stealth), aangezien die poort helemaal niet op binnenkomende datapakketjes reageert, wat maakt dat de hacker in principe niet weet dat er een poort aanwezig is. Een rood vakje geeft een open poort aan.

©PXimport

Poortscan: interpretatie

Klik op zo’n poortvakje voor meer details over het poortgebruik en eventuele kwetsbaarheden. Je moet wel even opletten met het interpreteren van de poortscanresultaten. Vergeet immers niet dat al het netwerkverkeer van buitenaf – dus ook de poortscans van ShieldsUP! – je router moet passeren. Voer je zo’n scan uit vanaf een netwerkclient en geven de resultaten open poorten aan, dan betekent dat niet noodzakelijk dat die openstaan op het systeem waarmee je de scan startte. Het zou zomaar kunnen dat je, ik noem maar wat, twee IoT-apparaten of ip-camera’s deze poorten gebruiken en dat je beide poorten via port forwarding (helaas) ongefilterd vanuit je router naar die apparaten hebt doorgelust. Maar het werkt ook in de andere richting: het zou kunnen dat je veel meer groene vakjes te zien krijgt, precies omdat je NAT-router deels ook als firewall fungeert.

Om echt te weten hoe je eigen systeem scoort, kun je dat ofwel rechtstreeks met je modem verbinden ofwel als DMZ in je router configureren. Je kunt ook nagaan in hoeverre het in- of uitschakelen van je firewall een verschil maakt. Besef wel dat het systeem tijdens zo’n test mogelijk onbeschermd is tegen potentiële aanvallen!

©PXimport

Een kwetsbaarheidsscan kun je ook (eerst) in een virtueel testlab uitvoeren

-

Virtueel testlab

Er bestaan natuurlijk ook gespecialiseerde kwetsbaarheidsscanners en wanneer je googelt naar ‘vulnerability scanner’ kom je al snel bij enkele kandidaten uit. Wil je het gratis doen, dan kun je de pentesting-distributie Kali Linux overwegen. Deze heeft namelijk een fraaie rubriek Vulnerability Analysis beschikbaar.

Kali Linux is beschikbaar voor WSL, maar laat zich net zo goed bare metal of in dual boot, als live bootmedium of in een virtuele machine (VM) installeren. Voor je hiermee in een productieomgeving aan de slag gaat, doe je er goed aan ervaring op te bouwen in een virtueel testlab, bijvoorbeeld met VirtualBox.

Start de tool op en ga naar Bestand / Voorkeuren. Bij Netwerk ga je naar het tabblad NAT-netwerken, klik je op de groene plus-knop en dubbelklik je op het toegevoegde item. Eventueel pas je hier de Netwerknaam (NatNetwork) en/of de Netwerk-CIDR (10.0.2.0./24) aan. Plaats een vinkje bij Inschakelen netwerk en bevestig met OK.

Je kunt nu Kali Linux ophalen, bijvoorbeeld via www.osboxes.org/kali-linux (pak het gedownloade 7z-archiefbestand uit) en als VM installeren. Bij deze download is de standaard login voor Kali Linux osboxes (User) en osboxes.org (Password; ook voor root).

Vervolgens installeer je de gewenste doelsystemen in afzonderlijke VM’s. Dat kan net zo goed ook een geïnstalleerd Windows-systeem zijn dat je met de gratis tool Disk2vhd naar een virtuele harde schijf (VHD) hebt omgezet. Deze is in PCM 11/2021 aan bod gekomen, op pagina 92.

©PXimport

Kali: kwetsbaarheidsscanners

Kali bevat al een paar handige kwetsbaarheidsscanners, zoals de populaire en krachtige tool Nikto voor het scannen op kwetsbaarheden in webservers en -applicaties. Sommige hiervan tref je helaas niet meer in Kali Linux aan, maar laten zich met wat moeite alsnog integreren, zoals netwerk-kwetsbaarheidsscanner OpenVAS (Open Vulnerability Assessment System).

OpenVAS is eigenlijk een afgeleide van de ooit zo populaire kwetsbaarheidsscanner Nessus, toen die nog opensource was. Nessus is intussen gecommercialiseerd, maar er bestaan talloze plug-ins voor, geschreven in de scripttaal NASL (Nessus Attack Scripting Language). Handig is wel dat ook OpenVAS met NASL-scripts overweg kan.

Voer de volgende gebruikelijke commando’s uit om alles te updaten:

sudo apt update

sudo apt dist-upgrade

Nu kun je OpenVAS installeren met:

sudo apt install -y openvas

Voor de verdere configuratie en het opstarten vind je meer informatie via www.bit.ly/openvas.

©PXimport

Nessus Essentials

Spreekt de kwetsbaarheidsscanner in Kali je toch niet aan en vind je het integreren van extra tools, zoals OpenVAS, wat lastig, dan heb je aan Nessus Essentials een uitstekend alternatief (dat je overigens ook wel in Kali kunt opnemen: zie www.bit.ly/kaliness).

Je vindt dit op www.tenable.com/products/nessus. Deze gratis editie beperkt je wel tot het scannen van zestien ip-adressen, wat voor veel thuisnetwerken wellicht volstaat. De onbeperkte versie is helaas stevig aan de prijs: zo’n 3450 euro per jaar. Na je registratie met je e-mailadres kun je de tool downloaden, onder meer voor Windows.

De installatie is rechttoe rechtaan en na het invullen van de ontvangen activatiecode en het aanmaken van een beheerdersaccount haalt Nessus de nodige plug-ins op en compileert die. Dit proces kan wel even duren.

Na afloop kun je aan de slag vanuit de Nessus-webclient, standaard op het adres https://localhost:8834. In principe volstaat het om het gewenste ip-bereik of een subnet in CIDR-notatie (bijvoorbeeld 192.168.0.0/24) in te vullen, waarna een zogeheten host discovery en een poortscan worden uitgevoerd. Eventuele kwetsbaarheden vind je op een afzonderlijk tabblad, op basis van ernst (severity).

©PXimport

Nessus heeft inmiddels vele tienduizenden plug-ins geïntegreerd

-

Nessus: plug-ins

Zoals vermeld, schuilt de ware kracht van Nessus in de ondersteuning van plug-ins. Die maken het mogelijk dat je voor je netwerkclients modulaire scans uitvoert, samengesteld uit de plug-ins van jouw keuze. Je vindt een overzicht van de meer dan 160.000 plug-ins op www.tenable.com/plugins, die samen bijna 65.000 CVE’s aanpakken.

Ga naar het tabblad Scans en klik op New Scan: in de Essentials-versie zijn er vijftien scan-sjablonen (templates) beschikbaar, zoals Basic Network Scan, Malware Scan, Spectre and Meltdown enzovoort. Geef een naam op en de gewenste doelsystemen, bevestig met Save en voer de scan uit. Je kunt ook eigen beleidsregels (policies) creëren, die dan als basis voor een scansjabloon fungeren.

We geven je hier al een eerste aanzet voor. Open de rubriek Policies en kies New Policy. Kies een basissjabloon en vul bij Settings / Basic een naam in. Op het tabblad Credentials vul je eventueel de nodige referenties of inloggegevens in. Ga vervolgens naar het tabblad Plugins en klik (eventueel) op Disable all. In het linkervenster open je bijvoorbeeld (een van) de drie Windows-collecties. Rechts verschijnen de bijbehorende plug-ins. Klik op Enable naast de plug-ins die je in je scan wilt opnemen. Bestig met Save. Wanneer je nu op New Scan klikt, vind je de aangepaste scan terug op het tabblad User Defined en kun je die op de gewenste doelsystemen uitvoeren.

©PXimport

▼ Volgende artikel
Waar voor je geld: 5 energiezuinige koelkasten tot 970 euro
© Andrey Popov - stock.adobe.com
Huis

Waar voor je geld: 5 energiezuinige koelkasten tot 970 euro

Bij ID.nl zijn we dol op kwaliteitsproducten waar je niet de hoofdprijs voor betaalt. Een paar keer per week speuren we binnen een bepaald thema naar zulke deals. Ben je op zoek naar een grote koelkast met energielabel A? Vandaag hebben we vijf interessante modellen voor je gespot.

Disclaimer: op het moment van schrijven zijn de besproken koelkasten bij de goedkoopste webwinkels niet duurder dan 1100 euro. De prijzen kunnen schommelen.

Hisense RB440N4ACA

Wie de vele positieve reviews op Kieskeurig.nl leest, weet genoeg. De Hisense RB440N4ACA is een aanrader! Het gaat weliswaar om een vrijstaande koel-vriescombinatie, maar je kunt het apparaat tóch netjes in een bestaande keuken kwijt. De behuizing is namelijk even diep als een standaard aanrecht. Fijn is bovendien dat je de draairichting van beide deuren kunt wijzigen. Volgens de gegevens op het A-energielabel 'trekt' dit model jaarlijks zo'n 109 kilowattuur stroom. Kortom, het kost je slechts een paar tientjes per jaar.

Opvallend veel reviewers waarderen de stille werking. Het opgegeven volumeniveau van 35 decibel is dan ook behoorlijk laag. Het koelgedeelte heeft een ruime inhoud van 238 liter. Dankzij de aanwezigheid van twee lades, vier dragers en vier deurvakken kun je heel wat producten koud bewaren. Er is ook nog een flessenrek inbegrepen. Bovenin het koelgedeelte zit een felle ledlamp met een bedieningspaneel. Hierop kies je de gewenste temperatuur. Verdeeld over drie lades is de vriezer goed voor een inhoud van 98 liter. Dankzij no frost-ondersteuning hoef je de RB440N4ACA nooit te ontdooien. Deze koelkast is verkrijgbaar in een zilverkleurige en zwarte uitvoering.

Zelf de nieuwste producten thuis testen?

Heb je interesse in het testen van huishoudelijke apparatuur? Meld je dan aan bij Review.nl. Daar kun je iedere maand de allernieuwste producten testen, zoals koelkasten, tv's, laptops, stofzuigers en nog veel meer. En met een Review Plus-account krijg je zelfs standaard extra korting bij de aanschaf op producten via Review.nl.

Samsung RB38C7B6AB1/EF

Deze Samsung RB38C7B6AB1/EF is een luxe koelvriescombinatie die uitblinkt in zowel design als zuinigheid. Met een hoogte van 203 cm en de slimme SpaceMax-technologie – die zorgt voor dunnere wanden – biedt hij een royale inhoud van 387 liter. Dankzij Twin Cooling Plus worden het koel- en vriesgedeelte onafhankelijk van elkaar gekoeld. Hierdoor droogt je eten minder snel uit en mengen geurtjes niet. De Metal Cooling-plaat zorgt voor een stabiele temperatuur en een premium uitstraling. Uiteraard beschikt hij over No Frost, waardoor handmatig ontdooien verleden tijd is. Met een geluidsniveau van slechts 35 dB is hij fluisterstil, perfect voor een open keuken. Het strakke 'Clean Black' ontwerp is tijdloos, en dankzij het Bespoke-concept kun je de voorpanelen in de toekomst eventueel vervangen voor een andere kleur.

Samsung RB38C607AS9/EF

De Samsung RB38C607AS9/EF heeft op Kieskeurig.nl momenteel de laagste prijs ooit. Al met al haal je voor een relatief zacht prijsje een energiezuinige koelkast in huis. Het opgegeven jaarlijkse stroomverbruik komt uit op 108 kilowattuur. Een leuk extraatje is dat je het actuele energieverbruik in de SmartThings-app op een smartphone kunt monitoren. Hiervoor koppel je de koelkast aan je wifi. De RB38C607AS9/EF produceert niet zoveel geluid, want het volumeniveau bedraagt maar 35 decibel.

Deze vijf testers zijn erg te spreken over dit product. Zij prijzen stuk voor stuk de ruime inhoud van in totaal 387 liter. Het koel- en vriesgedeelte zijn goed voor respectievelijk 273 en 114 liter. Voor huishoudens tot vier à vijf personen is dat ruimschoots voldoende. Zoals je van een moderne koelkast mag verwachten, is er no frost-ondersteuning aanwezig. Dat scheelt weer ontdooien! Komt de draairichting van beide deuren niet uit? Geen probleem, want je kunt ze omkeren. In plaats van de hier besproken zilverkleurige uitvoering kun je ook deze zwarte versie overwegen.

Lees ook: Tips voor een lager verbruik van je koelkast en vriezer

Inventum KV2010B

Een goedkopere koelkast met energielabel A zul je in dit formaat waarschijnlijk niet gauw vinden. Inventum hanteert op zijn website een adviesprijs van 999 euro, maar enkele webshops halen daar een kwart vanaf. De KV2010B is een volwaardige vrijstaande koelkast met een respectabele inhoud van 378 liter. Hiervan is 256 liter gereserveerd voor het koelgedeelte. Ten opzichte van diverse vergelijkbare apparaten is er een behoorlijk deel aan de vriezer toegekend, namelijk 122 liter.

Gunstig is het zéér lage geluidsniveau van 29 decibel. Hierdoor zet je deze koel-vriescombinatie probleemloos naast een keukentafel neer. Ondanks de relatief lage aanschafprijs ondersteunt dit model no frost. Deze techniek voorkomt ijsvorming, zodat de drie lades niet kunnen aanvriezen. Nuttig om te weten is dat je de deuren kunt omkeren. Volgens de specificaties van het toegekende A-energielabel verbruikt de KV2010B ongeveer 113 kilowattuur per jaar. De fabrikant geeft vijf jaar garantie op dit product.

Bosch KGN392LAF

Bosch staat garant voor een hoge kwaliteit. Dat heeft een zekere prijs, waardoor je nauwelijks energiezuinige koelkasten van het gerenommeerde Duitse merk voor minder dan duizend euro kunt vinden. De KGN392LAF is een uitzondering. Dit witgoedproduct is dan ook op Kieskeurig.nl momenteel goedkoper dan ooit. Indrukwekkend is het nogal lage verwachte stroomverbruik van 104 kilowattuur per jaar. Daarnaast is deze koelkast stiller dan de meeste andere modellen in deze prijsklasse. Ga uit van een geluidsniveau van 29 decibel.

Het koelgedeelte van 260 liter bestaat uit vier dragers, twee lades, een flessenrek en vier deurvakken. De vriezer heeft een inhoud van 103 liter. Wegens no frost-ondersteuning kun je de drie lades altijd soepel schuiven. Op het fraaie aanraakpaneel kies je voor elke sectie de gewenste temperatuur. Dankzij zijn slimme ontwerp plaats je de behuizing eventueel pal tegen de wand. In tegenstelling tot de meeste andere koelkasten hoeft er geen ruimte tussen de achterkant en de muur te zitten. Zit één van de deuren niet helemaal dicht? De KGN392LAF waarschuwt je met een luide pieptoon. Lees deze reviews op Kieskeurig.nl voor ervaringen van andere gebruikers.

▼ Volgende artikel
Review Comfy warmte van Beurer – Laat de winter maar komen!
© AK | ID.nl
Huis

Review Comfy warmte van Beurer – Laat de winter maar komen!

Nog niet zo heel lang geleden was een elektrische deken vooral iets voor omaatjes. Maar sinds de gasprijzen eind 2021 enorm opliepen, hebben we allemaal de warmtekussen en -dekens omarmd. Welk deel van je lichaam je ook wilt verwarmen: het aanbod is enorm. Tijd voor een uitgebreide test dus. Zaten we er warmpjes bij?

Het van oorsprong Duitse bedrijf Beurer richt zich vooral op producten die te maken hebben met beauty, medical en wellbeing. Dat loopt van haardrogers tot weegschalen en bloeddrukmeters. Maar van oorsprong – en we hebben het dan over 1919(!) – hield Beurer zich bezig met de productie van warmtekussens. Het is dan ook niet vreemd dat het bedrijf een aanzienlijk aantal warmteproducten in het assortiment heeft. Voor deze test probeerden we vier producten uit: een verzwaarde warmtemat (HK 145), een oplaadbaar warmtekussen (Heaty HK 77), een voetenwarmer met massagefunctie (FWM 45) en tot slot een elektrische bovendeken (HD 82 Stockholm). 

Voor gerichte warmte: HK 145 Cosy Weight Green Planet

We beginnen met de HK 145. Hoewel de HK 145 Cosy Weight door Beurer zelf als verwarmingskussen wordt aangeduid, zouden wij het toch eerder een warmtemat noemen. Dat komt door de langwerpige vorm (60x30 centimeter) en de geringe dikte (iets minder dan 9 centimeter). Heel geschikt dus om op specifieke delen van je lichaam te leggen – denk aan een stijve schouder of pijnlijke knieën. Ook als je bijvoorbeeld menstruatiekrampen hebt, kan de HK 145 helpen.

Bij het uit de doos halen viel meteen het gewicht van de mat op: ongeveer anderhalve kilo. Door de vulling van glaskralen is hij een stuk zwaarder dan traditionele warmtekussens. Wie wel eens onder een verzwaringsdeken heeft geslapen, weet hoe rustgevend dat werkt. Bovendien zorgen de kralen ervoor dat de warmte langer wordt afgegeven. Fijn is dat de mat gemaakt is van superzachte materiaal (100% gerecycled – de HK 145 maakt deel uit van de duurzame Green Planet-lijn).

©AK | ID.nl

De werking is heel simpel: stekker in het stopcontact en de gewenste stand kiezen. In totaal zijn er zes warmtestanden. Omdat wij enorme koukleumen zijn, vonden we de hoogste stand het lekkerst, maar dat is een persoonlijk iets. We hebben het kussen eerst uitgeprobeerd op onze de buik. Dat voelde door het verzwarende effect vooral heel ontspannend. Daarna was onze schouder aan de beurt (de combinatie een zekere leeftijd + 40 uur per week achter de laptop zitten is daar niet al te best voor). De warmte werkte snel en gericht: na een minuut of vijftien voelde de schouder duidelijk soepeler. Langer doorgaan was minder prettig, vooral door het gewicht en de harde rand van de mat, die in onze nek begon te drukken.

Eindoordeel:🔥🔥🔥🔥

Dat de HK 145 warmtemat niet in elke stand even comfortabel blijft aanvoelen, is eigenlijk het enige wat we aan te merken hebben. Ben je op zoek naar warmte voor heel je lichaam, dan is deze warmtemat niet het juiste product voor je. Heb je met enige regelmaat echt gerichte warmte nodig, dan is dit een aanrader.

Om mee te knuffelen: HK 77 Heaty warmtekussen

Zeg je cosy warmte, dan zeg je al snel: warmtekussen. Maar dan wel eentje die in je interieur past. Dat hebben ze bij Beurer goed begrepen: het HK 77 Heaty kussen is verkrijgbaar met een corduroy hoes (in crème, oudroze, blauwgroen) of een velvet hoes (in taupe, roze. blauw). De hoes is wasbaar.

Net als bij de andere producten in deze test wordt ook de Heaty (wij probeerden de velvetblauwe versie) geleverd met een handleiding met een duidelijke schematische tekening waarop alle onderdelen en functies staan uitgelegd. Het enige wat we in de handleiding niet helemaal duidelijk vonden, was of je de accu kunt opladen terwijl hij nog in het zakje van het binnenkussen zat, of dat je hem eerst moet verwijderen. Voor de veiligheid hebben wij hem eruit gehaald. Het opladen zelf wijst zich vanzelf. Drie witte ledjes op het bedieningspaneel (het bruine label aan de buitenzijde) geven de voortgang van het opladen aan. Is de accu helemaal opgeladen, dan regel je via de drukknop op het paneel de hoogte van de warmte. Als het kussen aan staat, zie je zowel de ingestelde temperatuur-indicator als de ledjes van het batterijniveau.

©AK | ID.nl

Om met die warmte te beginnen: we kunnen niet anders concluderen dan dat het ultiem comfort is, snuggelen met een warm kussen. Wij als koukleumen opteerden natuurlijk voor de hoogste stand, maar ook na terugschakelen naar een lagere stand gaf het kussen nog steeds behaaglijke warmte af.

Wel vonden we dat de accu redelijk snel leegliep.Na ongeveer een uur op de hoogste warmtestand waren al twee van de drie witte ledlampjes uit. Volgens Beurer heeft de accu een maximale gebruiksduur van vier uur, maar dat geldt alleen voor de laagste stand. Op de hoogste stand haal je dus waarschijnlijk nét het einde van een romantische kerstfilm niet.

Eindoordeel:🔥🔥🔥🔥

De accuduur is eigenlijk het enige minpunt dat we aan het HK 77 Heaty warmtekussen hebben kunnen ontdekken. En minpunt is misschien te sterk. Minderpunt is een betere benaming. Het is en blijft namelijk een heerlijk knuffelkussen!

Warmte en ontspanning voor je voeten: FWM 45 voetenwarmer

Wie vaak koude voeten heeft, heeft niets aan een warmtekussen. Speciaal voor die mensen is er de FWM 45: een voetenwarmer met een teddyvoering, die twee verschillende warmtestanden heeft én twee verschillende massagestanden. Je kunt zowel de warmte als de massage afzonderlijk of tegelijkertijd gebruiken. Variatie genoeg dus.

Op een thuiswerkdag waarop het buiten behoorlijk koud was hebben wij de voetenzak onder het bureau gezet. Stekker in het stopcontact, even laten opwarmen en voeten erin. Aanvankelijk hielden we daarbij onze sokken aan. Dat voelde oké, maar echt warm: nee. Met blote voeten ging dat wat beter, hoewel het van ons nog wel wat warmer had gemogen. Jammer is dat de warmte alleen van een verwarmingselement aan de onderkant komt en dat de bovenkant niet elastisch sluit, waardoor er een opening blijft waardoor koude lucht naar binnen glipt. Kleine tip: vouw de teddyvoering uit in plaats van die over de zak te laten hangen, zodat je onderbenen beter bedekt zijn. Doen, wat ons betreft.

©AK | ID.nl

Bijzonder aan deze voetenwarmer (geschikt voor voeten tot en met maat 47) is dat er een massagefunctie op zit. Je kunt daarbij kiezen uit twee standen: rustgevend en verkwikkend. De rustgevende modus (stand 1) doet precies wat hij belooft. Je voelt de trilling in je voeten en kuiten. Het is niet hinderlijk en vooral ontspannend. We kunnen ons voorstellen dat dit een prettige stand is bij het tv-kijken na een dag hard werken. Tv-kijken terwijl de verkwikkende modus (stand 2) aan staat, zouden we zelf niet zo snel doen. Het masseren gaat in deze stand namelijk een stuk harder (en maakt ook wat meer geluid). Voelt het vervelend? Nee, dat niet. Maar het voelt ook niet heel lekker – je bent je vooral heel de tijd bewust van het getril onder je voeten. Wij vonden het lastig om ons tijdens deze stand te focussen op ons werk.

Eindoordeel:🔥🔥🔥

Wat ons betreft had de FWM 45 voetenwarmer meer warmte mogen afgeven, en dan het liefst ook vanaf de bovenkant. Massagestand 1 (rustgevend) is een fijne bonus, maar stand 2 vonden we minder plezierig.

Om nooit meer onderuit te kruipen: HD 82 Stockholm warmtedeken

Reviewen is soms hard werken, maar soms is het een feestje. Het uitproberen van de HD 82 warmtedeken was zo'n feestje. Dankzij zijn afmetingen (130x180 centimeter) kun je er helemaal in wegkruipen. Op de handig verlichte bedieningseenheid kun je kiezen uit zes warmtestanden, waarbij koukleumen zoals wij ook bij een lagere stand dan de hoogste nog heerlijk warm blijven.

©AK | ID.nl

De deken is heel zacht (fleece) en ziet er luxueus uit. Geen deken die je na gebruik opbergt omdat hij lelijk staat in je interieur, maar echt een deken om standaard op de bank te hebben liggen. Een fijn idee daarbij is dat er een veiligheidssysteem is ingebouwd: bij een storing schakelt de deken automatisch uit. Ook wanneer hij drie uur heeft aangestaan, schakelt hij automatisch uit. Dat voorkomt dat je hem zelf vergeet uit te zetten. Scheelt weer op je energierekening! Niet veel, want een gemiddelde warmtedeken verbruikt ongeveer 100 watt per uur. Na drie uur is dat dus ongeveer 0,3 kWh. Bij een gemiddelde elektriciteitsprijs van 0,28 euro per kWh (niveau november 2025; bron: ANWB) kom je uit op net iets meer dan 9 cent. Dat is veel goedkoper dan drie uur de kachel aan… 

Eindoordeel:🔥🔥🔥🔥🔥

Wil je je gasrekening deze winter laag houden? Dan is de HD 82 Stockholm een must-have. We hebben aan deze warmtedeken geen enkel minpunt kunnen ontdekken. Heerlijk warm en supercomfortabel: het liefst zouden we er heel de winter onder willen bivakkeren.

ProductSoortAantal warmtestandenOplaadbaarAutomatische uitschakelingWasbaar
HK 145 Cosy Weight Green PlanetWarmtemat6NeeJa, na 90 minutenJa
HK 77 HeatyWarmtekussen3JaJa, na 90 minutenJa (kussenhoes)
FWM 45Voetenwarmer2 (+ 2 massagestanden)NeeNeeJa (teddy voetenzak)
Beurer HD 82 StockholmElektrische bovendeken6NeeJa, na 3 uurJa