ID.nl logo
De werking van en bescherming tegen fileless malware
© Reshift Digital
Zekerheid & gemak

De werking van en bescherming tegen fileless malware

In de strijd om systemen te infecteren met malware bedenken criminelen steeds vernuftigere methodes waarmee ze de digitale beveiliging om de tuin hopen te leiden. Eén zo’n wapenfeit is het ontwikkelen van zogeheten fileless malware. Wat moet je daarover weten?

Malware evolueert. Criminelen proberen steeds nieuwe methodes te vinden waarop zij virussen kunnen verspreiden, en daarbij lijken zij zeker in de afgelopen jaren een interessante nieuwe manier te hebben ontdekt: malware zonder bestanden, waarbij virussen worden verspreid zonder sporen achter te laten en die alleen werken in het werkgeheugen van een computer. Het is een effectieve methode; om een virus doeltreffend te verspreiden, moet je namelijk vaak beveiligingssoftware zoals antivirus weten te omzeilen. Malware-zonder-bestanden is daar heel erg geschikt voor. ‘Fileless malware’ voert code uit binnen bestaande, vertrouwde computerprocessen, waardoor virusscanners ze al snel als legitiem aanmerken.

Traditionele malware is niet voor niets traditioneel. Al jaren is het de meest gebruikte methode voor de verspreiding van malware om een computersysteem binnen te dringen en een malafide bestand zoals een .dll of .exe te installeren. Dat zet vervolgens een virus op de computer, bijvoorbeeld omdat het een ‘payload’ bevat met daarin de kwaadaardige code die bestanden versleutelt (ransomware) of die persoonlijke gegevens steelt (trojans).

Antivirus wordt echter steeds geavanceerder en kan zulke bestanden steeds makkelijker herkennen. Virusscanners detecteren virussen op basis van handtekeningen (‘signatures’), die worden samengesteld uit een combinatie van factoren zoals gedrag, afkomst of grootte van het bestand, en uit een grote database van bekende malware. Ziet een antivirusprogramma verdachte activiteit met zo’n handtekening, dan wordt die geblokkeerd.

Daarom wordt bestandsloze malware steeds interessanter voor criminelen. Bij deze vorm van malware wordt juist geen bestand op de harde schijf geplaatst, maar verspreidt het virus zich via bestaande systeemfuncties. Een voorbeeld van hoe dat werkt: een slachtoffer krijgt een geïnfecteerd document binnen en schakelt macro’s in. Bij traditionele malware is dat het moment dat een bestand zich op het systeem nestelt en direct code uitvoert, bijvoorbeeld ransomware die bestanden versleutelt.

Als de crimineel in kwestie echter gebruikmaakt van een bestandsloos virus, dan gaat de code op zoek naar bestaande applicaties op het systeem (zoals PowerShell of de commandoprompt) en gebruikt die applicatie om code uit te voeren. Die blijft dan vervolgens alleen in het werkgeheugen van de computer draaien. Vanaf dat moment kan er van alles gebeuren: de malware kan inloggegevens van de computer naar een server sturen, of juist een virus (zoals ransomware) downloaden of zelfs vanaf een andere server uitvoeren.

Volledig en gedeeltelijk

Juist dat laatste aspect maakt het lastig om één enkele definitie op te stellen voor bestandsloze malware, zegt Christiaan Beek. Hij is beveiligingsonderzoeker bij McAfee Security en ziet inderdaad dat deze vorm van cybercrime in opkomst is. Hij wil het graag uitleggen, “maar dan moeten we wel eerst helder hebben wat je onder bestandsloos verstaat”, zegt hij.

Je kunt bijvoorbeeld stellen dat bestandsloze malware überhaupt geen bestanden achterlaat op de harde schijf, maar er zijn vormen van deze malware die dat juist wel doen. Er zijn ook virussen die zelf geen bestanden naar de schijf schrijven, maar die wel bestaande bestanden indirect gebruiken. “Aan het begin van de eeuw verstonden we onder fileless nog ‘alles wat in het geheugen van computers’ draait”, zegt Beek. “Tegenwoordig bedoelen we daarmee meestal malafide bestanden die een script uitvoeren via het werkgeheugen en daarom zelf geen bestanden direct op de computer plaatsen.”

In veel gevallen gaat het bijvoorbeeld om een tussenweg. Dan draait het virus zelf weliswaar via het werkgeheugen, maar wordt de harde schijf op een of andere manier alsnog ingezet. Beek: “Er wordt bijvoorbeeld een tijdelijk bestand gedownload, soms maar heel kort, dat zichzelf automatisch weer verwijdert. Dan zie je dus wel even kort diskactiviteit.” Ook als er met zo’n aanval een payload wordt gedownload met daarin het daadwerkelijke virus, wordt dat alsnog bestandsloos genoemd. Immers, de malware draait volledig in een door Windows vertrouwd proces, en bevat uit zichzelf geen payload.

©PXimport

Via die scripts wordt gebruikgemaakt van bestaande processen, programma’s en bestanden die al op de computer staan. Ze installeren dus zelf niks, maar voeren de code uit via bijvoorbeeld PowerShell of Windows Management Instrumentation (WMI), een andere tool die veel rechten heeft binnen Windows. In de beveiligingswereld wordt dat proces ook wel ‘living off the land’ genoemd; gebruikmaken van wat er beschikbaar is, in dit geval op een systeem. Om die reden kan bestandsloze malware heel klein zijn. “Soms gaat het om slechts vijf of zes regels code die in een macro verstopt zit. Het is niet echt raketwetenschap”, zegt Beek.

De ironie is dat bestandsloze malware alleen actief is en schade kan veroorzaken zolang een computer draait. Start je het systeem opnieuw op, dan wordt het werkgeheugen gewist en daarmee ook de malware. Dus ook om deze vorm van malware tegen te gaan, werkt het bekende ‘Have you tried turning it off and on again’ perfect. “Het probleem is alleen dat bijna niemand zijn computer tegenwoordig nog opnieuw opstart”, zegt Beek. Hij ziet dat vaak gebeuren in bijvoorbeeld bedrijven waar het dikwijls makkelijker is om een computer in de slaapstand te zetten dan helemaal opnieuw op te starten.

Oud probleem

De aanvalsmethode is niet bepaald zo oud als de weg naar Rome, maar gaat in de geschiedenis van computers wél erg lang terug. Maar de laatste jaren ziet Beek de trend van bestandsloze malware sterk opkomen, met name in het bedrijfsleven. “Er is een grote stijging te zien, zeker in het afgelopen jaar. Dat is begonnen in de hoek van landen die hackaanvallen uitvoeren.” Inmiddels, zegt hij, gebruiken ook ‘gewone’ criminelen de methode.

Dat komt doordat bestandsloze malware geen op zichzelf staande categorie malware is. Het is slechts een van de vele methodes waarop digitale criminelen hun zaken doen en waarmee zij hopen onopgemerkt te blijven. En als zo’n methode effectief blijkt, wordt die steeds vaker gebruikt. Daarom komt bestandsloze malware over het hele spectrum van cybercrime voor: in ransomwareaanvallen, cryptojacking, trojans die logins stelen en in overheidshacks.

Daarom ziet Beek wat veel andere beveiligingsbedrijven ook zien. Sinds 2017 is een duidelijke trend zichtbaar, waarbij steeds meer slachtoffers vallen. Onderzoek van het Ponemon Institute naar 665 ict-bedrijven toonde bijvoorbeeld een stijging van 30 procent aan in het aantal besmettingen met bestandsloze malware in 2018 ten opzichte van het jaar daarvoor. Ook Microsoft waarschuwde in 2018 voor de opkomst van de nieuwe vorm van infectie en kondigde nieuwe veranderingen aan voor Windows Defender om daarmee om te gaan. Cijfers verschillen per rapport, omdat verschillende bedrijven verschillende metingen doen. Maar één ding is duidelijk: de lijn stijgt.

Opvallend is dat het voornamelijk bedrijven zijn die getroffen worden door bestandsloze malware. “De impact voor consumenten is veel lager”, zegt Beek. “Als je een exploit hebt ontdekt, kun je in een bedrijfsomgeving veel meer bereiken met een infectie. Je kunt dan veel meer computers tegelijkertijd bereiken.”

PowerShell en WMI

Er zijn meerdere methodes om een bestandsloze aanval uit te voeren, zoals Beek eerder al uitlegde. Maar wat je vaak ziet, is dat een bestaand onderdeel van Windows wordt misbruikt om die code uit te voeren. Eén tool komt daarbij heel prominent naar voren in de strijd tegen bestandsloze malware. “PowerShell-aanvallen komen heel vaak voor”, zegt Beek. “Een aanval bestaat dan vaak uit een Base64-decode. Of er wordt een spatie geplaatst in een http-string in de code, zodat die niet opvalt als hyperlink.” Op die manier verhult de code voor virusscanners wat er precies gebeurt. Als PowerShell ineens contact legt met een server is dat namelijk al snel vreemd en verdacht, maar als je die code eerst verbergt valt dat wel mee.

©PXimport

Naast PowerShell is ook Windows Management Instrumentation (WMI) populair. Het zijn tools die toegang hebben tot diepgaande onderdelen van het Windows-ecosysteem en die dus veel zwakheden in het OS kunnen misbruiken. En, ook handig, het zijn tools die op elke Windows-computer staan. Dat maakt het überhaupt al heel makkelijk om zulke virussen in elkaar te knutselen, want ze kunnen op vrijwel elke geïnfecteerde pc toeslaan. Voor PowerShell geldt bovendien dat het in het bedrijfsleven nagenoeg onmisbaar is, voegt Beek toe.

Macro’s in Word-documenten

Het mag allemaal best geavanceerd klinken, maar zo geraffineerd hoeft een aanval niet te zijn om een systeem te infecteren. In de meeste gevallen gaat het om behoorlijk generieke aanvallen, zegt Beek. “Dat zijn aanvallen die gewoon via een document met een macro worden uitgevoerd.”

Voor wie op de hoogte is van cybercrime zal de aanvalsmethode bekend voorkomen. Een aanvaller stuurt een document per e-mail naar een potentieel slachtoffer. Als die het document opent lijkt het leeg, maar, zo staat er, de tekst wordt leesbaar als er macro’s worden ingeschakeld. Het virus zit in die macro’s en kan dan al snel toeslaan. De methode is effectief. “Hele volksstammen klikken erop”, zegt Beek. “Ik vermoed dat het in 80 tot 90 procent van de aanvallen om zo’n aanval met een document met macro’s gaat.”

Wel zien beveiligingsbedrijven tegelijkertijd een toename in aanvallen via RDP (Remote Desktop Protocol). Daarmee kunnen computers op afstand worden bestuurd, wat vooral in bedrijven veel voorkomt.

Naast macro-aanvallen via phishing volgt de opkomst van bestandsloze malware ook andere trends op het gebied van malwareontwikkeling. Malvertising is bijvoorbeeld een methode die nog af en toe wordt gespot. Daarbij wordt malware verspreid via een geïnfecteerd advertentienetwerk. Malvertising komt wel steeds minder voor, omdat steeds meer internetgebruikers een adblocker gebruiken en omdat websites in toenemende mate beter toezicht houden op de websites die zij tonen.

©PXimport

Ransomware en cryptojacking

Bestandsloze infecties komen voor over het hele spectrum van cybercrime. Het is niet voorbehouden aan één soort virus, dus het wordt niet alleen gebruikt om bijvoorbeeld ransomware te versturen. Beek: “Je ziet dat fileless malware in het begin vooral groot was bij wat we ‘nation states’ noemen, staatshackers die namens een land ergens een aanval uitvoeren. Aanvankelijk gebeurde dat voor spionage, inmiddels ook steeds vaker voor sabotage.” WannaCry en (Not)Petya zijn voorbeelden van zulke sabotagemalware, al is het niet zeker dat in al die gevallen bestandsloze malware werd gebruikt.

Er zijn wel gevallen bekend van ransomwareaanvallen waarbij een bestandsloze infectie de oorzaak was. Begin dit jaar ontdekten beveiligingsbedrijven zoals McAfee bijvoorbeeld de Anatova-ransomware die de methode inzette, en in 2017 en 2018 werd een dergelijke infectie ook al gebruikt om een cryptominingaanval op te zetten tegen bedrijven. Maar de aanvallen gaan nog langer terug: in 2003 werd de Slammer-worm ontdekt die SQL-injecties via het werkgeheugen uitvoerde.

Een ander bekend voorbeeld is Kovter, een zogenaamd scareware-politievirus. Het virus begon als een grote pop-up die werd geactiveerd als een gebruiker bestanden downloadde. De pop-up leek afkomstig van de politie en maande gebruikers een boete te betalen voor het downloaden, meestal in bitcoins of cadeaukaarten. Het lijkt qua werking veel op het Ukash-politievirus dat in 2012 en 2013 rondging. Onderzoekers van Trend Micro ontdekten dat de malware een paar jaar geleden evolueerde en bestandsloos werd. Beek: “Bestandsloze virussen zijn slechts een manier om een aanval te maskeren.” Wat voor aanval dat dan precies is, is minder belangrijk; het kan alles zijn waarvoor je een virus zou inzetten.

Opsporen

Dat maakt het veel lastiger om zulke malware te detecteren. Traditionele antivirus probeert malware tegen te houden op basis van inhoud: wat zit er in een bestand of een datapakketje, en is dat bekend of verdacht? Bij bestandsloze malware is het veel belangrijker naar gedrag te kijken, zegt Beek. “Je stelt dan de vraag: ‘Klopt dit gedrag wel? Is dit logisch?’ Als je bijvoorbeeld ziet dat iemand een e-mail opent, dat een minuut later PowerShell wordt geopend en daarna internetverkeer naar buiten gaat, dan is dat natuurlijk verdacht.” Beveiligingsbedrijven zien veel heil in machine learning, dat steeds beter wordt in het detecteren van zulk verdacht gedrag.

Bestandsloze malware brengt een extra probleem met zich mee. Omdat er niets op de harde schijf wordt geplaatst, is het in veel gevallen ook lastig om achteraf aan opsporing en identificatie te doen.

“Het is sowieso al een probleem dat een computer aan moet blijven staan, voordat je die gaat onderzoeken”, zegt Beek. En hoewel veel gewone gebruikers hun computers lang niet altijd afsluiten, is dat wel een van de eerste dingen die een systeembeheerder doet als hij verdachte activiteit spot.

Dat maakt het volgens Beek ook heel moeilijk om specifieke daders aan te wijzen. “Attributie, zoals we dat noemen, is soms erg lastig. Zeker als iemand alleen scripts uitvoert via PowerShell, dan is het heel moeilijk te achterhalen wie zo’n aanval heeft uitgevoerd. Misschien kun je wel wat sporen vinden op de machine zelf, zoals event logs, maar je bent altijd afhankelijk van de context.” Daarmee doelt hij vooral op andere activiteit op de machine die mogelijk iets kan zeggen over een aanval of over andere apparaten op het netwerk waar meer informatie te vinden is over een aanval.

Net zoals bij andere soorten malware spelen hackers ook in dit geval een kat-en-muisspel met onderzoekers en malwarebestrijders. “Criminelen doen steeds meer moeite om lagen van obfuscatie toe te voegen, manieren om malware te verbergen voor scanners. Op die manier kunnen ook nieuwe technologieën zoals machine learning ze niet zomaar meer detecteren. Het blijft een spel.” Ondertussen blijft het advies van kracht dat beveiligingsexperts bij elke nieuwe dreiging herhalen: update systemen, open geen vreemde links of documenten, en denk logisch na voor je iets opent.

▼ Volgende artikel
Review Eufycam S4 – Meest flexibele en uitgebreide camerasysteem
© Wesley Akkerman
Zekerheid & gemak

Review Eufycam S4 – Meest flexibele en uitgebreide camerasysteem

In de basis lijkt de Eufycam S4 op de eerder gelanceerde Eufycam S4 Max. Maar dit nieuwe camerasysteem biedt een groot voordeel: je hebt geen kabels nodig. Stroom krijg je via een zonnepaneeltje, terwijl de data draadloos via wifi geregeld wordt. Dat mag wat kosten: de set met twee cameramodules en de Homebase 3 kost 699 euro.

Fantastisch
Conclusie

Laten we er niet omheen draaien: de prijs is vrij fors. Maar wat ons betreft is het pakket dat wel waard dankzij het geavanceerde dual-camerasysteem. Je bent daarnaast niet gebonden aan één opslagmethode of een cloudopslagdienst, en kunt op de langere termijn kosten besparen. Ook heb je dankzij de zonnepanelen en de oplaadbare accu's niets te maken met ingewikkelde kabels, waardoor je de S4 echt ophangt waar je maar wilt. Verder is 24/7 opnemen gewoon een optie. De aanpasbaarheid in opslag, stroom en functies maakt het daarom een waardevolle investering.

Plus- en minpunten
  • Geavanceerd dual-camerasysteem
  • Goede beeld- en geluidskwaliteit
  • Vier soorten herkenning
  • Toegankelijke applicatie
  • Geen cloudopslagdienst nodig
  • Uitgebreid, flexibel, aanpasbaar
  • Opties voor energiebeheer
  • Forse aanschafprijs

De EufyCam S4 combineert twee camera's in één behuizing voor uitgebreide buitenbeveiliging. Bovenaan zit een vaste 4K-groothoeklens (van 130 graden) die continu een breed gebied overziet. Zodra die camera een gebeurtenis detecteert, geeft hij een signaal aan de onderste camera. Dat is een pan-tilt-zoomlens (PTZ) die 360 graden kan draaien en tot 8x kan inzoomen. De PTZ-camera volgt het bewegende doelwit automatisch, waardoor de Eufycam S4 zowel een goed overzicht als gedetailleerde ingezoomde tracking biedt.

Het systeem werkt daarnaast zelfstandig via wifi, maar je kunt het ook koppelen aan de Homebase 3. Zonder HomeBase kun je de beelden lokaal opslaan op de 32 GB aan interne opslagruimte of een microSD-kaart van 256 GB. De Homebase breidt die optie uit tot 16 TB (via een los te kopen harde schijf) en is daarnaast het slimme brein dankzij Bionic Mind AI. Die lokale AI zorgt voor snelle gezichtsherkenning en onderscheidt mensen, voertuigen en huisdieren. Ook kan het de beelden van meerdere camera's aan elkaar koppelen binnen hetzelfde netwerk.

©Wesley Akkerman

Op de bovenkant kun je het zonnepaneel monteren. Achterop zit de accu, die je eruit kunt halen om op te laden.

Stroomtoevoer geen obstakel

Standaard werkt de Eufycam S4 op een accu en neemt hij alleen op bij detectie. In het pakket dat wij testen zit standaard een zonnepaneel van 5,5 watt. Als dat één uur zonlicht vangt, kan de gekoppelde camera (via het enige draadje dat je nodig hebt) een dag draaien. Je kunt het paneel direct op de camera bevestigen, maar ook om een hoekje plaatsen als daar meer zonlicht is. Daar is de kabel lang genoeg voor. Wil je 24/7 opnemen? Ook geen probleem, maar in dat geval moet je wél kabels gaan trekken. Dan moet de S4 namelijk altijd aan kunnen staan.

Het mooie aan de accu van de Eufycam S4 is dat de fabrikant die zo flexibel mogelijk inrichtte. Niet alleen kun je de camera gewoon met een normale usb-c-kabel opladen (als er even geen zonlicht is), ook kun je de batterij uit de behuizing halen. Daar zit namelijk ook een usb-c-poort op, waardoor je het systeem niet helemaal uit elkaar hoeft te halen als de accu leeg is. Ook handig: zodra de batterij achteruitgaat, kun je die dus heel gemakkelijk vervangen (tenminste, voor zolang Eufy die los aanbiedt, maar dat zal voorlopig nog wel even het geval zijn).

©Wesley Akkerman

De Homebase 3 (S380) waarmee je veel AI-functies ontgrendelt en de lokale opslag tot 16 TB kunt uitbreiden.

Indringers afschrikken

Houd er overigens rekening mee dat je de Eufycam S4 wel echt op zijn plek zult moeten monteren. Daarbij moet ook worden geboord; geen nadeel, maar wel een kanttekening. De Eufy-app leidt je daarna soepel door de installatie. Voor detectie gebruikt de camera een combinatie van radar en een passieve infraroodsensor (PIR), wat nauwkeuriger is en zelfs afstand kan meten. Om indringers af te schrikken, is de IP65-weerbestendige camera uitgerust met felle ledlampen (voor nachtzicht in kleur), een luide 105dB-sirene en rood-blauwe waarschuwingslichten.

Hoewel de Eufycam S4 automatisch werkt, kun je gelukkig ook een hoop dingen zelf aansturen via de app. Zo kun je de kantel- en draaicamera zelf met pijltjestoetsen bedienen als je iets niet vertrouwt en thuis of buitenshuis even iets wilt controleren. Ook kun je het alarm en de lampen aanzetten wanneer je dat nodig acht. Verder kun je van alles instellen via de overzichtelijke app, zoals privacyschermen, het gebied waarin de camera bewegingen meeneemt, antidiefstaldetectie, activiteitenzones en zowel energie- als videobeheer.

©Wesley Akkerman

De camera's nemen overdag en 's avonds in kleur op. In het middelste screenshot zie je de directe bediening.

Eufycam S4 kopen?

Uit onze praktijkervaring blijkt dat de Eufycam S4 precies doet wat hij belooft. Zodra er een persoon wordt geregistreerd, volgen de camera's onderop de beweging totdat die persoon uit beeld is. Dat gaat moeiteloos en geruisloos (ook niet geheel onbelangrijk). Je krijgt hier bovendien op tijd melding van en via de app kun je alle beelden in haarscherpe kwaliteit en met voldoende kleur volgen. Je moet de camera's wel wat hoger ophangen, aangezien hij stopt met volgen zodra het onderwerp binnen één meter afstand is. Doe je dat niet, dan creëer je als het ware een dode hoek.

De prijs is fors, maar wat ons betreft is het pakket dat bedrag wel waard dankzij het geavanceerde dual-camerasysteem. Je bent daarnaast niet gebonden aan één opslagmethode of een cloudopslagdienst, en kunt op de langere termijn kosten besparen. Daarnaast heb je dankzij de zonnepanelen en de oplaadbare accu's niets te maken met bekabeling, waardoor je de S4 echt ophangt waar je maar wilt. Verder is 24/7 opnemen gewoon een optie. De aanpasbaarheid in opslag, stroom en functies maakt het daarom een waardevolle investering.

▼ Volgende artikel
Review Samsung The Frame Pro – Hoeveel beter is de Pro-versie écht?
© Samsung
Huis

Review Samsung The Frame Pro – Hoeveel beter is de Pro-versie écht?

Lifestyle-tv's zijn populair en Samsung weet dat als geen ander. The Frame, een tv die ook dienstdoet als kunstkader, is een succes. Nu ook Hisense en TCL een gelijkwaardig concept op de markt hebben, heeft de Koreaanse fabrikant een verbeterde versie klaarstaan.

Goed
Energy label
Conclusie

The Frame Pro is ideaal als stijlvolle muur-tv dankzij het matte scherm en de draadloze One Connect Box. De helderheid en kleur zijn verbeterd, maar het contrast blijft wat teleurstellen. Gamers moeten rekening houden met extra input-lag via de One Connect Box; de micro-HDMI is beter, maar minder praktisch. De tv oogt het mooist met heldere content en heeft een complete smart-omgeving. Wel is hij duidelijk duurder dan de gewone The Frame.

Plus- en minpunten
  • Mat scherm weert reflecties
  • Goede piekhelderheid, degelijk contrast
  • Slank design, verwisselbaar kader
  • Wandbeugel én voet bijgeleverd
  • Wireless One Connect Box
  • Goede beeldverwerking
  • Vijf HDMI 2.1-aansluitingen en gaming-features
  • One UI/Tizen smart-tv met zeven jaar updates
  • Apple AirPlay 2 en Google Cast
  • Ingebouwde Art Store
  • Lokale dimming levert beperkte verbetering
  • Matige geluidskwaliteit
  • Geen ondersteuning voor Dolby Vision of DTS-audio
  • Hogere input-lag via de draadloze One Connect Box
  • Prijzig
Samsung QE65LS03F The Frame Pro

Prijs: 1899 euro
Wat: Ultra HD 4K, 144 Hz, Edge QLED LCD-tv met lokale dimming
Schermformaat: 65 inch (139 cm)
Aansluitingen: 5x HDMI (5x v2.1 (48 Gbit/s), eARC, ALLM, VRR, 4K144), 2x usb, 1x usb-C, 1x optisch digitaal uit, 2x antenne, bluetooth, ethernet, wifi 5 (802.11ac), wireless One Connect Box
Extra’s: HDR10, HLG, HDR10+ Adaptive, One UI Tizen 9, AirPlay 2, Google Cast, usb/DLNA-mediaspeler, DVB-T2/C/S2, dual tuner, CI+-slot, NQ4 AI Gen3-processor, Art Store, verwisselbaar kader
Afmetingen: 1457 x 867 x 257 mm (incl. voet)
Gewicht: 22 kg (incl. voet)
Energieverbruik: SDR 112 kWh/1000h (F) / HDR 211 kWh/1000h (G)

Het kader aan de muur

The Frame Pro is expliciet ontworpen om aan de muur te hangen. De rug is immers helemaal vlak, en een superslanke muurbeugel is inbegrepen. Het ontwerp oogt als een minimalistisch kunstwerk, met een smal zwart frame rond het beeld. Met behulp van een magnetisch kader dat over het zwarte frame gaat, geef je de behuizing een witte of houtkleurige uitstraling. Een teakhouten kader wordt overigens meegeleverd.

Zet je de tv toch liever op een tv-meubel, dan hoef je daar geen extra spullen voor aan te schaffen; er zitten namelijk ook voetjes in de doos. De bevestiging aan het toestel is schroefloos en kan in twee posities: een hoge of lage bevestiging, zodat je eventueel een soundbar onder het scherm kunt plaatsen. De stabiliteit van de plastic voetjes laat wel iets te wensen over; bij zijdelingse druk is er duidelijk beweging merkbaar.

©Samsung

Aansluitingen

De One Connect Box is al jaren een kernonderdeel van het The Frame-concept: alle aansluitingen zitten in een externe unit, zodat er naar de tv zelf slechts één dunne kabel loopt. Bij The Frame Pro is dat idee verder doorgetrokken. De verbinding tussen de tv en de One Connect Box verloopt nu draadloos, waardoor je alleen nog een stroomkabel naar het scherm hoeft te leiden, en die laat zich doorgaans vrij gemakkelijk wegwerken. In de draadloze Connect Box vind je vier HDMI 2.1-poorten, twee usb-poorten, ethernet, wifi 5, bluetooth, een optische uitgang en een DVB-T2/C/S2-tuner met CI+-slot. Samsung claimt een draadloos bereik tot 10 meter zonder kwaliteitsverlies; in onze test ging 6 meter inderdaad probleemloos. Een stevige muur ertussen zorgde echter af en toe voor korte beelduitval.

Voor gamers is het een gemengd verhaal. De HDMI-poorten ondersteunen 4K144, ALLM en VRR (HDMI VRR, AMD FreeSync en NVIDIA G-Sync compatible), en poort 3 biedt ARC/eARC. Maar de draadloze verbinding zorgt wel voor extra vertraging: in 4K60 zagen we een input-lag van zo'n 40 à 45 ms. Om dat te omzeilen heeft Samsung op de tv zelf een micro-HDMI-aansluiting geplaatst die dezelfde gamefuncties ondersteunt. Daarmee daalde de input-lag naar 13,5 ms bij 4K60 (en 8,5 ms bij 2K120). Niet heel elegant, maar wel effectief. Daarnaast zit er op de tv ook nog een usb-c-poort, bedoeld voor bijvoorbeeld een webcam.

Lees ook: Review Samsung QE55LS03B The Frame – Kunstwerk én tv

De One UI/Tizen smart-tv

Eén ding moet je Samsung nageven: ze leveren een indrukwekkende hoeveelheid functies in hun smart-tv-omgeving. Dat vereist wel een goede organisatie, maar die heeft Samsung ondertussen wel onder de knie. Het startscherm toont alles wat met tv-kijken en streaming te maken heeft. Centraal in beeld vind je de laatst gespeelde bron en aanbevelingen (uit Samsung TV Plus). Onderaan staat een rij met favoriete apps die je naar voorkeur kunt ordenen en aanpassen. Je kunt ook live-tv en HDMI-ingangen in deze rij plaatsen. Scrol verder naar beneden en je vindt rijen met aanbevelingen per app. Verwijder je een app uit de rij met favorieten, dan verdwijnt ook de rij met aanbevelingen uit die app.

Naast een erg ruim app-aanbod ondersteunt deze Samsung ook AirPlay 2 en Google Cast. Via de pictogrammen links op het startscherm kun je naar Daily+ navigeren, waar je alle functies vindt die minder met tv-kijken te maken hebben. Denk aan SmartThings (de IoT-omgeving), Workspace (allerlei functies voor computergerelateerd werk op de televisie), Philips Hue, Samsung Food en Fitness-apps. De Art-sectie bespreken we verderop.

De afstandsbediening is de vertrouwde Samsung-remote, maar deze keer in het wit. Hij is klein en eenvoudig vormgegeven, met een ingebouwde oplaadbare batterij en een fotovoltaïsch paneel aan de achterkant. Leg je hem met dat paneel naar boven, dan laadt hij vanzelf op via omgevingslicht. Voor een snellere laadbeurt is er ook een usb-c-poort aanwezig. De toetsen voelen prettig aan en hebben een lichte, precieze aanslag. Door het beperkte aantal knoppen is de bediening snel te doorgronden. De instellingenknop linksboven opent niet alleen het instellingenmenu, maar ook de kleur- en nummertoetsen.

©Eric Beeckmans | ID.nl

Kunst in overvloed

Om de kunstfunctie waar te maken, biedt Samsung sinds de eerste generatie van The Frame een eigen kunst-app. Navigeer op het startscherm naar links en open daar de Art-sectie. Je krijgt toegang tot meer dan 3000 kunstwerken, afkomstig uit grote musea en uiteenlopende collecties, van klassieke meesters tot moderne kunst en fotografie. Toegang tot de volledige Art Store kost 4,99 euro per maand, al zijn de eerste drie maanden gratis. Wie niet wil betalen, kan gebruikmaken van het gratis aanbod Art Streams, met elke maand dertig nieuwe werken rond een thema. Daarnaast zijn er nog andere opties: zo kun je je eigen foto's tonen met behulp van vooraf gemaakte sjablonen. The Frame Pro functioneert op die manier als een fraai digitaal fotokader. Wie iets speelsers wil, kan kiezen voor AI-gegenereerde kunst: selecteer een aantal sleutelwoorden uit een vaste lijst en de tv genereert een passend beeld.

De SmartThings-app is daarbij een handige aanvulling, vooral om door de Art Store te bladeren. Je kunt sorteren op artiest, genre, medium, kleur, museum, thema of populariteit. Via de instellingen pas je bovendien het gedrag van de Art Mode aan. Zo kun je helderheid en kleurtemperatuur finetunen en instellen hoe de tv omgaat met de ingebouwde bewegings- en lichtsensor. De Art Mode schakelt automatisch uit wanneer er geen beweging wordt gedetecteerd of het licht wegvalt. Dat is zinvol, want de Art Mode verbruikt nog steeds stroom, doorgaans tussen de 60 en 90 watt.

Mat scherm oogt als papier

Een van de grootste troeven van The Frame Pro is het matte scherm. Dat heeft twee duidelijke voordelen. Allereerst heb je nauwelijks last van reflecties. Zwakke lichtbronnen verdwijnen bijna volledig en zelfs fel of direct licht wordt sterk verzacht en uitgesmeerd. Daardoor blijft het beeld goed zichtbaar in ruimtes waar gewone tv's snel hinder ondervinden. Daarnaast versterkt het matte scherm de kunstbeleving. Het beeld oogt minder als een helder, glimmend display en meer als papier, wat vooral bij klassieke kunst heel mooi werkt. Er is wel een keerzijde: een mat scherm drukt het contrast iets. En precies daar komen we uit bij het volgende punt.

©Samsung

Beeldkwaliteit

De meest opvallende verbetering van The Frame Pro is de overstap naar Neo QLED-achtergrondverlichting. In theorie levert dat niet alleen rijkere kleuren op dankzij de Quantum Dots, maar ook beter contrast door local dimming. In de praktijk blijkt die uitvoering echter beperkt: Samsung gebruikt edge-ledverlichting, waarbij de leds alleen langs de onderrand van het scherm zitten. De local dimming werkt daardoor alleen in 24 verticale kolommen. Dat is beduidend minder verfijnd dan echte full-array local dimming.

Het VA-paneel zelf heeft een behoorlijk eigen contrast van ongeveer 4.500:1. Maar omdat de dimming slechts in kolommen werkt, kan de tv dat contrast in testpatronen nauwelijks verbeteren. Dat zie je terug in films: de zwarte balken boven en onder het beeld blijven zichtbaar grijs, donkere scènes worden nooit echt diepzwart en heldere details – zoals sterren – kunnen plaatselijke halo's veroorzaken. Met andere woorden: op het gebied van contrast is de vooruitgang beperkt.

Op helderheid scoort de The Frame Pro wél merkbaar beter. In Filmmaker Mode (HDR) haalt hij een piek van 926 nits op een venster van 10% en ongeveer 697 nits op een volledig wit scherm. Dat is een forse stap vooruit ten opzichte van de vorige The Frame, die rond de 500 nits bleef hangen. De Quantum Dots leveren bovendien een breed kleurbereik van 94% P3. De kalibratie in Filmmaker Mode is over het algemeen uitstekend, al ogen sommige tinten wat te helder en verliezen ze daardoor nuance. Bij SDR presteert The Frame Pro eveneens goed, al kunnen rode tinten en huidkleuren soms wat flets overkomen. In zowel SDR als HDR blijft het zwartdetail wel netjes behouden. 

©Samsung

Zeer goede beeldverwerking, matige audio

The Frame Pro maakt gebruik van dezelfde rekenmodule als topmodel S95F: de NQ4 AI Gen3-processor. Die levert zichtbaar mooie resultaten, met goede deinterlacing, sterke ruisonderdrukking en nette upscaling. De bewegingsscherpte van het paneel zelf is echter wat beperkt, waardoor snelle voorwerpen soms een lichte dubbele rand krijgen. Motion interpolation werkt wel overtuigend; de processor grijpt snel en meestal correct in, zonder opvallende artefacten. De AI-modus kun je beter uitgeschakeld laten; die zorgt zelden voor een aantrekkelijk beeld.

Ondanks het slanke ontwerp heeft Samsung een 2.0.2-audiosysteem met 40 watt vermogen ingebouwd. Dat klinkt op papier aardig, maar in de praktijk ontbreekt vooral bas, waardoor muziek aan warmte en body verliest. De hoogtekanalen voegen weinig toe en het surround-effect blijft mager, zelfs met Dolby Atmos-bronnen. Voor dagelijks tv-kijken zijn de dialogen helder genoeg, maar wie ook muziek of films met impact wil horen, ontkomt eigenlijk niet aan een soundbar.

Conclusie

Als lifestyle-tv blijft The Frame Pro een aantrekkelijke keuze met een paar duidelijke troeven. Het matte scherm geeft kunst een overtuigende, bijna papieren uitstraling en houdt hinderlijke reflecties goed tegen. De draadloze One Connect Box maakt ophangen aan de muur bovendien bijzonder eenvoudig.

De stap vooruit ten opzichte van de gewone The Frame zit vooral in helderheid en kleurweergave. Het contrast blijft echter achter, en dat is jammer: een sterker zwartniveau had The Frame Pro echt naar een hoger niveau getild. Voor gamers is dit toestel ook niet ideaal: de draadloze verbinding zorgt voor merkbare input-lag. De micro-HDMI-poort op de tv zelf biedt wel een snellere optie, maar is minder praktisch.

De tv komt het best tot zijn recht met heldere beelden en kunstweergave. De kalibratie en beeldverwerking zijn uitstekend, en de Tizen-interface biedt een ruim app-aanbod, inclusief AirPlay 2 en Google Cast. Het prijskaartje blijft wel aan de hoge kant; je betaalt duidelijk extra voor de lifestyle-uitstraling.