---
title: "Navicat och backdoor.win32.IRCBot.jeq"
type: "forum-thread"
url: "https://www.webforum.nu/amne/datasakerhet/178563-navicat-och-backdoor-win32-ircbot-jeq"
topic: "Datasäkerhet"
topic_url: "https://www.webforum.nu/amne/datasakerhet"
author: "snowcat"
published: "2009-05-16T09:10:54.000Z"
updated: "2009-05-17T14:41:55.000Z"
replies: 32
views: 2364
page: 1
pages: 2
language: "sv-SE"
site: "webForum — webforum.nu"
rights: "Upphovsrätten till varje inlägg tillhör dess författare."
attribution: "Citera som: webForum, https://www.webforum.nu/amne/datasakerhet/178563-navicat-och-backdoor-win32-ircbot-jeq"
---

# Navicat och backdoor.win32.IRCBot.jeq

_Sida 1 av 2._

## #1 — snowcat, 2009-05-16T09:10Z

Hej

Har fått ett problem, varje gång jag startar upp programmet Navicat 8 for MySQL för att komma åt mina databaser så dyker följande meddelande upp:
"Virus blockerad"
"Realtidsgenomsökningen har blockerat åtkomst till Backddor.Win32.IRCBot.jeq virus som har upptäckts som ett potentiellt säkerhetshot"

Och sen finns förslag på vad jag kan göra:
\* Rensa (rekommenderas)
\* Ta bort den angripna filen
\* Karantän
\* Gör ingenting

När jag sedan väljer att Rensa kommer meddelandet "Det gick inte att rensa objektet från virus. Objektet bytte namn". Nästa gång man går in i Navicat kommer samma sak igen. 

Jag kör med Com Hems F-secure.
Hur gör jag för att få bort det här viruset!!!! Jag vill verkligen inte ha det på min dator! 
Någon som har något förslag? :(

Permalänk: https://www.webforum.nu/p/178563

## #2 — tydal, 2009-05-16T09:56Z

Det som verkar konstigt är att felmeddelandet kommer just när du försöker starta Navicat. Det tyder på att antingen har genvägen till Navicat ändrats så den pekar på viruset, eller så har Navicats programfil bytts ut mot virusets.

Det låter i vilket fall som att du inte har drabbats av viruset, för i så fall hade det startats varje gång du slagit på datorn, och då borde ju ditt antivirusprogram reagerat genast och inte när du försöker starta Navicat.

Så mitt råd är att du installerar om Navicat.

Personligen hade jag startat upp datorn med en Linux-CD. Eftersom viruset (liksom i stort sett alla andra virus) bara fungerar i Windows så kan det inte göra något då. Därefter hade jag scannat igenom hela hårddisken med ett antivirusprogram, och då är det ju inga problem att rensa bort virusen.

Exempelvis denna CD som även innehåller antivirusprogram (ClamAV) och är gratis:
<http://www.sysresccd.org/Main_Page>

Permalänk: https://www.webforum.nu/p/2184994

## #3 — snowcat, 2009-05-16T10:05Z

starta upp med linux vågar jag inte - är inte så hemma på hur sånt fungerar dessvärre :(

Jag har testat att "ta bort den angripna filen" och då får jag meddelande om att den är borta - fast nästa gång jag öppna navicat så kommer meddelandet om virus igen. Har även testat att lägga den i karantän, som också fungerar, tills nästa gång jag startar navicat. 

Fasen också :/ har inte heller lust att installera om navicat eftersom det är en massa inställningar där som min ex gjorde en gång i tiden... har faktiskt inte en susning om hur man gör och vad det ens är för lösenord - och eftersom vi inte längre ens snackar med varandra så är det ju kört! Han skulle förresten bara säga att "köp en mac" !!!

Permalänk: https://www.webforum.nu/p/2184995

## #4 — tydal, 2009-05-16T10:15Z

Att starta upp med ett annat operativsystem (som Linux) är egentligen det enda säkra sättet att leta efter virus, för om du har antivirusprogrammet i samma miljö som viruset så kan viruset lura antivirusprogrammet.

Det är inte svårt att använda Linux. Visserligen kanske jag är lite färgad av att jag har använt Linux i nio år, men ändå, det är inte så många steg man behöver genomföra. Jag har tänkt skriva en guide om hur man tar bort virus, men det har inte blivit av än. Kanske jag hinner med det i eftermiddag, får se...

Men i annat fall skulle du kunna göra så att startar Utforskaren och går till den mapp där Navicat är installerad, typ C:\\Program\\Navicat eller liknande. Titta där efter programfilen som du startar Navicat med. Den borde heta navicat.exe eller liknande. Kolla vilket datum den är senast ändrad (egenskaper, om det inte syns direkt).

Är den ändrad nyligen kan det vara viruset. Är den ändrad för länge sen så prova att dubbelklicka på den och se om programmet startar utan virusvarning. I så fall är det bara genvägen det är fel på och du kan skapa en ny.

Permalänk: https://www.webforum.nu/p/2184996

## #5 — snowcat, 2009-05-16T10:21Z

gjorde som du sa, den är ändrad den 26 mars 2008 kl 23:54.
Dubbelklickade på den därifrån men får ändå upp virusvarningen när programmet startar!
Uff - det här känns så obehagligt :(

Permalänk: https://www.webforum.nu/p/2184997

## #6 — tydal, 2009-05-16T10:34Z

Det viruset som du får larm om är inget virus som infekterar filer. Viruset kommer i stället som en separat fil, ett program, som man kan få in i datorn exempelvis genom e-post, msn/icq eller nedladdning på någon hemsida. Det som sker när man kör programmet är att det kopierar sig till Windows systemkatalog för att vara lite mer dolt, och därefter ställs det in på att alltid startas när du slår på datorn. När det här virusprogrammet är igång så leder det till att andra kan fjärrstyra din dator.

På din beskrivning så låter det som att viruset aldrig startas, men du kan se om det är igång genom att gå till kommandotolken (Start, kör och skriv: cmd)

Skriv därefter: netstat och tryck enter.

Nu visas alla nätverksförbindelser som din dator har för tillfället. Det kan vara ganska många. Det du ska titta efter är i kolumnen "Extern adress". I slutet av adressen finns ett kolon och därefter står en port. Om porten är :6667 eller : irc så kan det vara ett tecken på att viruset är igång.

Finns inte :6667 eller : irc någonstans så är inte viruset igång.

Om du känner dig osäker kan du kopiera och klistra in informationen från netstat här så kollar jag.

Permalänk: https://www.webforum.nu/p/2184998

## #7 — tydal, 2009-05-16T10:39Z

För att sammanfatta lite om hur viruset fungerar så innebär det alltså att det inte kan smitta Navicat. Om det finns ett virus i Navicat-filen så har det kommit med Navicat, dvs om du nyligen uppgraderat programmet genom att ladda ner det från Internet och det antingen av misstag från Navicats sida innehöll virus eller du laddade ner det från "fel" ställe.

I annat fall är det inte troligt att du har något virus, utan det som kan ha hänt är att virusdefinitionerna till ditt antivirusprogram har uppgraderats och de har någon brist i sig som gör att de tolkar Navicat som virus. Det skulle förklara varför du inte kan rensa bort viruset (eftersom det inte finns).

Permalänk: https://www.webforum.nu/p/2184999

## #8 — tydal, 2009-05-16T10:56Z

Vet inte hur ofta din dator är inställd på att leta efter nya virusdefinitioner, men skulle det vara fel på dem kan det vara så att det redan är upptäckt och fixat om du provar att uppdatera virusdefinitionerna.

Permalänk: https://www.webforum.nu/p/2185000

## #9 — snowcat, 2009-05-16T12:11Z

hur kopierar man från netstat? 
hittar inget irc eller 6667 -har bara sju rader så det var lätt att kolla.
Jag har inte uppdaterat navicat sedan jag installerade det i samband med att jag skaffade mysql i början av 2008. 
Jag har f-secure och det programmet uppdateras dagligen automatiskt. 
Just nu har jag sex virus i karantän, alla heter de Backdoor.Win32.IRCBot 
På sökväg står det "Systemangrepp (ett eller flera objekt)

Permalänk: https://www.webforum.nu/p/2185001

## #10 — tydal, 2009-05-16T12:46Z

För att kopiera från ett kommandotolksfönster i Windows så måste man först klicka på ikonen i fönstrets övre vänstra hörn, på titelraden. På menyn där väljer man Redigera, Markera. Därefter markerar man med musen och går sen till menyn igen och väljer Redigera, Kopiera.

Men om du inte hittade 6667 eller irc där så är inte viruset igång.

Det finns ingen mer information där i karantänen? Vad det är för filer eller så?

Om varningen endast dyker upp när du startar Navicat så låter det som att det är en tjuvindikering. Har du någon brandvägg som stoppar utgående trafik? I så fall kan du prova att ignorera varningen. Viruset förstör som sagt inget på din dator, utan den öppnar bara upp en väg in i dator. Stoppar brandväggen utgående trafik, och det är det riktiga viruset, kommer du att få en fråga om du vill ge programmet tillstånd att kommunicera på port 6667. Det är bara att neka så kommer inget mer att hända. Får du ingen sådan fråga (och brandväggen stoppar utgående trafik) så är det inte det viruset.

Är du osäker på om brandväggen stoppar utgående trafik bör du inte testa.

Permalänk: https://www.webforum.nu/p/2185004

## #11 — snowcat, 2009-05-16T12:57Z

I karantänen står det så här:

Namn på skadligt program:           Sökväg:
Backdoor.Win32.IRCBot                Systemangrepp (ett eller flera objekt)
Backdoor.Win32.IRCBot                Systemangrepp (ett eller flera objekt)
Backdoor.Win32.IRCBot                Systemangrepp (ett eller flera objekt)
Backdoor.Win32.IRCBot.jeq          C:\\program Files\\PremiumSoft\\Navicat 8.0 MySQL\\Profile Converter.exe
Backdoor.Win32.IRCBot.jeq          C:\\program Files\\PremiumSoft\\Navicat 8.0 MySQL\\Profile Converter.exe
Backdoor.Win32.IRCBot.jeq          C:\\program Files\\PremiumSoft\\Navicat 8.0 MySQL\\Profile Converter.exe

I mappen  C:\\program Files\\PremiumSoft\\Navicat 8.0 MySQL\\  finns inget program som heter Profile Converter.exe

Permalänk: https://www.webforum.nu/p/2185005

## #12 — snowcat, 2009-05-16T13:03Z

så här ser inställningarna för brandväggen ut
<http://www.historiesajten.se/brandv%C3%A4gg.jpg>

Permalänk: https://www.webforum.nu/p/2185006

## #13 — tydal, 2009-05-16T13:09Z

Brandväggen är inställd på att inte stoppa utgående trafik, så du bör inte testa.

Kan du ladda upp filen som ger virusvarningen på ditt hemsidesutrymme, så kan jag ta hem den och köra den i en virtuell dator för att se vad som händer.

Permalänk: https://www.webforum.nu/p/2185007

## #14 — snowcat, 2009-05-16T13:10Z

du menar profile converter.exe ? fast jag hittar inte den
eller menar du navicat.exe?

Permalänk: https://www.webforum.nu/p/2185008

## #15 — tydal, 2009-05-16T13:11Z

Navicat.exe

Permalänk: https://www.webforum.nu/p/2185009

## #16 — snowcat, 2009-05-16T13:18Z

<http://www.ninaz.com/Navicat> for MySQL 8.exe

Permalänk: https://www.webforum.nu/p/2185010

## #17 — tydal, 2009-05-16T13:22Z

Nedladdad. Du kan ta bort den. Återkommer när jag testat den.

Permalänk: https://www.webforum.nu/p/2185011

## #18 — snowcat, 2009-05-16T13:23Z

NETSTAT

Active Connections

  Proto  Local Address          Foreign Address        State
  TCP    amdx2:1839             localhost:1840         ESTABLISHED
  TCP    amdx2:1840             localhost:1839         ESTABLISHED
  TCP    amdx2:1841             localhost:1842         ESTABLISHED
  TCP    amdx2:1842             localhost:1841         ESTABLISHED
  TCP    amdx2:1750             217.110.97.200:http    CLOSE_WAIT
  TCP    amdx2:1887             webforum-web01.kontrollpanelen.se:http  LAST_ACK

  TCP    amdx2:1888             webforum-web01.kontrollpanelen.se:http  LAST_ACK

  TCP    amdx2:1889             webforum-web01.kontrollpanelen.se:http  LAST_ACK

  TCP    amdx2:1890             webforum-web01.kontrollpanelen.se:http  LAST_ACK

  TCP    amdx2:1891             webforum-web01.kontrollpanelen.se:http  LAST_ACK

  TCP    amdx2:1902             bw-in-f19.google.com:http  ESTABLISHED

Permalänk: https://www.webforum.nu/p/2185013

## #19 — snowcat, 2009-05-16T13:24Z

OK Jättetack :)

Så här ser meddelandet ut som man får när man startar navicat
<http://www.ninaz.com/image1.jpg>

\----

Permalänk: https://www.webforum.nu/p/2185014

## #20 — tydal, 2009-05-16T13:58Z

När jag körde filen så försökte den inte kopiera sig till Windows systemkatalog som viruset skulle ha gjort. Den upprättade heller ingen förbindelse på port 6667 som den skulle ha gjort.

Jag har också scannat filen med antivirusprogrammet jag har (ClamAV) och den hittade inget.

Jag tror inte det finns något virus i Navicat-filen.

Permalänk: https://www.webforum.nu/p/2185015

---

Tråden på webben: https://www.webforum.nu/amne/datasakerhet/178563-navicat-och-backdoor-win32-ircbot-jeq  
Nästa sida: https://www.webforum.nu/amne/datasakerhet/178563-navicat-och-backdoor-win32-ircbot-jeq/page2.md
