webForumDet fria alternativet

Navicat och backdoor.win32.IRCBot.jeq

Datasäkerhet

32 svar · 2 323 visningar · startad av snowcat

Medlem sedan feb. 2007220 inlägg
Frågan#1

Hej

Har fått ett problem, varje gång jag startar upp programmet Navicat 8 for MySQL för att komma åt mina databaser så dyker följande meddelande upp:
"Virus blockerad"
"Realtidsgenomsökningen har blockerat åtkomst till Backddor.Win32.IRCBot.jeq virus som har upptäckts som ett potentiellt säkerhetshot"

Och sen finns förslag på vad jag kan göra:
* Rensa (rekommenderas)
* Ta bort den angripna filen
* Karantän
* Gör ingenting

När jag sedan väljer att Rensa kommer meddelandet "Det gick inte att rensa objektet från virus. Objektet bytte namn". Nästa gång man går in i Navicat kommer samma sak igen.

Jag kör med Com Hems F-secure.
Hur gör jag för att få bort det här viruset!!!! Jag vill verkligen inte ha det på min dator!
Någon som har något förslag? :(

Medlem sedan juni 20034 013 inlägg
#2

Det som verkar konstigt är att felmeddelandet kommer just när du försöker starta Navicat. Det tyder på att antingen har genvägen till Navicat ändrats så den pekar på viruset, eller så har Navicats programfil bytts ut mot virusets.

Det låter i vilket fall som att du inte har drabbats av viruset, för i så fall hade det startats varje gång du slagit på datorn, och då borde ju ditt antivirusprogram reagerat genast och inte när du försöker starta Navicat.

Så mitt råd är att du installerar om Navicat.

Personligen hade jag startat upp datorn med en Linux-CD. Eftersom viruset (liksom i stort sett alla andra virus) bara fungerar i Windows så kan det inte göra något då. Därefter hade jag scannat igenom hela hårddisken med ett antivirusprogram, och då är det ju inga problem att rensa bort virusen.

Exempelvis denna CD som även innehåller antivirusprogram (ClamAV) och är gratis:
http://www.sysresccd.org/Main_Page

Medlem sedan feb. 2007220 inlägg
#3

starta upp med linux vågar jag inte - är inte så hemma på hur sånt fungerar dessvärre :(

Jag har testat att "ta bort den angripna filen" och då får jag meddelande om att den är borta - fast nästa gång jag öppna navicat så kommer meddelandet om virus igen. Har även testat att lägga den i karantän, som också fungerar, tills nästa gång jag startar navicat.

Fasen också :/ har inte heller lust att installera om navicat eftersom det är en massa inställningar där som min ex gjorde en gång i tiden... har faktiskt inte en susning om hur man gör och vad det ens är för lösenord - och eftersom vi inte längre ens snackar med varandra så är det ju kört! Han skulle förresten bara säga att "köp en mac" !!!

Medlem sedan juni 20034 013 inlägg
#4

Att starta upp med ett annat operativsystem (som Linux) är egentligen det enda säkra sättet att leta efter virus, för om du har antivirusprogrammet i samma miljö som viruset så kan viruset lura antivirusprogrammet.

Det är inte svårt att använda Linux. Visserligen kanske jag är lite färgad av att jag har använt Linux i nio år, men ändå, det är inte så många steg man behöver genomföra. Jag har tänkt skriva en guide om hur man tar bort virus, men det har inte blivit av än. Kanske jag hinner med det i eftermiddag, får se...

Men i annat fall skulle du kunna göra så att startar Utforskaren och går till den mapp där Navicat är installerad, typ C:\Program\Navicat eller liknande. Titta där efter programfilen som du startar Navicat med. Den borde heta navicat.exe eller liknande. Kolla vilket datum den är senast ändrad (egenskaper, om det inte syns direkt).

Är den ändrad nyligen kan det vara viruset. Är den ändrad för länge sen så prova att dubbelklicka på den och se om programmet startar utan virusvarning. I så fall är det bara genvägen det är fel på och du kan skapa en ny.

Medlem sedan feb. 2007220 inlägg
#5

gjorde som du sa, den är ändrad den 26 mars 2008 kl 23:54.
Dubbelklickade på den därifrån men får ändå upp virusvarningen när programmet startar!
Uff - det här känns så obehagligt :(

Medlem sedan juni 20034 013 inlägg
#6

Det viruset som du får larm om är inget virus som infekterar filer. Viruset kommer i stället som en separat fil, ett program, som man kan få in i datorn exempelvis genom e-post, msn/icq eller nedladdning på någon hemsida. Det som sker när man kör programmet är att det kopierar sig till Windows systemkatalog för att vara lite mer dolt, och därefter ställs det in på att alltid startas när du slår på datorn. När det här virusprogrammet är igång så leder det till att andra kan fjärrstyra din dator.

På din beskrivning så låter det som att viruset aldrig startas, men du kan se om det är igång genom att gå till kommandotolken (Start, kör och skriv: cmd)

Skriv därefter: netstat och tryck enter.

Nu visas alla nätverksförbindelser som din dator har för tillfället. Det kan vara ganska många. Det du ska titta efter är i kolumnen "Extern adress". I slutet av adressen finns ett kolon och därefter står en port. Om porten är :6667 eller : irc så kan det vara ett tecken på att viruset är igång.

Finns inte :6667 eller : irc någonstans så är inte viruset igång.

Om du känner dig osäker kan du kopiera och klistra in informationen från netstat här så kollar jag.

Medlem sedan juni 20034 013 inlägg
#7

För att sammanfatta lite om hur viruset fungerar så innebär det alltså att det inte kan smitta Navicat. Om det finns ett virus i Navicat-filen så har det kommit med Navicat, dvs om du nyligen uppgraderat programmet genom att ladda ner det från Internet och det antingen av misstag från Navicats sida innehöll virus eller du laddade ner det från "fel" ställe.

I annat fall är det inte troligt att du har något virus, utan det som kan ha hänt är att virusdefinitionerna till ditt antivirusprogram har uppgraderats och de har någon brist i sig som gör att de tolkar Navicat som virus. Det skulle förklara varför du inte kan rensa bort viruset (eftersom det inte finns).

Medlem sedan juni 20034 013 inlägg
#8

Vet inte hur ofta din dator är inställd på att leta efter nya virusdefinitioner, men skulle det vara fel på dem kan det vara så att det redan är upptäckt och fixat om du provar att uppdatera virusdefinitionerna.

Medlem sedan feb. 2007220 inlägg
#9

hur kopierar man från netstat?
hittar inget irc eller 6667 -har bara sju rader så det var lätt att kolla.
Jag har inte uppdaterat navicat sedan jag installerade det i samband med att jag skaffade mysql i början av 2008.
Jag har f-secure och det programmet uppdateras dagligen automatiskt.
Just nu har jag sex virus i karantän, alla heter de Backdoor.Win32.IRCBot
På sökväg står det "Systemangrepp (ett eller flera objekt)

Medlem sedan juni 20034 013 inlägg
#10

För att kopiera från ett kommandotolksfönster i Windows så måste man först klicka på ikonen i fönstrets övre vänstra hörn, på titelraden. På menyn där väljer man Redigera, Markera. Därefter markerar man med musen och går sen till menyn igen och väljer Redigera, Kopiera.

Men om du inte hittade 6667 eller irc där så är inte viruset igång.

Det finns ingen mer information där i karantänen? Vad det är för filer eller så?

Om varningen endast dyker upp när du startar Navicat så låter det som att det är en tjuvindikering. Har du någon brandvägg som stoppar utgående trafik? I så fall kan du prova att ignorera varningen. Viruset förstör som sagt inget på din dator, utan den öppnar bara upp en väg in i dator. Stoppar brandväggen utgående trafik, och det är det riktiga viruset, kommer du att få en fråga om du vill ge programmet tillstånd att kommunicera på port 6667. Det är bara att neka så kommer inget mer att hända. Får du ingen sådan fråga (och brandväggen stoppar utgående trafik) så är det inte det viruset.

Är du osäker på om brandväggen stoppar utgående trafik bör du inte testa.

Medlem sedan feb. 2007220 inlägg
#11

I karantänen står det så här:

Namn på skadligt program: Sökväg:
Backdoor.Win32.IRCBot Systemangrepp (ett eller flera objekt)
Backdoor.Win32.IRCBot Systemangrepp (ett eller flera objekt)
Backdoor.Win32.IRCBot Systemangrepp (ett eller flera objekt)
Backdoor.Win32.IRCBot.jeq C:\program Files\PremiumSoft\Navicat 8.0 MySQL\Profile Converter.exe
Backdoor.Win32.IRCBot.jeq C:\program Files\PremiumSoft\Navicat 8.0 MySQL\Profile Converter.exe
Backdoor.Win32.IRCBot.jeq C:\program Files\PremiumSoft\Navicat 8.0 MySQL\Profile Converter.exe

I mappen C:\program Files\PremiumSoft\Navicat 8.0 MySQL\ finns inget program som heter Profile Converter.exe

Medlem sedan feb. 2007220 inlägg
#12

så här ser inställningarna för brandväggen ut
http://www.historiesajten.se/brandvägg.jpg

Medlem sedan juni 20034 013 inlägg
#13

Brandväggen är inställd på att inte stoppa utgående trafik, så du bör inte testa.

Kan du ladda upp filen som ger virusvarningen på ditt hemsidesutrymme, så kan jag ta hem den och köra den i en virtuell dator för att se vad som händer.

Medlem sedan feb. 2007220 inlägg
#14

du menar profile converter.exe ? fast jag hittar inte den
eller menar du navicat.exe?

Medlem sedan juni 20034 013 inlägg
#15

Navicat.exe

Medlem sedan feb. 2007220 inlägg
#16

http://www.ninaz.com/Navicat for MySQL 8.exe

Medlem sedan juni 20034 013 inlägg
#17

Nedladdad. Du kan ta bort den. Återkommer när jag testat den.

Medlem sedan feb. 2007220 inlägg
#18

NETSTAT

Active Connections

Proto Local Address Foreign Address State
TCP amdx2:1839 localhost:1840 ESTABLISHED
TCP amdx2:1840 localhost:1839 ESTABLISHED
TCP amdx2:1841 localhost:1842 ESTABLISHED
TCP amdx2:1842 localhost:1841 ESTABLISHED
TCP amdx2:1750 217.110.97.200:http CLOSE_WAIT
TCP amdx2:1887 webforum-web01.kontrollpanelen.se:http LAST_ACK

TCP amdx2:1888 webforum-web01.kontrollpanelen.se:http LAST_ACK

TCP amdx2:1889 webforum-web01.kontrollpanelen.se:http LAST_ACK

TCP amdx2:1890 webforum-web01.kontrollpanelen.se:http LAST_ACK

TCP amdx2:1891 webforum-web01.kontrollpanelen.se:http LAST_ACK

TCP amdx2:1902 bw-in-f19.google.com:http ESTABLISHED

Medlem sedan feb. 2007220 inlägg
#19

OK Jättetack :)

Så här ser meddelandet ut som man får när man startar navicat
http://www.ninaz.com/image1.jpg

----

Medlem sedan juni 20034 013 inlägg
#20

När jag körde filen så försökte den inte kopiera sig till Windows systemkatalog som viruset skulle ha gjort. Den upprättade heller ingen förbindelse på port 6667 som den skulle ha gjort.

Jag har också scannat filen med antivirusprogrammet jag har (ClamAV) och den hittade inget.

Jag tror inte det finns något virus i Navicat-filen.

258 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
121 ms — ändringar (db)