"Skatteverkets" virus

Permalänk

"Skatteverkets" virus

Nu är det så att en kontorsdator hos ett företag jag hjälper troligtvis blviit infekterat av "skatteverkets" virus
En anställd klickade på zip filen och den packeterades upp. Därefter hände inget enligt den anställde
Jag fick dock inte veta att detta hände fören 3 dagar efter.

Jag har sökt igenom datorn med både mcafee (premium) och malwarebytes (sökningen skedde igår)
Gjorde kompletta sökningar på alla hårddiskar med båda. Ingen av dem fick utslag.
Jag oroar mig dock fortfarande att detta viruset ligger och lurar någonstans än

Jag funderar därför på att göra en ren installation av Windows (vista)
Problemet är att en massa filer behöver flyttas över till den nya installationen
Dessa filer kan ju då möjligtvis vara infekterade

Så min fråga är då om jag oroar mig onödigt mycket?
Om jag förstått det rätt ska malwarebytes och mcafee upptäcka det som en trojan

Att göra en ren installation kommer bli jobbigt och tidskrävande. Men jag vill ju självklart prioritera säkerheten först
Dock så slösas som sagt rätt mycket tid på detta vilket kan bli ett problem
Så jag och företaget vill inte gå igenom ominstallationsprocessen om det inte är absolut nödvändigt
Speciellt inte om det är förgäves för att filer som flyttas över till den nya installationen är infekterade

Tackar i förväg för all hjälp

Permalänk
Medlem

Vad är "skatteverkets" virus?

"Troligtvis infekterad", dvs ingen indikation på att något överhuvudtaget hänt?

Visa signatur

5950X, 3090

Permalänk
Skrivet av backfeed:

Vad är "skatteverkets" virus?

"Troligtvis infekterad", dvs ingen indikation på att något överhuvudtaget hänt?

Någon skickade nyligen ut ett mail och påstod sig vara från skatteverket
http://www.metro.se/nyheter/tusentals-datorer-smittade-av-sam...
"Alla mejl ska komma från samma bedragare och trojanen tar över datorn och ligger sedan vilande, skriver SVT.
Sedan spar viruset all information som till exempel inloggningsuppgifter till din internetbank och när du ska föra över pengar kan bedragaren tömma ditt konto."

Låter inte kul, därför jag oroar mig
Viruset vill inte visa sig, därför jag inte sett någon indikation

Permalänk
Medlem
Skrivet av backfeed:

Vad är "skatteverkets" virus?

"Troligtvis infekterad", dvs ingen indikation på att något överhuvudtaget hänt?

Bara att googla http://computersweden.idg.se/2.2683/1.628297/bluffmejl-fran-s...
Det kommer också i från CDON och Elgiganten vad jag har läst, som "räkningar" typ att någon har bestelt något i ditt namn och du då får fakturan.

Visa signatur

Dator: HP Pavilion och Lenovo Legion. Konsol: Playstation
Tv: LG Oled. Ljud: Marantz surroundförstärkare, Klipsch Reference högtalare och basskickers.

Permalänk
Medlem

Ok. Enligt SVT är det Rovnix det handlar om. T.ex. så har ESET ett verktyg för att specifikt dräpa Rovnix:

http://kb.eset.com/esetkb/index?page=content&id=SOLN3471&loca...

Du skulle även kunna testa att plocka ut diskarna och scanna offline på en annan maskin, för att komma runt risken att fanskapet aktivt gömmer sig för scanningsverktygen.

Att det skulle vara "omöjligt" att ta bort och kräver ominstallation tror jag inte en sekund på, men visst, rootkit kan vara besvärliga jävlar att få bort om man inte har bra verktyg för det.

Malwarebytes har även ett specifikt verktyg mot rootkits:

https://www.malwarebytes.org/antirootkit/

Visa signatur

5950X, 3090

Permalänk
Skrivet av backfeed:

Ok. Enligt SVT är det Rovnix det handlar om. T.ex. så har ESET ett verktyg för att specifikt dräpa Rovnix:

http://kb.eset.com/esetkb/index?page=content&id=SOLN3471&loca...

Du skulle även kunna testa att plocka ut diskarna och scanna offline på en annan maskin, för att komma runt risken att fanskapet aktivt gömmer sig för scanningsverktygen.

Att det skulle vara "omöjligt" att ta bort och kräver ominstallation tror jag inte en sekund på, men visst, rootkit kan vara besvärliga jävlar att få bort om man inte har bra verktyg för det.

Malwarebytes har även ett specifikt verktyg mot rootkits:

https://www.malwarebytes.org/antirootkit/

När jag körde med malwarebytes så bockade jag i skanna för rootkits alternativet
Men som sagt så fann den inget. Vilket oroar mig mer än om den faktiskt funnit något

Permalänk
Medlem

@Mr Andersson: Jo, men testa även det separata verktyget, och ESET:s dedikerade. Sök efter Rovnix, det finns säkert fler verktyg dedikerade för att dräpa skiten, det brukar det alltid göra.

Och som sagt, offline-scanning.

Malwarebytes har även en specialare för att undvika att malware ska upptäcka den och gömma sig eller aktivt skydda sig på annat sätt:

https://www.malwarebytes.org/chameleon/

Visa signatur

5950X, 3090

Permalänk
Skrivet av backfeed:

@Mr Andersson: Jo, men testa även det separata verktyget, och ESET:s dedikerade. Sök efter Rovnix, det finns säkert fler verktyg dedikerade för att dräpa skiten, det brukar det alltid göra.

Och som sagt, offline-scanning.

Jo det är nog bättre att söka igenom flera gånger och med flera verktyg
Ska ta och göra det imorgon så fort jag kan

Permalänk
Medlem

Om inte malwarebytes hittar något så skulle jag nog inte vara oroad. Det hittar alltid något om man misstänker något Du kan ju förvisso prova superantispyware också. Jag skulle nog inte oroa mig så mycket. Du kan iofs prova, om möjligheten finns, att scanna datorns diskar genom att koppla in dem extern på en annan dator (då inte en företagsdator utan någon annan burk som du sedan kan ominstallera om det krävs) Hittar du inte något då heller och man inte får några konstiga felmeddelande vid användning osv så skulle jag nog inte bry mig. Provat att googla på länken/avsändaren, symptomer osv?

Visa signatur

.

Permalänk
Skrivet av fragwolf:

Om inte malwarebytes hittar något så skulle jag nog inte vara oroad. Det hittar alltid något om man misstänker något Du kan ju förvisso prova superantispyware också. Jag skulle nog inte oroa mig så mycket. Du kan iofs prova, om möjligheten finns, att scanna datorns diskar genom att koppla in dem extern på en annan dator (då inte en företagsdator utan någon annan burk som du sedan kan ominstallera om det krävs) Hittar du inte något då heller och man inte får några konstiga felmeddelande vid användning osv så skulle jag nog inte bry mig. Provat att googla på länken/avsändaren, symptomer osv?

Som det nämnts i en av de tidigare länkade artiklarna så verkar ip.n och användaren komma från USA eller nya Zeeland
Symptomen verkar vara att viruset väntar i bakgrunden för att stjäla personuppgifter, pengar etc
Utöver viruset finns också ett formulär dem vill man ska fylla i med uppgifter

Enligt den anställde fick han dock aldrig upp detta formulär/dokument
Filen packades endast upp och därefter ingenting. Möjligt att mcafee ingrep

Permalänk
Inaktiv
Skrivet av Mr Andersson:

Som det nämnts i en av de tidigare länkade artiklarna så verkar ip.n och användaren komma från USA eller nya Zeeland
Symptomen verkar vara att viruset väntar i bakgrunden för att stjäla personuppgifter, pengar etc
Utöver viruset finns också ett formulär dem vill man ska fylla i med uppgifter

Enligt den anställde fick han dock aldrig upp detta formulär/dokument
Filen packades endast upp och därefter ingenting. Möjligt att mcafee ingrep

Packas filen upp ska det inte vara några problem, om man installerar sina uppdateringar med jämna mellanrum.
Har du dessutom scannat med program likt malwarebytes utan att hitta något elakt så är det säkert.

Permalänk
Skrivet av anon81912:

Packas filen upp ska det inte vara några problem, om man installerar sina uppdateringar med jämna mellanrum.
Har du dessutom scannat med program likt malwarebytes utan att hitta något elakt så är det säkert.

Dock om jag förstått det rätt så behöver ingenting installeras i detta fallet
Det ska räcka med att filen packas upp för att datorn ska bli infekterad

Permalänk
Inaktiv
Skrivet av Mr Andersson:

Dock om jag förstått det rätt så behöver ingenting installeras i detta fallet
Det ska räcka med att filen packas upp för att datorn ska bli infekterad

Höm, det beror säkert på vilket program man använder i så fall :/

Har du någon mer information om att det räcker att packa upp filen, jag skulle gärna läsa mer då jag är intresserad, men hittar inget?

Permalänk
Skrivet av anon81912:

Höm, det beror säkert på vilket program man använder i så fall :/

Har du någon mer information om att det räcker att packa upp filen, jag skulle gärna läsa mer då jag är intresserad, men hittar inget?

Dem tidigare länkade artiklarna om ämnet säger bara att den bifogade filen är ett virus
Ingen av dem nämner att en installation krävs. Så jag antar att viruset inte behöver gå igenom en installation
Är inte expert på detta själv, men tror inte det är ovanligt med virus som inte kräver en installation

Permalänk
Rekordmedlem

Det kan ju bero på exakt hur filen packas upp, om man klickar på en autouppackande fil för att exekvera den, packar upp en zipfil via win eller använder ett helt annat program för att packa upp den kommer att ge olika resultat även om de metoderna alla "packar upp" innehållet.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Skrivet av Mr Andersson:

Dem tidigare länkade artiklarna om ämnet säger bara att den bifogade filen är ett virus
Ingen av dem nämner att en installation krävs. Så jag antar att viruset inte behöver gå igenom en installation
Är inte expert på detta själv, men tror inte det är ovanligt med virus som inte kräver en installation

sökte du igenom datorn i felsäkert läge ?
har du testat denna
http://www.geekstogo.com/forum/files/file/413-roguekiller/

Visa signatur

hej Achmed Länken till bästa tråden #15549644

Permalänk
Inaktiv

Om viruset finns på datorn, hur mycket ekonomisk skada kan det orsaka? Där har du svaret på vad du bör göra. Blir det "ditt fel" ifall viruset nu inte försvinner?

Formatera disken istället för att chansa, troligen billigare än att lägga ner allt arbete på virussökning om du ändå inte blir säker.

Kopiera alla viktiga filer till ett usb minne och offlinescanna som tipset ovan.

http://www.virusradar.com/en/Win32_Rovnix.A/description Stämmer beskrivningen så står det inget om att den infekterar andra filer.

Permalänk
Inaktiv
Skrivet av Mr Andersson:

Dem tidigare länkade artiklarna om ämnet säger bara att den bifogade filen är ett virus
Ingen av dem nämner att en installation krävs. Så jag antar att viruset inte behöver gå igenom en installation
Är inte expert på detta själv, men tror inte det är ovanligt med virus som inte kräver en installation

Det är väldigt ovanligt, man jobbar stenhårt med att program som inte startas inte ska kunna köras. Lyckas program exekvera på datorn utan din tillåtelse brukar det vara en så kallad "Zero-day", vilket ofta löser sig snabbt.

Exempelvis så var det en bugg i jpeg hanteringen i Windows för länge sedan som kunde låta en bild exekvera kod, så öppnade du ett mail som innehöll bilder så var du körd (därför så har många klienter inte visat bilder automatiskt jättelänge, men det har kommit tillbaka nu).

Så kan kod köras genom att du bara packar upp den är det nästan garanterat redan löst. Har jag dessutom inte fått mail om att detta säkerhetshålet finns tror jag verkligen inte att det existerar.

Permalänk
Medlem

Det är ett rootkit så det är viktigt att skanna med program som är bra på det, t ex Malwarebytes Anti-Rootkit (MBAR), RogueKiller, TDSSKiller. Om man ska installera om är det viktigt att skriva över MBR .

MBAR är visserligen beta, men den har varit det väldigt länge och använts av många utan problem.

Permalänk
Skrivet av mrqaffe:

Det kan ju bero på exakt hur filen packas upp, om man klickar på en autouppackande fil för att exekvera den, packar upp en zipfil via win eller använder ett helt annat program för att packa upp den kommer att ge olika resultat även om de metoderna alla "packar upp" innehållet.

Vet inte exakt hur det hände, den anställde sa bara att han klickade på filen och den packades upp
Därefter hände inget
Win.rar är installerat på datorn, så antar att den kanske gjorde det per automatik?

Skrivet av Grönahunden:

sökte du igenom datorn i felsäkert läge ?
har du testat denna
http://www.geekstogo.com/forum/files/file/413-roguekiller/

Gör just nu en fullständig genomsökning av datorn med malwarebytes i felsäkert läge (då jag inte gjorde det fösta gången)
Drog också ut ethernet kabeln samtidigt

Körde även eset:s rovnix borttagningsverktyg som länkades innan. Den hittade inget

Skrivet av anon4992:

Om viruset finns på datorn, hur mycket ekonomisk skada kan det orsaka? Där har du svaret på vad du bör göra. Blir det "ditt fel" ifall viruset nu inte försvinner?

Formatera disken istället för att chansa, troligen billigare än att lägga ner allt arbete på virussökning om du ändå inte blir säker.

Kopiera alla viktiga filer till ett usb minne och offlinescanna som tipset ovan.

http://www.virusradar.com/en/Win32_Rovnix.A/description Stämmer beskrivningen så står det inget om att den infekterar andra filer.

Har inget ansvar för företaget. Är endast en vän
Hjälper dem med it relaterade saker då alla av dem är av den äldre generationen
Ingen av dem har några större datorkunskaper (varav datorn infekterades i första taget)

Datorn i sig innehåller inget med ekonomin om jag förstått det rätt av ägaren
Den innehåller dock ett par e-mails och en stor samling dokument (excel, word etc)

Skrivet av anon81912:

Det är väldigt ovanligt, man jobbar stenhårt med att program som inte startas inte ska kunna köras. Lyckas program exekvera på datorn utan din tillåtelse brukar det vara en så kallad "Zero-day", vilket ofta löser sig snabbt.

Exempelvis så var det en bugg i jpeg hanteringen i Windows för länge sedan som kunde låta en bild exekvera kod, så öppnade du ett mail som innehöll bilder så var du körd (därför så har många klienter inte visat bilder automatiskt jättelänge, men det har kommit tillbaka nu).

Så kan kod köras genom att du bara packar upp den är det nästan garanterat redan löst. Har jag dessutom inte fått mail om att detta säkerhetshålet finns tror jag verkligen inte att det existerar.

Du verkar vara mycket mer lärd i detta än mig
Så om det är som du säger så behöver jag nog inte oroa mig då?
Förutsatt att malwarebytes återigen ger grönt resultat efter sökningen i felsäkert läge

Vill också ta och tacka alla som har hjälpt mig hittills
Har gjort hela processen enklare än var den hade varit på egen hand

Permalänk

Uppdatering:
Malwarebytes gav inget utslag efter den fullständiga genomsökningen i felsäkert läge
Antar då att datorn inte är infekterade
Tog tiden och snackade lite till med den anställde

Som tidigare så sa han att när han klickade på den bifogade blinkade det bara till och inget hände
Enligt artiklarna om ämnet ska det som sagt komma upp ett formulär där man ska fylla i uppgifter
zip filen ska ju också innehålla ett virus

Dock kom detta formulär aldrig upp enligt den anställde
Så jag antar då att mcafee måste ha ingripit och stoppat viruset
Så datorn blev lyckligtvis aldrig infekterad. Iaf så som det ser ut
Mail:et med den bifogade filen togs självklart bort samma dag. Vilket måste blivit slutet på den

Återigen tack för all hjälp. Det löste sig tillslut

Permalänk
Medlem

Du bör ju kolla i McAfees loggar och karantän att den verkligen gjort något.

Permalänk
Skrivet av CeciliaB:

Du bör ju kolla i McAfees loggar och karantän att den verkligen gjort något.

Gjorde precis det. Den har inget i loggen.
Också lite oroande och förvirrande.
Vad var det som kunde ha blockat viruset då? (om något nu gjorde det)

Permalänk
Rekordmedlem
Skrivet av Mr Andersson:

Gjorde precis det. Den har inget i loggen.
Också lite oroande och förvirrande.
Vad var det som kunde ha blockat viruset då? (om något nu gjorde det)

Att det aldrig aktiverades utan bara laddades ner, det är svårt att veta exakt vad som hände men det behöver ju inte ha hänt nått om det packats upp via nått "ofarligt program" som ohyran inte kan påverka och sedan försvunnit från tempmappen, då är det ju borta.

Visa signatur

R5 5600G, Asus ROG STRIX X470-F Gaming, WD SN850X 2TB, Seasonic Focus+ Gold 650W, Aerocool Graphite v3, Tittar på en Acer ET430Kbmiippx 43" 4K. Lyssnar på Behringer DCX2496, Truth B3031A, Truth B2092A. Har också oscilloskop, mätmikrofon och colorimeter.

Permalänk
Skrivet av mrqaffe:

Att det aldrig aktiverades utan bara laddades ner, det är svårt att veta exakt vad som hände men det behöver ju inte ha hänt nått om det packats upp via nått "ofarligt program" som ohyran inte kan påverka och sedan försvunnit från tempmappen, då är det ju borta.

Rensade tempmappen själv innan jag ens började med genomsökningarna.
Så den kanske försvann då. Oavsett så verkar den vara borta

Hittade en lista som visar vilka anti-virus och anti-malware program som upptäcker viruset
(Fanns länkad i en artikel)
Både mcafee och malwarebytes är på den listan

Permalänk
Medlem

@Mr Andersson:

Jag sitter och tampas med detta virus just nu. Jag tycker inte att du ska lita på att det är borta bara för att Malwarebytes säger det.

F-secure hittar 4 trojaner/virus. Den åtgärdar dock inte.
Kör Malwarebytes och den hittar ingenting.
Kör F-secure igen, den hittar fortfarande 4 poster som den inte åtgärdar trots instruktioner att den ska göra det.

Verkar vara sjukt svårt att få bort den här rackaren.

Permalänk
Medlem
Skrivet av Noumen:

Verkar vara sjukt svårt att få bort den här rackaren.

Prova Microsofts verktyg.

Security Portal
Security Software
Microsoft Security Essentials
Windows Defender
Windows Defender Offline
Microsoft Safety Scanner
Malicious Software Removal Tool