Tag zusammen!
Ich bin derzeit Systemadministrator und hatte auch schon auf einigen unserer Rechner diese NeT-BoT.exe gefunden. BSI (deutsches Bundesamt für Sicherheit in der Informationstechnologie) und H+BEDV (Hersteller von AntiVir) haben meine eMails ignoriert, in denen ich auf diesen Schädling hingewiesen habe. Hier nun alle Informationen, die ich bisher gesammelt habe:
Datei liegt unter %System%\NeT-BoT.exe
Wobei die %System% Variable i.d.R. C:\Windows\System32 bei WinXP ist.
folgende Einträge in der Registry wurden erstellt:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"system32"="NeT-BoT.exe"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]
"system32"="NeT-BoT.exe"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sys32]
"ImagePath"=hex(2):22,00,43,00,3a,00,5c,00,57,00,49,00,4e,00,4e,00,54,00,5c,00,\
73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4e,00,65,00,54,00,2d,\
00,42,00,6f,00,54,00,2e,00,65,00,78,00,65,00,22,00,20,00,2d,00,73,00,65,00,\
72,00,76,00,69,00,63,00,65,00,00,00
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sys32]
"ImagePath"=hex(2):22,00,43,00,3a,00,5c,00,57,00,49,00,4e,00,4e,00,54,00,5c,00,\
73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,4e,00,65,00,54,00,2d,\
00,42,00,6f,00,54,00,2e,00,65,00,78,00,65,00,22,00,20,00,2d,00,73,00,65,00,\
72,00,76,00,69,00,63,00,65,00,00,00
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Explorer Bars\{C4EE31F3-4768-11D2-BE5C-00A0C9A83DA1}\FilesNamedMRU]
"000"="net-bot.exe"
folgende Internet-Seiten werden durch die "hosts"-Datei geblockt:
127.0.0.1
http://www.symantec.com127.0.0.1 securityresponse.symantec.com
127.0.0.1 symantec.com
127.0.0.1
http://www.sophos.com127.0.0.1 sophos.com
127.0.0.1
http://www.mcafee.com127.0.0.1 mcafee.com
127.0.0.1 liveupdate.symantecliveupdate.com
127.0.0.1
http://www.viruslist.com127.0.0.1 viruslist.com
127.0.0.1 viruslist.com
127.0.0.1 f-secure.com
127.0.0.1
http://www.f-secure.com127.0.0.1 kaspersky.com
127.0.0.1
http://www.avp.com127.0.0.1
http://www.kaspersky.com127.0.0.1 avp.com
127.0.0.1
http://www.networkassociates.com127.0.0.1 networkassociates.com
127.0.0.1
http://www.ca.com127.0.0.1 ca.com
127.0.0.1 mast.mcafee.com
127.0.0.1 my-etrust.com
127.0.0.1
http://www.my-etrust.com127.0.0.1 download.mcafee.com
127.0.0.1 dispatch.mcafee.com
127.0.0.1 secure.nai.com
127.0.0.1 nai.com
127.0.0.1
http://www.nai.com127.0.0.1 update.symantec.com
127.0.0.1 updates.symantec.com
127.0.0.1 us.mcafee.com
127.0.0.1 liveupdate.symantec.com
127.0.0.1 customer.symantec.com
127.0.0.1 rads.mcafee.com
127.0.0.1 trendmicro.com
127.0.0.1
http://www.trendmicro.comBisher fand ich ihn nur auf WinXP bzw.Win2000 Systemen.
Meine Vermutung ist, dass er eine ähnliche Sicherheitslücke wie der Sasser Wurm verwendet, also unbedingt Windows Update durchführen. Eine Firewall sollte zusätzliche Sicherheit bieten. Auch war auffällig, dass häufig nach dem Entfernen bei einem Virenscann eine Variante des Nachi-Wurms gefunden wurde. Ausserdem vermute ich auf Grund von benachbarten Registry-Einträgen, dass ein System Dienst namen "gmaispc" dazu gehört, der vermutlich Trojaner-ähnliche Funktionen bietet.
Zur Entfernung:
Mir ist bis jetzt kein Virenscanner bzw. Anti-Spyware-Software bekannt, die diesen Schädling findet. Seit dem ich im Abgesicherten Modus, die NeT-BoT.exe quarantänisiert, die obigen Registry-Einträge entfernt habe und die "hosts"-Datei wiederhergestellt habe, hab ich wieder Ruhe.