net.exe.....wofür ist die ?

SkyMaster

schläft auf dem Boardsofa
HAllo

Bei mir in TAsmanger habe ich gesehn das dort immer neine net.exe aktive ist (mehrfach)

Die geht an aus etc.

Ich kenne das teil gar nicht
Nur weusache es mir arge Probs (rechner sehr langsam) teilweise sogar absturz)

Die datei habe ich gefunden im verzeichniss "Windows/system32" und ist 39Kb groß
Was ist das ?

Ich habe winXP

(ich hoffe nicht schlimmes)
 
Ahhhhhhhhhhhhhhhhh

Hilfe

Nun starte auch die CMD.exe zu hunderte male :(

Im tastmanager steht nun unzählige mal die Net.exe und die CMD.exe drin

ich kann sie auch nicht anhalten .-(

wer weis was hier los ist

Mein rechner lahmt sein den auch total
 
Moin,

dürfte ein kleiner Trojaner sein

10.4.2003 - Die BackDoor FTP_ANA.D ist ein klassischer Trojaner, der Angreifern den Zugriff und die komplette Kontrolle über den infizierten System einschließlich Manipulation, Zerstörung oder Spionage von Daten ermöglicht.

Der Trojaner wird als Anhang einer Email mit verschiedenen Überschriften in Inhaltstexten verschickt. Zudem kann sich der Schädling auch als eingebettete Datei innerhalb eines harmlos scheinenden Programms befinden. Eine sichere Identifikation darüber ist nicht möglich.

Wird die Datei ausgeführt, legt der Trojaner zunächst eine Kopie des Schädlings mit dem Namen net.exe im Windows Verzeichnis ab und legt dann einen Autostart-Schlüssel in der Windows-Registry an, um den Schädling bei jedem Systemstart unbemerkt laden zu lassen:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"net"="%Windir%\net.exe"

Beim nächsten Systemstart wird ein weiterer Registry-Schlüssel angelegt unter:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\Net
"StubPath"="%Windir%\net.exe ASC"


Der Trojaner kommuniziert über den Server mit dem Angreifer. Ist auf dem infizierten Rechner ein ICQ Pager installiert, wird dieser ebenfalls zur Kommunikation benutzt.

Zur Information:

Besonders Benutzer von Email-Clienten wie MS Outlook oder Outlook-Express und andere Email-Clienten mit automatischer Vorschau sollten besonders vorsichtig mit Nachrichten wie dieser umgehen, denn auch das Attachment wird automatisch gestartet. Steht kein aktueller Virenscanner zur Verfügung, kann bei Verdacht auf Befall mit dem Schädling auch ein Online-Scan ausgeführt werden:

HouseCal


FTP_ANA.D wird in der Regel zwar von Virenscannern mit aktuellen Patterndateien erkannt. Sicherer ist jedoch der parallele Einsatz eines auf Anwendungsebene arbeitenden Firewallsystems, wie es zum Beispiel von Outpost oder Tiny Personal Firewall angeboten wird. Wird der Schädling vom Virenscanner nicht erkannt, meldet sich in jedem Fall das Firewallsystem mit einem Hinweis auf unberechtigte Verbindungen.
xdial.de
 
OJE,

Dann hat es mich wohl nach jahren erwischt ;-(

Also ich habe bemerkt das die Die Proggys (net.exe und CMD.exe) sofort alle abschalten sobalt ich den NEtzwerkstecker aus den Router stöpsle (dann ist alles OK)
aber sobalt ich Ihn einstöpsle, dann geht das Spiel wider von Vornen los :(

Mein Virussanner hat bis jetz noch nichts gefunden :(

Was kann ich den nun machen ?

Hilft mir nur noch ein Format ?
Oder kann ich Ihn irgen wie ander killen ?
 
Mal doof gefragt, ist die net.exe die Datei für die ganzen net-Kommandos wie net use, net send, ...
Dann wäre sie ja harmlos und teilweise nur für das Einbinden von Netzlaufwerken und anderen Netzwerkdiensten zuständig.
 
Moin,

am besten im abges. Modus starten, net.exe suchen und löschen und diese beiden Schlüssel in der Registry löschen

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
"net"="%Windir%\net.exe"



HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\Net
"StubPath"="%Windir%\net.exe ASC"

Danach schaust am besten mal ob er noch geladen.
 
Aaaaah, Penny hat recht, versuch es erstmal damit die Reg-Keys zu löschen und schau was passiert.
 
So, hab jetzt mal nachgeschaut, die gewöhnliche net.exe sitzt in /windows/system32, die die hier gestartet wird liegt nur in /windows/ und wird erstellt, schau im Windows-Dir nach und wenn Du sie da findest nenn sie mal um, die Keys aber trotzdem löschen denn die sind mit Sicherheit für den Trojaner.
 
also ich habe mal nach dem keys geschaut, ich habe leider kein der Oben beschribenen einträge drin :-8
(liegt das evtl. am XP ? )
Ich habe noch den Scan am laufen, und er hat bis jetzt 1 Datei gefunden....mal sehen welche das ist .....(solle jeden momend fertig sein ......bibber....bibber....bibber


edit:
das windows-verzeichniss hat auch keine datei names net.exe
die gibt es bei mir auch nur im Systen32
 
also der scan hat folgendes ergeben:

psexec.exe infiziert ....... Virenname = Bloodhound.W32.1........Reperatur fehlgeschlagen.....


oje
 
Das scheint eine Petze zu sein, die Deinen rechner von außen zugänglich machen will:

PsExec is a light-weight telnet-replacement that lets you execute processes on other systems, complete with full interactivity for console applications, without having to manually install client software. PsExec's most powerful uses include launching interactive command-prompts on remote systems and remote-enabling tools like IpConfig that otherwise do not have the ability to show information about remote systems."

Evtl sich eine saubere psexec.exe von einem netten Mitboardie mit dem passenden System zuschicken lassen (oder von der InstallationsCD extrahieren) und die infizierte einfach überspielen könnte helfen.

Ich gehe einmal davon aus, dass Du mit einem Symantec Produkt gescannt hast?

Symantec schreibt dazu:
Repair is not available when a virus is first discovered as Bloodhound.W32.1. When possible, repair is made available after the file has been submitted to Symantec Security Response and the new virus has been identified under a specific name.
 
Moin,

schau mal nach wo sie gestartet wird, msconfig etc. evtl. die Reg manuell durchsuchen, was Du findest erstmal deaktivieren oder umbennenen, musst mal etwas probieren. Google mal nach dem Dateinnamen, da findest ne Menge Infos drüber, soll ziemlich hartnäckig sein der Kollege :(
 
richtig

habe es mit dem Internet-security von Symantec
gescannt.......ich mache gerade eine Sytemwiderherstellung
mal sehen ob die was bringt........

(Ihr erlebt gerade fast eine Liveübertragung von mir ;)

..................

schit.........er sage es wurden keine änderung durchgefürt ?!?!?!
Häääääää, das kann aber nicht sein, da ich heute schon auf den rechern runggefukkelt habe !

Naja, hat zufällig einer die PsExec für WinXP professional (version 2002)

.

Ups, gerade meldet meine Firewall ein Hohes risiko!!!!!!!!!!
mwd.exe versucht verbindung von anderen rechnern zu überwachen !

Mhhhhhhhhhhh

Ich glaube ich greife mal zu format , oder ???? ich will aber nicht
 
Original geschrieben von SkyMaster
edit :
kann mir das jemand mal übersetzen (singemäss)

http://securityresponse.symantec.com/avcenter/venc/data/bloodhound.w32.1.html

Symantec hat einen neuen unbekannten Virus mit seiner neuen Technologie für die Erkennung sich selbst verändernder Viren bzw leicht geänderter Viren gefunden. Da dieser Virus noch nicht klassifiziert ist, empfliehlt Symantec, die infizierte Datei einzuschicken, damit sie sie analysieren können und eine Therapie gegen diese Infektion entwickeln können.

Symmantec schreibt dazu weiter:
Turn off and remove unneeded services. By default, many operating systems install auxiliary services that are not critical, such as an FTP server, telnet, and a Web server. These services are avenues of attack. If they are removed, blended threats have less avenues of attack and you have fewer services to maintain through patch updates.

Sinngemäße Übersezung:

Bitte stellen Sie alle nicht benötigten Services aus und entfernen sie sie. Viele Betriebssysteme installieren standardmäßig Dienste, die für die funktion des Betriebssystems nicht lebenswichtig sind, Dienste wie z.B.: FTP-Server, telnet (und psexec.exe ist ein erweiterter Telnet Dienst, den Du garantiert nicht brauchst, außer Du willst Deinen Rechner fernsteuern lassen bzw von Deinem Rechner einen anderen fernsteuern), und einen Web Server. Biese Services isnd Kandidaten für einen Angriff. Wenn diese Dienste entfernt werden, lässt sich ein System schwerer attakieren.
 
OK

ICH habe den Burschen ;)

Folgendes trifft in allen Punkten auf mich zu
(die bat datein sind auch alle vorhanden)

Zitat:
------------------------------------
W32/Graps-A
Alias
W32/Graps.worm, W32.HLLW.Graps, Win32.Graps

Typ
Win32-Wurm

Erkennung
Eine Virenkennungsdatei (IDE) zum Schutz steht unter Virenkennungen zur Verfügung, und wird ab Version September 2003 (3.73) in Sophos Anti-Virus enthalten sein.

Zum jetzigen Zeitpunkt hat Sophos lediglich eine Meldung dieses Wurm als "in the wild" erhalten.

Hinweis: Sophos erkennt W32/Graps-A seit dem 9. Juli, 16.30 Uhr. Diese neue IDE wurde für eine verbesserte Erkennung bereitgestellt.


Kommentar
W32/Graps-A ist ein Wurm, der für seine Verbreitung versteckte Windows-Systemfreigaben nutzt, die für die interen Prozesskommunikation und Administrations-Aufgaben vorgesehen sind (IPC$ und ADMIN$).

W32/Graps-A verbreitet sich mit dem Dateinamen mwd.exe gemeinsam mit zwei anderen Dateien, dem Dienstprogramm psexec.exe und einer OCX-Datei namens mswinsck.ocx. Der Wurm legt die drei Batchdateien wds.bat, wds2.bat und wds3.bat im aktuellen Verzeichnis ab.

Die abgelegten Batchdateien werden für die IPC$ und ADMIN$ Freigaben verwendet, um sie auf schwache oder gar keine Kennwörter zu testen.

Wenn eine Freigabe erfolgreich getestet wurde, kopiert die Batchdatei wdm.exe, psexec.exe und mswinsck.ocx auf den Remote-Computer und verwendet psexec.exe, um wdm.exe remote zu starten.

W32/Graps-A erstellt den neuen Registrierungseintrag

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Windows Management Instrumentation

Dadurch wird die Datei wdm.exe aus dem Windows-Systemordner beim Start von Windows aktiviert.

Der Wurm enthält außerdem eine Backdoor-Komponente, die von einem Angreifer zum Starten von Denial-of-Service-Attacken oder auf dem infizierten Computer als TCP-Proxy verwendet werden kann.


Wiederherstellung
Bitte folgen Sie den Hinweise zum Entfernen von Würmern.
Überprüfen Sie Ihre Administratorkennwörter und Ihre Netzwerksicherheit.

Windows NT/2000/XP

Unter Windows NT/2000/XP müssen Sie folgenden Registrierungseintrag bearbeiten. Unter Windows 95/98/Me ist das Entfernen dieses Schlüssels optional. Lesen Sie bitte die Warnung über das Bearbeiten der Registrierung.

Klicken Sie in der Taskleiste auf Start|Ausführen. Geben Sie "Regedit" ein und drücken Sie Enter. Es öffnet sich der Registrierungseditor.

Bevor Sie die Registrierung verändern, sollten Sie ein Backup erstellen. Klicken Sie im Menü "Registrierung" auf "Registrierungsdatei exportieren", wählen Sie als Exportbereich "Alles" und speichern Sie Ihre Registrierung als Backup.

Suchen Sie unter HKEY_LOCAL_MACHINE den Eintrag:

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Windows Management Instrumentation

Löschen Sie den Eintrag, sofern er existiert.

Schließen Sie den Registrierungseditor.
 
wie werde ich dieses Bandwurm den nun wider los ?
Nur die reg bearbeiten kann doch nicht die lösung sein ?
 
Wenn Du Pech hast, hast Du einen Mutanten erwischt:
Mutant Targets .exe Files and Encrypts Itself to Spread

W32.MutantQSix is a .exe file infector that spreads by appending an encrypted version of itself to the end of all the other .exe files, which are in the same folder as the virus.
Dann wird es haarig...

Der Mutant befällt EXE Dateien und verschlüsselt sich selbts um sich weiter zu verbreiten. Er befällt alle EXE Dateien in dem Verzeichnis, in dem sich der Virus befindet.

Wenn Du also das Ding gekillt hast, sieh nochmal nach, ob Du die hochinfektiöse oder die normale Variante hattest (erneuter Scan des Verzeichnisses)...
 
Removal Instructions


All Users :
Use specified engine and DAT files for detection and removal of virus and trojan files related to this threat.
Many share jumping viruses rely on weak usernames/passwords. They attempt to gain administrative rights by using a dictionary-style attack, trying usernames like "admin" or "administrator" and passwords like "admin" or "123456". Beyond such weak usernames/passwords many can use the credentials of the local user. Meaning that if a super-administrator, or domain-admin logs on to an infected system or becomes infected, the virus will have access to all systems within its "reach". Such worms often rely on the presence of default, admin shares. It is a good idea to remove the administrative shares (C$, IPC$, ADMIN$) on all systems to prevent such spreading. A simple batch file containing the following commands may be of help, especially when run from a logon script, or placed in the startup folder.
net share c$ /delete
net share d$ /delete
net share e$ /delete
net share ipc$ /delete
net share admin$ /delete

Additional Windows ME/XP removal considerations
 
Oben