Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Fehler beim Laden von btask.dll (https://www.trojaner-board.de/44163-fehler-beim-laden-btask-dll.html)

Anita_ffm 02.10.2007 22:05

Ok mache ich gleich.

Wie hast Du das denn gemacht??? Die Registry verändert, aber weiter verstehe ich das nicht mehr....

vurt_runner 02.10.2007 22:12

Zitat:

Zitat von KarlKarl (Beitrag 297026)
Danke :)

dann folgt jetzt das übliche Procedere: Hijackthis Log, usw. Da gibt es bestimmt noch einiges mehr aufzuräumen.

mhhh, http://www.hijackthis.de findet nix in meinem log-file. naja, jetzt werd ich mal alle moeglichen Programme ueber den Rechner jagen.
eins faellt mir allerdings auf, ich habe keine Taskleiste mehr ...

gruss vurt_runner

KarlKarl 02.10.2007 22:12

Ihr könnt auch einen Rechtsklick auf die Datei machen -> bearbeiten, steht ja kein Geheimnis drin :D

Sie setzt nur zwei Werte in der Registry, die Windows verraten, wie es eine Datei vom Typ EXE zu behandeln hat, das weiß es nämlich nicht sonst. Diese btask.dll hat diese Werte (vermutlich nur einen davon) so verändert, dass Windows beim Versuch, eine EXE zu starten, erstmal sie startet (mit rundll32.exe). Die startet dann die erwünschte EXE hinterher, soll ja nichts auffallen. Wenn die btask.dll plötzlich fehlt, dann funktioniert diese Kette nicht mehr: Ergebnis: EXE-Dateien starten nicht mehr.

Anita_ffm 02.10.2007 22:33

Rechtsklik gemacht, aber nicht so viel verstanden :(
Tolle Erklärung!
Nochmals danke, darauf muss man erst kommen...

Das einzige was http://www.hijackthis.de bei mir gefunden hatte:
O2 - BHO: Flash Module - {B7DBC368-1D6A-4311-A138-FCBC251F1BBD} - btask.dll (file missing)

Und dennoch meine weibliche Neugier: Ich komme nicht dahinter wie ich mir das eingefangen habe. Ich überlege schon die ganze Zeit auf welcher Seite ich war und welche Mails ich heute bekommen habe.

Und noch seltsamer: Wieso ging Outlook?

KarlKarl 02.10.2007 23:04

Wo Du es her hast, da habe ich keine Idee. Veraltete Software mit Sicherheitsmängeln, ein leichtfertig geöffneter Mailanhang, usw, die üblichen Verdächtigen eben.

Ebenso wenig habe ich eine gute Idee, wieso Outlook noch ging (hab ich nicht auf meinem System, deshalb kann ich da auch nicht hinterherforschen), nur so ein paar Vermutungen: Irgendwie wird es wohl anders gestartet als sonstige EXE-Programme. Wenn z.B. eine Datei mit einem anderen Dateityp als EXE, der aber Outlook zugeordnet ist, gestartet wird, dann wird ein anderer Eintrag in der Registry (eben der für den Dateityp, jeder hat einen solchen Eintrag) benutzt, um zu bestimmen, was passieren soll. Wenn Du Office installiert hast, kann ich mir vorstellen, dass ein Doppelklick auf eine DOC oder XLS auch funktioniert hätte.

Der Doppelklick auf die REG führt dazu, dass Windows den entsprechenden Wert für den Dateityp REG nachschlägt, der ihm dann sagt, dass er regedit.exe ausführen soll.

Anita_ffm 02.10.2007 23:39

[QUOTE=KarlKarl;297035]... dass ein Doppelklick auf eine DOC oder XLS auch funktioniert hätte.QUOTE]

Es hatte sogar bei allen ".ich bin keine exe datei" funktioniert (z.B .html). Fiel mir aber zu spät auf und somit dachte ich es ginge gar nichts mehr und hätte aufgegeben.

Übrigens, der erste Scan war negativ.

Ich gebe Dir 1000 Punkte!!!
LG
Anita

KarlKarl 03.10.2007 00:08

Tja, nun kippe ich aber noch etwas Wermut in den Wein. Ich zitiere mich einfach mal selber aus einem anderen Forum:

Zitat:

Nach etwas Besichtigung der Datei möchte ich noch hinzufügen, dass sie (wie aber auch die Namen der Erkennungen bereits nahe legen), darauf spezialisiert ist, Zugangsdaten für Onlinebanking, Mail und vermutlich noch einiges mehr auszuspähen. Diese müssen also unbedingt von einem sauberen Computer aus geändert werden, notfalls die Bank telefonisch um Sperrung bitten. Weiß nicht ob das geht, ich habe mir eine Bank gesucht, die hier gleich um die Ecke eine Filiale hat.

Darüber hinaus steckt da auch Code drin, der u.a. die Befehle "DOWNLOAD" und "RUN" erkennen und ausführen kann. Damit ist das eine Backdoor, was sie eventuell noch nicht kann, lässt sich durch diese Befehle realisieren. Eine generelle Empfehlung für Sicherheit und Vertrauenswürdigkeit eines Systems ist es, in einem solchen Fall, seine Daten zu sichern und es danach neu zu installieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:30 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131