Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Fehler beim Laden von btask.dll (https://www.trojaner-board.de/44163-fehler-beim-laden-btask-dll.html)

Anita_ffm 02.10.2007 20:44

Fehler beim Laden von btask.dll
 
Hallo Zusammen,

leider konnte ich zu meinem Problem im Forum nichts finden:

Bei jedem Versuch irgendeine Anwendung zu öffnen:

Fehler beim Laden von btask.dll.
Das angegebene Modul wurde nicht gefunden.

Kein HijackThis, kein Antivir, kein regedit. Auch wenn ich die Dateien in .com umbenenne, es kommt immer die gleiche Fehlermeldung. Installation ist auch nicht möglich.
Keiner meiner 3 Browser läuft, die Systemprogramme gehen auch nicht und im abgesicherten Modus besteht das gleiche Problem.
Die einzige Anwendung die sich öffnen lässt: Outlook.

Antivir hatte zu Beginn einen Trojaner entdeckt, leider war ich am Telefon und habe, ohne zu lesen welcher, direkt mal löschen gewählt.

Habe ich überhaupt noch eine Chance oder gleich platt machen?
(XP-Prof, keine ServicePack´s)

LG
Anita

KarlKarl 02.10.2007 21:32

Hi,

ich denke ich weiß, was da los ist. Die btask.dll hat sich auf eine ziemlich tückische Weise im System verankert, ihre Entfernung verhindert, dass dann noch EXE-Dateien ausgeführt werden können. Dummerweise wird es aber erforderlich sein, ein paar Programme zu starten, um das Problem angehen zu können.

Ist der Desktop noch vorhanden?

Wenn ja, dann benutze Start -> ausführen -> cmd.exe -> Ok. Öffnet sich die Eingabeaufforderung?

Wenn wieder ja, dann probiere dort folgende Eingaben (es reicht, wenn eine der beiden Zeilen funktioniert):
Code:

regedit
start regedit

Gruß, Karl

vurt_runner 02.10.2007 21:35

Hallo Anita,

dann sind wir nicht allein.
Ich habe soeben den Rechner eines Bekannten bekommen, mit genau den selben Symptomen. Auch heute eingefangen, er weiss nicht mehr wo, Antivir schlug Alarm, er weggeklickt -seit dem laesst sich nix mehr machen. Jeder Aufruf irgend eines Programmes fuehrt dazu das die rundll den Fehler bringt: "Fehler beim Laden von btask.dll" - selbiges auch im abgesicherten Modus.

na mal sehn wie weit wir heute nacht kommen, die nacht ist ja noch jung

gruss
vurt_runner

vurt_runner 02.10.2007 21:38

Zitat:

Zitat von KarlKarl (Beitrag 297006)
Hi,
Ist der Desktop noch vorhanden?

Wenn ja, dann benutze Start -> ausführen -> cmd.exe -> Ok. Öffnet sich die Eingabeaufforderung?

Wenn wieder ja, dann probiere dort folgende Eingaben (es reicht, wenn eine der beiden Zeilen funktioniert):
Code:

regedit
start regedit

Gruß, Karl

naja, nen Desktop habe ich, nur kann ich keinerlei Programme ausfuehren, daher auch keine cmd-shell oeffnen ... von regedit gar nicht erst zu traeumen wag ...

danke
vurt_runner

Jaipur 02.10.2007 21:39

Hallo Anita,

Zitat:

(XP-Prof, keine ServicePack´s)
Verstehe ich Dich richtig: Du hast bis heute weder SP1 noch SP2 installiert? Wenn Ja warum nicht :confused: ???

Die "btask.dll" ist mir nicht bekannt und im Netz ist wenig brauchbares und nichts in deutscher Sprache zu finden.

Jedenfalls scheint eine System- DLL zerschossen zu sein. Du kannst mal folgendendes probieren:

1. Über die Systemwiederherstellung sofern Du an einen Wiederherstellungspunkt herankommst.

2. Versuche eine Reparaturinstallation nach dieser Anleitung Windows XP Reparaturinstallation. Wie gehts?. Bitte genau durchlesen. Vorausssetzung für das Gelingen ist, dass Du im Besitz einer XP- SB oder Vollversion bist. Mit einer Recovery- oder OEM CD wird es nicht funktionieren.

Viel Glück und viele Grüße

Jaipur

KarlKarl 02.10.2007 21:40

Besteht noch die Möglicheit (irgendwie, wie auch immer) eine Datei runterzuladen und auf den Desktop zu packen? Notfalls über einen anderen Computer, dann per USB rüberschaffen?

vurt_runner 02.10.2007 21:43

Zitat:

Zitat von KarlKarl (Beitrag 297012)
Besteht noch die Möglicheit (irgendwie, wie auch immer) eine Datei runterzuladen und auf den Desktop zu packen? Notfalls über einen anderen Computer, dann per USB rüberschaffen?

nein, schon probiert. er liest den stick ein, aber ich kann keinerlei programme ausfuehren ...

Anita_ffm 02.10.2007 21:44

Hallo Karl,

danke für Deine Antwort.

Desktop ist noch vorhanden aber cmd.exe lässt sich nicht ausführen.
Die einzige .exe die geht ist outlook

@ vurt_runner:
Schon ne Idee wie der reingekommen ist?

Übrigens, ich fange schon mal an meine Daten zu sichern, geht zumindest mit externer Festplatte...

KarlKarl 02.10.2007 21:47

Ist es wenigstens noch möglich mit dem Explorer die Dateien auf dem Stick einzusehen, ich hab da eine Idee im Hinterkopf, die keine EXE-Datei erfordert. Ich präpariere da gerade eine Datei, brauche aber noch einen Moment.

Btw: Daten sichern ist immer gut :)

Anita_ffm 02.10.2007 21:50

@ Jaipur: Hatte mir mit Sp´s schon alles zerschossen und hatte dann die Nase voll :-(

Ich kann über den Stick alles einsehen.

vurt_runner 02.10.2007 21:51

Zitat:

Zitat von KarlKarl (Beitrag 297016)
Ist es wenigstens noch möglich mit dem Explorer die Dateien auf dem Stick einzusehen, ich hab da eine Idee im Hinterkopf, die keine EXE-Datei erfordert. Ich präpariere da gerade eine Datei, brauche aber noch einen Moment.

Btw: Daten sichern ist immer gut :)

danke :)
das einzigste was ich im netz finde ist entweder franzoesisch oder spanisch...
also nicht die Sprachen die ich unbedingt beherrsche...

gruss
vurt_runner

KarlKarl 02.10.2007 21:55

Ok, folgende Datei runterladen:

File-Upload.net - Ihr kostenloser File Hoster!

Doppelklick (oder Rechtsklick -> Zusammenführen) und bestätigen, dass sie der Registrierung hinzugefügt werden soll.

Computer neu starten und prüfen, wie es jetzt funktioniert.

Anita_ffm 02.10.2007 22:01

Ich glaub es nicht!!!!!
Du hast es geschafft!!!!!!!!!!!!!!

:party:

KarlKarl 02.10.2007 22:04

Danke :)

dann folgt jetzt das übliche Procedere: Hijackthis Log, usw. Da gibt es bestimmt noch einiges mehr aufzuräumen.

vurt_runner 02.10.2007 22:05

Karl,
das war ein grosses Stueck :) 1000 Dank.

wie ging denn das nun? willst du uns verraten was genau dein Fix tut?

gruss vurt_runner

Anita_ffm 02.10.2007 22:05

Ok mache ich gleich.

Wie hast Du das denn gemacht??? Die Registry verändert, aber weiter verstehe ich das nicht mehr....

vurt_runner 02.10.2007 22:12

Zitat:

Zitat von KarlKarl (Beitrag 297026)
Danke :)

dann folgt jetzt das übliche Procedere: Hijackthis Log, usw. Da gibt es bestimmt noch einiges mehr aufzuräumen.

mhhh, http://www.hijackthis.de findet nix in meinem log-file. naja, jetzt werd ich mal alle moeglichen Programme ueber den Rechner jagen.
eins faellt mir allerdings auf, ich habe keine Taskleiste mehr ...

gruss vurt_runner

KarlKarl 02.10.2007 22:12

Ihr könnt auch einen Rechtsklick auf die Datei machen -> bearbeiten, steht ja kein Geheimnis drin :D

Sie setzt nur zwei Werte in der Registry, die Windows verraten, wie es eine Datei vom Typ EXE zu behandeln hat, das weiß es nämlich nicht sonst. Diese btask.dll hat diese Werte (vermutlich nur einen davon) so verändert, dass Windows beim Versuch, eine EXE zu starten, erstmal sie startet (mit rundll32.exe). Die startet dann die erwünschte EXE hinterher, soll ja nichts auffallen. Wenn die btask.dll plötzlich fehlt, dann funktioniert diese Kette nicht mehr: Ergebnis: EXE-Dateien starten nicht mehr.

Anita_ffm 02.10.2007 22:33

Rechtsklik gemacht, aber nicht so viel verstanden :(
Tolle Erklärung!
Nochmals danke, darauf muss man erst kommen...

Das einzige was http://www.hijackthis.de bei mir gefunden hatte:
O2 - BHO: Flash Module - {B7DBC368-1D6A-4311-A138-FCBC251F1BBD} - btask.dll (file missing)

Und dennoch meine weibliche Neugier: Ich komme nicht dahinter wie ich mir das eingefangen habe. Ich überlege schon die ganze Zeit auf welcher Seite ich war und welche Mails ich heute bekommen habe.

Und noch seltsamer: Wieso ging Outlook?

KarlKarl 02.10.2007 23:04

Wo Du es her hast, da habe ich keine Idee. Veraltete Software mit Sicherheitsmängeln, ein leichtfertig geöffneter Mailanhang, usw, die üblichen Verdächtigen eben.

Ebenso wenig habe ich eine gute Idee, wieso Outlook noch ging (hab ich nicht auf meinem System, deshalb kann ich da auch nicht hinterherforschen), nur so ein paar Vermutungen: Irgendwie wird es wohl anders gestartet als sonstige EXE-Programme. Wenn z.B. eine Datei mit einem anderen Dateityp als EXE, der aber Outlook zugeordnet ist, gestartet wird, dann wird ein anderer Eintrag in der Registry (eben der für den Dateityp, jeder hat einen solchen Eintrag) benutzt, um zu bestimmen, was passieren soll. Wenn Du Office installiert hast, kann ich mir vorstellen, dass ein Doppelklick auf eine DOC oder XLS auch funktioniert hätte.

Der Doppelklick auf die REG führt dazu, dass Windows den entsprechenden Wert für den Dateityp REG nachschlägt, der ihm dann sagt, dass er regedit.exe ausführen soll.

Anita_ffm 02.10.2007 23:39

[QUOTE=KarlKarl;297035]... dass ein Doppelklick auf eine DOC oder XLS auch funktioniert hätte.QUOTE]

Es hatte sogar bei allen ".ich bin keine exe datei" funktioniert (z.B .html). Fiel mir aber zu spät auf und somit dachte ich es ginge gar nichts mehr und hätte aufgegeben.

Übrigens, der erste Scan war negativ.

Ich gebe Dir 1000 Punkte!!!
LG
Anita

KarlKarl 03.10.2007 00:08

Tja, nun kippe ich aber noch etwas Wermut in den Wein. Ich zitiere mich einfach mal selber aus einem anderen Forum:

Zitat:

Nach etwas Besichtigung der Datei möchte ich noch hinzufügen, dass sie (wie aber auch die Namen der Erkennungen bereits nahe legen), darauf spezialisiert ist, Zugangsdaten für Onlinebanking, Mail und vermutlich noch einiges mehr auszuspähen. Diese müssen also unbedingt von einem sauberen Computer aus geändert werden, notfalls die Bank telefonisch um Sperrung bitten. Weiß nicht ob das geht, ich habe mir eine Bank gesucht, die hier gleich um die Ecke eine Filiale hat.

Darüber hinaus steckt da auch Code drin, der u.a. die Befehle "DOWNLOAD" und "RUN" erkennen und ausführen kann. Damit ist das eine Backdoor, was sie eventuell noch nicht kann, lässt sich durch diese Befehle realisieren. Eine generelle Empfehlung für Sicherheit und Vertrauenswürdigkeit eines Systems ist es, in einem solchen Fall, seine Daten zu sichern und es danach neu zu installieren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131