PDA

View Full Version : ERRORE Winlogon.exe


HDinho10
26-06-2010, 10:49
Ciao a tutti..! Premetto che è la prima volta che apro uan discussione su questo forum...quindi non so se ho sbagliato sezione...ma se così fosse chiedo in anticipo scusa! Ho un problema serio che non riesco a risolvere...ogni qual volta collego al pc una periferica di archiviazione di massa, o qualsiasi altra periferica USB, o quando inserisco un cd e poi lo tolgo, mi compaiono tre errori nell'applicazione winlogon.exe...eccoli:

http://img149.imageshack.us/img149/9059/70595141.png (http://img149.imageshack.us/i/70595141.png/)

http://img189.imageshack.us/img189/2497/32032795.png (http://img189.imageshack.us/i/32032795.png/)

http://img191.imageshack.us/img191/1039/84936657.png (http://img191.imageshack.us/i/84936657.png/)

Ho provato scandisk, deframmentazione, scansioni antivirus e adware, scansioni del registro con regcure e ccleaner...allego alnche il log di HijackThis:

O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Contribute Toolbar - {517BDDE4-E3A7-4570-B21E-2B52B6139FC7} - C:\Program Files\Adobe\/Adobe Contribute CS4/contributeieplugin.dll
O4 - HKLM\..\Run: [NVRaidService] C:\Windows\system32\nvraidservice.exe
O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
O4 - HKLM\..\Run: [avast5] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKCU\..\Run: [EPSON SX110 Series] C:\Windows\system32\spool\DRIVERS\W32X86\3\E_FATIFBE.EXE /FU "C:\Users\HDinho\AppData\Local\Temp\E_S7C40.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [HKLM] C:\WINDOWS\system32\explorer\winlogon.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIZIO DI RETE')
O8 - Extra context menu item: Aggiungi a PDF esistente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Aggiungi destinazione link a PDF esistente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti destinazione link in Adobe PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti destinazione link in PDF esistente - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MIF5BA~1\Office12\EXCEL.EXE/3000
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MIF5BA~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MIF5BA~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MIF5BA~1\Office12\REFIEBAR.DLL
O17 - HKLM\System\CCS\Services\Tcpip\..\{FBBD9D18-4979-4982-851E-69429C50B6F6}: NameServer = 212.216.112.5,212.216.172.62
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O23 - Service: Adobe Version Cue CS4 - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: Servizio Bonjour (Bonjour Service) - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: EPSON V5 Service4(01) (EPSON_EB_RPCV4_01) - SEIKO EPSON CORPORATION - C:\ProgramData\EPSON\EPW!3 SSRP\E_S40ST7.EXE
O23 - Service: EPSON V3 Service4(01) (EPSON_PM_RPCV4_01) - SEIKO EPSON CORPORATION - C:\ProgramData\EPSON\EPW!3 SSRP\E_S40RP7.EXE
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: Nero BackItUp Scheduler 4.0 - Nero AG - C:\Program Files\Common Files\Nero\Nero BackItUp 4\NBService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: Panda Process Protection Service (PavPrSrv) - Unknown owner - C:\Program Files\Common Files\Panda Software\PavShld\pavprsrv.exe

--
End of file - 8500 bytes
VI PREGO IMPLORO IL VOSTRO AIUTO...NON SO PIU' CHE PESCI PRENDERE:muro:

$Feffo$
08-08-2010, 18:20
Anch' io ho un problema con questo processo, cercando su internet ho trovato che è un processo di windows, e quindi non pericoloso, pero poi ho scoperto che esistevano alcuni virus che potevano camuffarsi con questo nome. Infatti ho notato di avere 2 processi winlogon.exe attivi, uno avviato a utente e l'altro da SYSTEM, e infatti se cerco nelle mie cartelle trovo 2 winlogon.exe: uno in C\Programmi\Windows User e l'altro in C\Windows\System32.
E possibile che uno dei 2 sia un virus????

ezio
11-08-2010, 08:50
Molto probabile ;)
La presenza di questi file in system32 è normale, ma quando ci sono copie degli stessi nelle cartelle utente la presenza di infezioni da virus o malware è praticamente sicura.
Effettua una scansione manuale con MalwareBytes (www.malwarebytes.org/mbam.php) o simili, dovrebbero rilevare l'infezione e rimuoverla.

Per altri dettagli seguite le indicazioni della sezione Antivirus, soprattutto i thread in rilievo.

Eress
11-08-2010, 08:58
Il log HT è largamente incompleto, comunque anch'io credo si tratti di malware

Contemax59
11-08-2010, 09:17
uno avviato a utente e l'altro da SYSTEM, e infatti se cerco nelle mie cartelle trovo 2 winlogon.exe: uno in C\Programmi\Windows User e l'altro in C\Windows\System32.E possibile che uno dei 2 sia un virus????

E' un virus e ti consiglio di rimuoverlo alla svelta perché è connesso in rete all'adware PurityScan!

Ciauz

$Feffo$
11-08-2010, 13:21
Allora, l'ho analizzato sia con il mio antivirus (Avast!5) che con MalwareBytes, ma non me lo rilevano come minaccia, ma preferirei eliminarlo per sicurezza, siete sicuri che la sua eliminazione non possa causare danni????

Eress
11-08-2010, 17:00
Semmai i danni te li procura restando dove sta ;)

ezio
11-08-2010, 17:39
E' un virus e ti consiglio di rimuoverlo alla svelta perché è connesso in rete all'adware PurityScan!

Ciauz
Può darsi che sia il residuo di qualche infezione già eliminata (assicurati di aver effettuato una scansione completa e non rapida con i due tool); vai tranquillo, nelle cartelle utente (C:\Users\) non deve esserci nessun winlogon.exe ;)

$Feffo$
11-08-2010, 19:38
Ok, l'ho eliminato e per ora nn ho avuto problemi.
Grazie a tutti!

Nella cartella C:\Programmi\Windows User (dove si trovava quel file) ci sono altri file, soprattutto di testo:
è normale che esista una cartella di nome windows user in programmi???
si potrà eliminare??

Eress
11-08-2010, 20:22
Che mi risulti non è normale quella cartella, eliminala sarà parte/resto del malware

ezio
12-08-2010, 09:29
Infatti, non c'è di default.
PS: controlla il sistema anche con Hijackthis e verifica le voci all'avvio in msconfig, giusto per essere sicuro ancor di più che il sistema sia completamente pulito.

$Feffo$
12-08-2010, 11:36
Ok, o eliminato e controllato tutto, grazie mille!