|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Aug 2002
Messaggi: 3958
|
winlogon. Devo preoccuparmi?
Ciao
Il mio firewall intercetta un accesso ad internet di un certo file winlogon, ho avviato hijackthis e il sito che analizza il file me lo riporta come pericoloso: O4 - HKLM\..\Run: [winlogon] C:\WINDOWS\winlogon.exe voi che ne pensate? Grazie |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Jul 2005
Città: Sardigna
Messaggi: 11506
|
winlogon è un processo di windows
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
ed è indispensabile per il buon funzionamento del sistema operativo, se vuoi essere certo usa "http://www.virustotal.com"
in homepage clicki su "sfoglia", selezioni il file e poi premi "upload" attendi l'analisi (senza chiudere la finestra o spostarti da quella pagina) e vedi se è veramente infetto scommetto che è un falso positivo di AVG
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO Ciao
__________________
Il dubbio è il padre del sapere.
|
|
|
|
|
|
#5 | |
|
Senior Member
Iscritto dal: Nov 2006
Città: Roma
Messaggi: 1501
|
Quote:
Responso: VIRUS!!! (IMHO)
__________________
Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo. |
|
|
|
|
|
|
#6 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
|
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Mar 2006
Messaggi: 22114
|
se è stato utilizzato qualche crack particolare, c'è la possibilità che quell'exe sia stato modificato rendendolo nocivo. usa il servizio di scansione di virustotal.com per identificare se è un virus o meno, forse avg ti ha avvisato di una probabile infezione.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. |
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Aug 2002
Messaggi: 3958
|
Quote:
Ciao e grazie |
|
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Nov 2006
Città: Roma
Messaggi: 1501
|
Quindi è un virus che tenta di connettersi a internet. VADE RETRO, NETLOGON!!!
__________________
Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo. |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Aug 2002
Messaggi: 3958
|
virus total mi riporta questo, per l'analisi dei vari antivirus:
no virus found TR/Proxy.Agent.KJ.34 no virus found Win32:Agent-BYB Proxy.LRD BehavesLike:Win32.Malware no virus found no virus found Trojan.Spambot Win32.Agent.kj Win32/Iflar!generic Proxy.Agent.kj Not analyzed yet W32/Agent.KJ!tr no virus found Trojan-Proxy.Win32.Agent.kj Trojan-Proxy.Win32.Agent.kj Trojan-Proxy.Win32.Agent.kj FDoS-Spabot Trojan:Win32/Agent.ER (threat-c) probably unknown NewHeur_PE virus W32/Agent.BGNS Quale potrebbe essere? Speriamo che non sia un dialer!! Intanto lo elimino. Ciao e grazie |
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Mar 2006
Messaggi: 22114
|
rilegendo lucas ha ragione, lo quoto.
winlogon.exe deve essere compreso nella directory c:\windows\system32 mentre si trova in c:\windows e questo non lascia presagire nulla di buono. i risultati di virus total, cosa ti indicano?
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. |
|
|
|
|
|
#12 | |
|
Member
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
|
Quote:
Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe. Guarda e poi facci sapere.....Ciauz Ciauz P:S> Spero di non essermi attirato l'odio di Lucas84
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - - Ultima modifica di ThE_RaV[3]N : 22-03-2007 alle 19:18. |
|
|
|
|
|
|
#13 | |
|
Senior Member
Iscritto dal: Aug 2002
Messaggi: 3958
|
Quote:
windows genuine? Cos'è? Comunque sembra proprio che sia un virus. A parte la scansione su virustotal di cui sopra, ho appena aggiornato il mio antivir il quale, non appena ho selezionato il file winlogon, me l'ha intercettato come virus Trojan Win32.Agent.kj. Ho dovuto cancellarlo a mano dopo aver disabilitato l'antivir e poi ho cancellato la chiave con hijackthis. Speriamo che il problema sia risolto definitivamente. Ringrazio tutti per gli interventi. Ciao ps: in ogni caso la discussione (indipendentemente da chi aveva ragione o meno) ma ha dato l'opportunità di prendere in considerazione altri aspetti del problema |
|
|
|
|
|
|
#14 | |
|
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Quote:
Ciao
__________________
Il dubbio è il padre del sapere.
|
|
|
|
|
|
|
#15 |
|
Member
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
|
L'importante è che comunque da questi confronti come quello tra me e Lucas84 tu abbia imparato qualcosa e ti sia portato via qualcosa di concreto e utile.
Comunque per tagliare la testa al toro controlla anche come ho suggerito io così ti togli ogni dubbio in merito. Comunque penso che automaticamente questa backdoor cambi anche i permessi sul file nocivo, e quindi tu debba cancellarla dalla provvisoria e non da una sessione normale.... Facci sapere se si ripresenta ancora il problema e che cosa ti risulta dal mio consiglio.... Ciauz Ciauz
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - - |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:26.





















