Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro punta a diventare uno dei riferimenti assoluti nel segmento dei camera phone di fascia alta. Con un teleobiettivo Hasselblad da 200 MP, una batteria al silicio-carbonio da 7500 mAh e un display da 6,78 pollici con cornici ultra ridotte, il nuovo flagship non teme confronti con la concorrenza, e non solo nel comparto fotografico mobile. La dotazione tecnica include il processore MediaTek Dimensity 9500, certificazione IP69 e un sistema di ricarica rapida a 80W
DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
La nuova fotocamera compatta DJI spicca per l'abbinamento ideale tra le dimensioni ridotte e la qualità d'immagine. Può essere installata in punti di ripresa difficilmente utilizzabili con le tipiche action camera, grazie ad una struttura modulare con modulo ripresa e base con schermo che possono essere scollegati tra di loro. Un prodotto ideale per chi fa riprese sportive, da avere sempre tra le mani
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-03-2007, 00:00   #1
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3958
winlogon. Devo preoccuparmi?

Ciao
Il mio firewall intercetta un accesso ad internet di un certo file
winlogon, ho avviato hijackthis e il sito che analizza il file me lo riporta come pericoloso:

O4 - HKLM\..\Run: [winlogon] C:\WINDOWS\winlogon.exe

voi che ne pensate?
Grazie
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 00:07   #2
Er Monnezza
Senior Member
 
L'Avatar di Er Monnezza
 
Iscritto dal: Jul 2005
Città: Sardigna
Messaggi: 11506
winlogon è un processo di windows
Er Monnezza è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 00:17   #3
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ed è indispensabile per il buon funzionamento del sistema operativo, se vuoi essere certo usa "http://www.virustotal.com"
in homepage clicki su "sfoglia", selezioni il file e poi premi "upload"
attendi l'analisi (senza chiudere la finestra o spostarti da quella pagina) e vedi se è veramente infetto

scommetto che è un falso positivo di AVG
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 01:09   #4
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO

Ciao
__________________
Il dubbio è il padre del sapere.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 02:37   #5
Squalo71
Senior Member
 
L'Avatar di Squalo71
 
Iscritto dal: Nov 2006
Città: Roma
Messaggi: 1501
Quote:
Originariamente inviato da lucas84 Guarda i messaggi
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO

Ciao
Infatti. Stranissimo anche che sia in HKLM\Software\Microsoft\Windows\Current Version\Run, perchè immagino fosse quella la chiave, no?
Responso: VIRUS!!! (IMHO)
__________________
Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo.
Squalo71 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 08:46   #6
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
Quote:
Originariamente inviato da Squalo71 Guarda i messaggi
Infatti. Stranissimo anche che sia in HKLM\Software\Microsoft\Windows\Current Version\Run, perchè immagino fosse quella la chiave, no?
Responso: VIRUS!!! (IMHO)
quoto,da eliminare chiave d'avvio e file

mai una volta che si azzecchi sezione
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 10:44   #7
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
se è stato utilizzato qualche crack particolare, c'è la possibilità che quell'exe sia stato modificato rendendolo nocivo. usa il servizio di scansione di virustotal.com per identificare se è un virus o meno, forse avg ti ha avvisato di una probabile infezione.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 17:53   #8
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3958
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
se è stato utilizzato qualche crack particolare, c'è la possibilità che quell'exe sia stato modificato rendendolo nocivo. usa il servizio di scansione di virustotal.com per identificare se è un virus o meno, forse avg ti ha avvisato di una probabile infezione.
Non avg, ma zonealarm.
Ciao e grazie
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 17:59   #9
Squalo71
Senior Member
 
L'Avatar di Squalo71
 
Iscritto dal: Nov 2006
Città: Roma
Messaggi: 1501
Quote:
Originariamente inviato da lucas72 Guarda i messaggi
Non avg, ma zonealarm.
Ciao e grazie
Quindi è un virus che tenta di connettersi a internet. VADE RETRO, NETLOGON!!!
__________________
Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo.
Squalo71 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 18:05   #10
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3958
virus total mi riporta questo, per l'analisi dei vari antivirus:

no virus found
TR/Proxy.Agent.KJ.34
no virus found
Win32:Agent-BYB
Proxy.LRD
BehavesLike:Win32.Malware
no virus found
no virus found
Trojan.Spambot
Win32.Agent.kj
Win32/Iflar!generic
Proxy.Agent.kj
Not analyzed yet
W32/Agent.KJ!tr
no virus found
Trojan-Proxy.Win32.Agent.kj
Trojan-Proxy.Win32.Agent.kj
Trojan-Proxy.Win32.Agent.kj
FDoS-Spabot
Trojan:Win32/Agent.ER (threat-c)
probably unknown NewHeur_PE virus
W32/Agent.BGNS


Quale potrebbe essere?
Speriamo che non sia un dialer!!
Intanto lo elimino.
Ciao e grazie
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 18:07   #11
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22114
rilegendo lucas ha ragione, lo quoto.
winlogon.exe deve essere compreso nella directory c:\windows\system32 mentre si trova in c:\windows e questo non lascia presagire nulla di buono.
i risultati di virus total, cosa ti indicano?
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 19:12   #12
ThE_RaV[3]N
Member
 
L'Avatar di ThE_RaV[3]N
 
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
Quote:
Originariamente inviato da lucas84 Guarda i messaggi
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO

Ciao
Non hai pensato che potrebbe essere anche il windows genuine che parte all'avvio? Esso infatti risiede nel modulo winlogon per non essere disabilitato facilmente.....

Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe.

Guarda e poi facci sapere.....Ciauz Ciauz

P:S> Spero di non essermi attirato l'odio di Lucas84
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - -

Ultima modifica di ThE_RaV[3]N : 22-03-2007 alle 19:18.
ThE_RaV[3]N è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 19:32   #13
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3958
Quote:
Originariamente inviato da ThE_RaV[3]N Guarda i messaggi
Non hai pensato che potrebbe essere anche il windows genuine che parte all'avvio? Esso infatti risiede nel modulo winlogon per non essere disabilitato facilmente.....

Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe.

Guarda e poi facci sapere.....Ciauz Ciauz

P:S> Spero di non essermi attirato l'odio di Lucas84

windows genuine? Cos'è?

Comunque sembra proprio che sia un virus.
A parte la scansione su virustotal di cui sopra, ho appena aggiornato il mio antivir il quale, non appena ho selezionato il file winlogon, me l'ha intercettato come virus Trojan Win32.Agent.kj.
Ho dovuto cancellarlo a mano dopo aver disabilitato l'antivir e poi ho cancellato la chiave con hijackthis.
Speriamo che il problema sia risolto definitivamente.
Ringrazio tutti per gli interventi.
Ciao

ps: in ogni caso la discussione (indipendentemente da chi aveva ragione o meno) ma ha dato l'opportunità di prendere in considerazione altri aspetti del problema
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 19:50   #14
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Quote:
Originariamente inviato da ThE_RaV[3]N Guarda i messaggi
Non hai pensato che potrebbe essere anche il windows genuine che parte all'avvio? Esso infatti risiede nel modulo winlogon per non essere disabilitato facilmente.....

Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe.

Guarda e poi facci sapere.....Ciauz Ciauz

P:S> Spero di non essermi attirato l'odio di Lucas84
No, non l'ho mai pensato, il file è sicuramente maligno se si trova in quella locazione, il wga usa la chiave winlogon con collegamento ad una dll che poi viene richiamata da winlogon.exe che si trova in System32 non in Windows, non hai attirato nessun odio ci mancherebbe

Ciao
__________________
Il dubbio è il padre del sapere.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 20:30   #15
ThE_RaV[3]N
Member
 
L'Avatar di ThE_RaV[3]N
 
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
L'importante è che comunque da questi confronti come quello tra me e Lucas84 tu abbia imparato qualcosa e ti sia portato via qualcosa di concreto e utile.

Comunque per tagliare la testa al toro controlla anche come ho suggerito io così ti togli ogni dubbio in merito. Comunque penso che automaticamente questa backdoor cambi anche i permessi sul file nocivo, e quindi tu debba cancellarla dalla provvisoria e non da una sessione normale....

Facci sapere se si ripresenta ancora il problema e che cosa ti risulta dal mio consiglio....

Ciauz Ciauz
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - -
ThE_RaV[3]N è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh OPPO Find X9 Pro: il camera phone con teleobiett...
DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Photoshop, basta perdere tempo con opera...
Windows 11, come abilitare il nuovo Menu...
Windows 11 cambia volto: arriva il nuovo...
Console portatile con raffreddamento a l...
iPad Pro 11'' con Chip M4 in super offer...
NVIDIA e Uber insieme per la più ...
Prezzi anomali sui prodotti FRITZ! oggi ...
Portatili Acer e ASUS con 40GB di RAM a ...
Offerte Oral-B su Amazon: sconti fino al...
Withings lancia U-Scan: analisi delle ur...
Huawei lancia i nuovi top di gamma: Pura...
Netflix affida ai creatori di Life is St...
Nuove OPPO Enco X3s con cancellazione de...
Uragano Melissa, i video dal cielo fanno...
OPPO Find X9 e X9 Pro puntano tutto su f...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:26.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v