Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
La parola d'ordine al Nextcloud Summit 2026, che si è tenuto a Monaco, è stata "sovranità". Non come è spesso usato questo termine in politica ma, al contrario, come capacità positiva di decidere il proprio destino tecnologico, con modalità collaborative e aperte. L'Europa dice già molto nel mondo open source, che viene visto come mezzo per ottenere la tanto agognata autonomia digitale
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete implementa due bracci estensibili, per spazzola e moccio, che si spingono ben oltre quanto visto sino ad oggi permettendo una pulizia di casa ancor più capillare e precisa
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
La tecnologia SQD-Mini LED di TCL arriva sul taglio da 65 pollici con la serie C8L: 2040 zone, pannello WHVA 2.0 e un picco che alle rilevazioni delle sonde tocca i 4400 nit nel profilo Filmmaker e un HDR quasi perfetto
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 21-03-2007, 23:00   #1
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3993
winlogon. Devo preoccuparmi?

Ciao
Il mio firewall intercetta un accesso ad internet di un certo file
winlogon, ho avviato hijackthis e il sito che analizza il file me lo riporta come pericoloso:

O4 - HKLM\..\Run: [winlogon] C:\WINDOWS\winlogon.exe

voi che ne pensate?
Grazie
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 21-03-2007, 23:07   #2
Er Monnezza
Senior Member
 
L'Avatar di Er Monnezza
 
Iscritto dal: Jul 2005
Città: Sardigna
Messaggi: 11506
winlogon è un processo di windows
Er Monnezza è offline   Rispondi citando il messaggio o parte di esso
Old 21-03-2007, 23:17   #3
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ed è indispensabile per il buon funzionamento del sistema operativo, se vuoi essere certo usa "http://www.virustotal.com"
in homepage clicki su "sfoglia", selezioni il file e poi premi "upload"
attendi l'analisi (senza chiudere la finestra o spostarti da quella pagina) e vedi se è veramente infetto

scommetto che è un falso positivo di AVG
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 00:09   #4
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO

Ciao
__________________
Il dubbio è il padre del sapere.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 01:37   #5
Squalo71
Senior Member
 
L'Avatar di Squalo71
 
Iscritto dal: Nov 2006
Città: Roma
Messaggi: 1501
Quote:
Originariamente inviato da lucas84 Guarda i messaggi
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO

Ciao
Infatti. Stranissimo anche che sia in HKLM\Software\Microsoft\Windows\Current Version\Run, perchè immagino fosse quella la chiave, no?
Responso: VIRUS!!! (IMHO)
__________________
Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo.
Squalo71 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 07:46   #6
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29028
Quote:
Originariamente inviato da Squalo71 Guarda i messaggi
Infatti. Stranissimo anche che sia in HKLM\Software\Microsoft\Windows\Current Version\Run, perchè immagino fosse quella la chiave, no?
Responso: VIRUS!!! (IMHO)
quoto,da eliminare chiave d'avvio e file

mai una volta che si azzecchi sezione
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 09:44   #7
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
se è stato utilizzato qualche crack particolare, c'è la possibilità che quell'exe sia stato modificato rendendolo nocivo. usa il servizio di scansione di virustotal.com per identificare se è un virus o meno, forse avg ti ha avvisato di una probabile infezione.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 16:53   #8
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3993
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
se è stato utilizzato qualche crack particolare, c'è la possibilità che quell'exe sia stato modificato rendendolo nocivo. usa il servizio di scansione di virustotal.com per identificare se è un virus o meno, forse avg ti ha avvisato di una probabile infezione.
Non avg, ma zonealarm.
Ciao e grazie
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 16:59   #9
Squalo71
Senior Member
 
L'Avatar di Squalo71
 
Iscritto dal: Nov 2006
Città: Roma
Messaggi: 1501
Quote:
Originariamente inviato da lucas72 Guarda i messaggi
Non avg, ma zonealarm.
Ciao e grazie
Quindi è un virus che tenta di connettersi a internet. VADE RETRO, NETLOGON!!!
__________________
Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo.
Squalo71 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 17:05   #10
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3993
virus total mi riporta questo, per l'analisi dei vari antivirus:

no virus found
TR/Proxy.Agent.KJ.34
no virus found
Win32:Agent-BYB
Proxy.LRD
BehavesLike:Win32.Malware
no virus found
no virus found
Trojan.Spambot
Win32.Agent.kj
Win32/Iflar!generic
Proxy.Agent.kj
Not analyzed yet
W32/Agent.KJ!tr
no virus found
Trojan-Proxy.Win32.Agent.kj
Trojan-Proxy.Win32.Agent.kj
Trojan-Proxy.Win32.Agent.kj
FDoS-Spabot
Trojan:Win32/Agent.ER (threat-c)
probably unknown NewHeur_PE virus
W32/Agent.BGNS


Quale potrebbe essere?
Speriamo che non sia un dialer!!
Intanto lo elimino.
Ciao e grazie
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 17:07   #11
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
rilegendo lucas ha ragione, lo quoto.
winlogon.exe deve essere compreso nella directory c:\windows\system32 mentre si trova in c:\windows e questo non lascia presagire nulla di buono.
i risultati di virus total, cosa ti indicano?
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 18:12   #12
ThE_RaV[3]N
Member
 
L'Avatar di ThE_RaV[3]N
 
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
Quote:
Originariamente inviato da lucas84 Guarda i messaggi
Siete fuori strada, il file, è legittimo solo se si trova in
winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO

Ciao
Non hai pensato che potrebbe essere anche il windows genuine che parte all'avvio? Esso infatti risiede nel modulo winlogon per non essere disabilitato facilmente.....

Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe.

Guarda e poi facci sapere.....Ciauz Ciauz

P:S> Spero di non essermi attirato l'odio di Lucas84
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - -

Ultima modifica di ThE_RaV[3]N : 22-03-2007 alle 18:18.
ThE_RaV[3]N è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 18:32   #13
lucas72
Senior Member
 
L'Avatar di lucas72
 
Iscritto dal: Aug 2002
Messaggi: 3993
Quote:
Originariamente inviato da ThE_RaV[3]N Guarda i messaggi
Non hai pensato che potrebbe essere anche il windows genuine che parte all'avvio? Esso infatti risiede nel modulo winlogon per non essere disabilitato facilmente.....

Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe.

Guarda e poi facci sapere.....Ciauz Ciauz

P:S> Spero di non essermi attirato l'odio di Lucas84

windows genuine? Cos'è?

Comunque sembra proprio che sia un virus.
A parte la scansione su virustotal di cui sopra, ho appena aggiornato il mio antivir il quale, non appena ho selezionato il file winlogon, me l'ha intercettato come virus Trojan Win32.Agent.kj.
Ho dovuto cancellarlo a mano dopo aver disabilitato l'antivir e poi ho cancellato la chiave con hijackthis.
Speriamo che il problema sia risolto definitivamente.
Ringrazio tutti per gli interventi.
Ciao

ps: in ogni caso la discussione (indipendentemente da chi aveva ragione o meno) ma ha dato l'opportunità di prendere in considerazione altri aspetti del problema
lucas72 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 18:50   #14
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Quote:
Originariamente inviato da ThE_RaV[3]N Guarda i messaggi
Non hai pensato che potrebbe essere anche il windows genuine che parte all'avvio? Esso infatti risiede nel modulo winlogon per non essere disabilitato facilmente.....

Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe.

Guarda e poi facci sapere.....Ciauz Ciauz

P:S> Spero di non essermi attirato l'odio di Lucas84
No, non l'ho mai pensato, il file è sicuramente maligno se si trova in quella locazione, il wga usa la chiave winlogon con collegamento ad una dll che poi viene richiamata da winlogon.exe che si trova in System32 non in Windows, non hai attirato nessun odio ci mancherebbe

Ciao
__________________
Il dubbio è il padre del sapere.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-03-2007, 19:30   #15
ThE_RaV[3]N
Member
 
L'Avatar di ThE_RaV[3]N
 
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
L'importante è che comunque da questi confronti come quello tra me e Lucas84 tu abbia imparato qualcosa e ti sia portato via qualcosa di concreto e utile.

Comunque per tagliare la testa al toro controlla anche come ho suggerito io così ti togli ogni dubbio in merito. Comunque penso che automaticamente questa backdoor cambi anche i permessi sul file nocivo, e quindi tu debba cancellarla dalla provvisoria e non da una sessione normale....

Facci sapere se si ripresenta ancora il problema e che cosa ti risulta dal mio consiglio....

Ciauz Ciauz
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - -
ThE_RaV[3]N è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026 L'Europa conta nella tecnologia e può ess...
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più Dreame X60 Pro Ultra Complete: i bracci si esten...
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati TCL 65C8L, la recensione del SQD-Mini LED da 440...
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro MSI Maestro 500 Wireless: ANC e 90 ore di autono...
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
Formula E svela la stagione dei record: ...
Premiate le miglior innovazioni nel supe...
Autopromotec Dialogues: a Milano abbiamo...
Google Pixel 10 Pro crolla a 699€ in off...
I primi computer quantistici utili a liv...
Washington punta il dito contro ASML: se...
Data center, IA e rinnovabili: cos&igrav...
Doppia memoria, doppia potenza: la GeFor...
Il Galaxy S26 FE sta arrivando ma non av...
Lenovo Idea Tab Plus in offerta al Prime...
Hisense: il Prime Day sorprende con un T...
Reolink apre il Prime Day 2026 con scont...
Android 17 sui Pixel con qualche intoppo...
Prime Day, le offerte per i giocatori: M...
Una Tesla Model 3 sfonda una casa e ucci...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:47.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v