| 
 | |||||||
| 
 | 
|  | 
|  | 
|  | Strumenti | 
|  22-03-2007, 00:00 | #1 | 
| Senior Member Iscritto dal: Aug 2002 
					Messaggi: 3958
				 | 
				
				winlogon. Devo preoccuparmi?
			 
		Ciao Il mio firewall intercetta un accesso ad internet di un certo file winlogon, ho avviato hijackthis e il sito che analizza il file me lo riporta come pericoloso: O4 - HKLM\..\Run: [winlogon] C:\WINDOWS\winlogon.exe voi che ne pensate? Grazie | 
|   |   | 
|  22-03-2007, 00:07 | #2 | 
| Senior Member Iscritto dal: Jul 2005 Città: Sardigna 
					Messaggi: 11506
				 | 
		winlogon è un processo di windows
		 | 
|   |   | 
|  22-03-2007, 00:17 | #3 | 
| Senior Member Iscritto dal: Nov 2001 Città: Fidenza(pr) da Trento 
					Messaggi: 27479
				 | 
		ed è indispensabile per il buon funzionamento del sistema operativo, se vuoi essere certo usa "http://www.virustotal.com" in homepage clicki su "sfoglia", selezioni il file e poi premi "upload" attendi l'analisi (senza chiudere la finestra o spostarti da quella pagina) e vedi se è veramente infetto  scommetto che è un falso positivo di AVG   
				__________________ "Visti da vicino siamo tutti strani..." ~|~ What Defines a Community?  ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall | 
|   |   | 
|  22-03-2007, 01:09 | #4 | 
| Senior Member Iscritto dal: Aug 2005 
					Messaggi: 1267
				 | 
		Siete fuori strada, il file, è legittimo solo se si trova in  winnt\system32 o windows\system32 oppure nella cartella dllcache, in questo caso, si trova in WINDOWS quindi, Sicuramente INFETTO Ciao 
				__________________ Il dubbio è il padre del sapere.     | 
|   |   | 
|  22-03-2007, 02:37 | #5 | |
| Senior Member Iscritto dal: Nov 2006 Città: Roma 
					Messaggi: 1501
				 | Quote: 
 Responso: VIRUS!!! (IMHO) 
				__________________ Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo. | |
|   |   | 
|  22-03-2007, 08:46 | #6 | 
| Bannato Iscritto dal: Mar 2004 Città: Galapagos Attenzione:utente flautolente,tienilo a mente 
					Messaggi: 28978
				 | |
|   |   | 
|  22-03-2007, 10:44 | #7 | 
| Senior Member Iscritto dal: Mar 2006 
					Messaggi: 22114
				 | 
		se è stato utilizzato qualche crack particolare, c'è la possibilità che quell'exe sia stato modificato rendendolo nocivo. usa il servizio di scansione di virustotal.com per identificare se è un virus o meno, forse avg ti ha avvisato di una probabile infezione.
		 
				__________________ Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. | 
|   |   | 
|  22-03-2007, 17:53 | #8 | |
| Senior Member Iscritto dal: Aug 2002 
					Messaggi: 3958
				 | Quote: 
 Ciao e grazie | |
|   |   | 
|  22-03-2007, 17:59 | #9 | 
| Senior Member Iscritto dal: Nov 2006 Città: Roma 
					Messaggi: 1501
				 | 
		
Quindi è un virus che tenta di connettersi a internet. VADE RETRO, NETLOGON!!!    
				__________________ Case CM Stacker STC-01 - Ali Liberty 500W - MB P5B Dlx WIFI - CPU C2D E6600 @3000(333x9) - Dissi 7700Cu - RAM CS 2GB PC8000 - HD 2 WD Raptor 74GB (RAID0) + 4 Seagate 80GB 7200.9 (RAID5) Trattative:I Soliti Sospetti (privatox2): ottimo; Gwwmas (mercatinox4): ottimo. | 
|   |   | 
|  22-03-2007, 18:05 | #10 | 
| Senior Member Iscritto dal: Aug 2002 
					Messaggi: 3958
				 | 
		virus total mi riporta questo, per l'analisi dei vari antivirus: no virus found TR/Proxy.Agent.KJ.34 no virus found Win32:Agent-BYB Proxy.LRD BehavesLike:Win32.Malware no virus found no virus found Trojan.Spambot Win32.Agent.kj Win32/Iflar!generic Proxy.Agent.kj Not analyzed yet W32/Agent.KJ!tr no virus found Trojan-Proxy.Win32.Agent.kj Trojan-Proxy.Win32.Agent.kj Trojan-Proxy.Win32.Agent.kj FDoS-Spabot Trojan:Win32/Agent.ER (threat-c) probably unknown NewHeur_PE virus W32/Agent.BGNS Quale potrebbe essere? Speriamo che non sia un dialer!! Intanto lo elimino. Ciao e grazie | 
|   |   | 
|  22-03-2007, 18:07 | #11 | 
| Senior Member Iscritto dal: Mar 2006 
					Messaggi: 22114
				 | 
		rilegendo lucas ha ragione, lo quoto. winlogon.exe deve essere compreso nella directory c:\windows\system32 mentre si trova in c:\windows e questo non lascia presagire nulla di buono. i risultati di virus total, cosa ti indicano? 
				__________________ Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. | 
|   |   | 
|  22-03-2007, 19:12 | #12 | |
| Member Iscritto dal: Mar 2007 Città: Nascosta 
					Messaggi: 238
				 | Quote: 
  Con questo non voglio porgere nessuna critica a chi afferma che è la famosissima backdoor, quindi per tagliare la testa al toro consiglio al nostro amico di disconnettersi da internet e dalla riga di comando lanciare il comando netstat -na per vedere se ha aperta la porta 6699 in ascolto e se nella directory C:\WINDOWS\Media ha questi files; cioè ethernet.exe lsass.exe e winlogon.exe. Guarda e poi facci sapere.....Ciauz Ciauz P:S> Spero di non essermi attirato l'odio di Lucas84   
				__________________ / -" Niente è impossibile, una porta è sempre aperta!"- \- - - Ultima modifica di ThE_RaV[3]N : 22-03-2007 alle 19:18. | |
| ![ThE_RaV[3]N è offline](images_hwu/statusicon/user_offline.gif)  |   | 
|  22-03-2007, 19:32 | #13 | |
| Senior Member Iscritto dal: Aug 2002 
					Messaggi: 3958
				 | Quote: 
 windows genuine? Cos'è? Comunque sembra proprio che sia un virus. A parte la scansione su virustotal di cui sopra, ho appena aggiornato il mio antivir il quale, non appena ho selezionato il file winlogon, me l'ha intercettato come virus Trojan Win32.Agent.kj. Ho dovuto cancellarlo a mano dopo aver disabilitato l'antivir e poi ho cancellato la chiave con hijackthis. Speriamo che il problema sia risolto definitivamente. Ringrazio tutti per gli interventi. Ciao ps: in ogni caso la discussione (indipendentemente da chi aveva ragione o meno) ma ha dato l'opportunità di prendere in considerazione altri aspetti del problema | |
|   |   | 
|  22-03-2007, 19:50 | #14 | |
| Senior Member Iscritto dal: Aug 2005 
					Messaggi: 1267
				 | Quote: 
   Ciao   
				__________________ Il dubbio è il padre del sapere.     | |
|   |   | 
|  22-03-2007, 20:30 | #15 | 
| Member Iscritto dal: Mar 2007 Città: Nascosta 
					Messaggi: 238
				 | 
		L'importante è che comunque da questi confronti come quello tra me e Lucas84 tu abbia imparato qualcosa e ti sia portato via qualcosa di concreto e utile. Comunque per tagliare la testa al toro controlla anche come ho suggerito io così ti togli ogni dubbio in merito. Comunque penso che automaticamente questa backdoor cambi anche i permessi sul file nocivo, e quindi tu debba cancellarla dalla provvisoria e non da una sessione normale.... Facci sapere se si ripresenta ancora il problema e che cosa ti risulta dal mio consiglio.... Ciauz Ciauz 
				__________________ / -" Niente è impossibile, una porta è sempre aperta!"- \- - - | 
| ![ThE_RaV[3]N è offline](images_hwu/statusicon/user_offline.gif)  |   | 
|   | 
| Strumenti | |
| 
 | 
 | 
Tutti gli orari sono GMT +1. Ora sono le: 05:06.









 
		 
		 
		 
		








![L'Avatar di ThE_RaV[3]N](customavatars/avatar183261_1.gif)






 
  
 



 
                        
                        










