|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 | |
|
Junior Member
Iscritto dal: Aug 2008
Messaggi: 13
|
aaaamon.dll Trojan Horse Patched_c.YL
Ciao a tutti, piacere di conoscervi.
Spero di non aver sbagliato sezione, purtroppo ho un problema e vorrei discuterne con voi che siete sicuramente più esperti del sottoscritto. Come da titolo, il file dll aaaamon, secondo AVG, è infetto. Oggi aprendo il pc, per l'appunto, AVG mi ha rilevato questo dll infetto ed io ho scelto "Heal", poi ho trovato questo su AVG Vault: ![]() Purtroppo non me lo fa "disinfettare", le uniche optioni sono "Display Out Object", "Delete File", "Restore file", "Restore file as", "Refresh", "What is it?". Prima di rimuoverlo ho voluto dare un'occhiata sul web e, ad essere onesto, non ho capito bene a cosa servi, ma sembra proprio qualcosa di importante. ^^; Ho scaricato un altro aaaamon.dll dal web, l'ho messo su system32 ma me l'ha rilevato infetto dopo pochi secondi. Fatto heal e trovato su virus vault, ma questo l'ho deletato. Vi posto un log di hijackthis, sperando che possa essere d'aiuto: Quote:
Chiedo venia nuovamente se ho sbagliato sezione e vi ringrazio per la disponibilita, spero che possiate aiutarmi, sarebbe molto apprezato. m(_ _)m |
|
|
|
|
|
|
#2 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao e benvenuto sul Forum, la rilevazione di AVG ha tutta l'aria di essere un Falso Positivo controlla su http://www.virustotal.com/it/ e http://virscan.org/ i seguenti files:
C:\WINDOWS\system32\dllcache\aaaamon.dll C:\WINDOWS\system32\aaaamon.dll copia ed incolla nel prossimo post l'url dell'analisi
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
aaaamon.dll sembra essere una libreria legittima di windows. Fai analizzare il file su www.virustotal.com e posta qui il link ai risultati. Così possiamo vedere subito se è un falso positivo di AVG o è il caso che tu esegua la Guida Alla Disinfezione.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
segnalo che ci sono altre persone a cui stamattina AVG ha rivelato questa cosa (anche a me)
come dobbiamo comportarci?
__________________
Windows 10 |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
segnalo questo mio post di stanotte ...forse il primo di questo problema ora comune ad altri...:
http://www.hwupgrade.it/forum/showpo...&postcount=510 |
|
|
|
|
|
#6 | |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Quote:
__________________
Windows 10 |
|
|
|
|
|
|
#7 |
|
Member
Iscritto dal: Oct 2005
Messaggi: 66
|
anche io sono uno dei "fortunati" a cui AVG segnala questo virus..
a me sembra tanto un falso positivo... ma ecco il report di virustotal, che ne pensate? Codice:
Antivirus Versione Ultimo aggiornamento Risultato AhnLab-V3 2008.8.19.0 2008.08.20 - AntiVir 7.8.1.23 2008.08.20 - Authentium 5.1.0.4 2008.08.20 - Avast 4.8.1195.0 2008.08.19 - AVG 8.0.0.161 2008.08.20 Patched_c.YL BitDefender 7.2 2008.08.20 - CAT-QuickHeal 9.50 2008.08.19 - ClamAV 0.93.1 2008.08.19 - DrWeb 4.44.0.09170 2008.08.20 - eSafe 7.0.17.0 2008.08.19 - eTrust-Vet 31.6.6035 2008.08.15 - Ewido 4.0 2008.08.19 - F-Prot 4.4.4.56 2008.08.19 - F-Secure 7.60.13501.0 2008.08.20 - Fortinet 3.14.0.0 2008.08.20 - GData 2.0.7306.1023 2008.08.20 - Ikarus T3.1.1.34.0 2008.08.20 - K7AntiVirus 7.10.421 2008.08.19 - Kaspersky 7.0.0.125 2008.08.20 - McAfee 5364 2008.08.19 - Microsoft 1.3807 2008.08.20 - NOD32v2 3370 2008.08.20 - Norman 5.80.02 2008.08.20 - Panda 9.0.0.4 2008.08.19 - PCTools 4.4.2.0 2008.08.19 - Prevx1 V2 2008.08.20 - Rising 20.58.22.00 2008.08.20 - Sophos 4.32.0 2008.08.20 - Sunbelt 3.1.1546.1 2008.08.15 - Symantec 10 2008.08.20 - TheHacker 6.3.0.5.054 2008.08.19 - TrendMicro 8.700.0.1004 2008.08.20 - VBA32 3.12.8.3 2008.08.19 - ViRobot 2008.8.19.1341 2008.08.20 - VirusBuster 4.5.11.0 2008.08.19 - Webwasher-Gateway 6.6.2 2008.08.20 - Informazioni addizionali File size: 26624 bytes MD5...: 20e8fbf0fc7a95438bcee02febd60f86 SHA1..: b6aa4b0181cacaea1b52d312fea7291af270a9ec SHA256: e84bafe68aa7e880d1a2fe25500e8ff704fc86413f53e89ccdc4d1f8521b4f76 SHA512: 031bf7b8f97c1db34f13975029d6567a8bbdfe666cc31d6250a68e6e8ea37246<br>38dc957976c2db5d4aba95fe56e49022ed53b65855b4c204b4cde178df094d8e PEiD..: - PEInfo: PE Structure information<br><br>( base data )<br>entrypointaddress.: 0x71811b17<br>timedatestamp.....: 0x3b8eb897 (Thu Aug 30 22:05:11 2001)<br>machinetype.......: 0x14c (I386)<br><br>( 4 sections )<br>name viradd virsiz rawdsiz ntrpy md5<br>.text 0x1000 0x331c 0x3400 6.24 96fb7d1696c97b693170ca8ab884e3f5<br>.data 0x5000 0x124 0x200 2.19 ca1cc5ed4d7ee0a5840002817f0bf95a<br>.rsrc 0x6000 0x2894 0x2a00 3.05 ad1c9941416a0541ca640bd03fe2c25b<br>.reloc 0x9000 0x3a6 0x400 5.08 99b70488dc913c64a61bc140f1ff18b1<br><br>( 10 imports ) <br>> msvcrt.dll: free, wcscat, wcsncpy, calloc, wcscpy, __CxxFrameHandler, wcsstr, wcstok, _snwprintf, wcslen, _itow, wcsncat<br>> MSVCP60.dll: __C@_1___Nullstr@_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@CAPBGXZ@4GB, __Y_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@PBG@Z, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@PBGABV_$allocator@G@1@@Z, __0_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@ABV_$allocator@G@1@@Z, __1_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAE@XZ, __4_$basic_string@GU_$char_traits@G@std@@V_$allocator@G@2@@std@@QAEAAV01@PBG@Z<br>> ntdll.dll: RtlCompressBuffer, RtlAllocateHeap, RtlGetCompressionWorkSpaceSize, RtlDecompressBuffer, RtlFreeHeap<br>> ADVAPI32.dll: RegCloseKey, RegOpenKeyW, RegDeleteValueW, RegCreateKeyExW, RegCreateKeyW, RegSetValueExW, OpenProcessToken, LookupPrivilegeValueW, AdjustTokenPrivileges, QueryServiceStatus, CloseServiceHandle, OpenServiceW, OpenSCManagerW, ControlService<br>> KERNEL32.dll: InterlockedIncrement, InterlockedDecrement, CloseHandle, GetCurrentProcess, DeleteFileW, UnmapViewOfFile, HeapFree, MapViewOfFile, CreateFileMappingW, GetFileSize, CreateFileW, WriteFile, VirtualFree, DisableThreadLibraryCalls, VirtualAlloc, ReadFile, HeapAlloc, GetProcessHeap<br>> NETSH.EXE: PrintMessageFromModule, RegisterHelper, PrintMessage, PrintError, MatchToken, MatchEnumTag, RegisterContext<br>> ole32.dll: CoTaskMemAlloc, CoCreateInstance, CoInitializeEx, CoUninitialize, CoTaskMemFree<br>> OLEAUT32.dll: -, -, -, -, -<br>> SHLWAPI.dll: SHGetValueW<br>> USERENV.dll: ExpandEnvironmentStringsForUserW<br><br>( 1 exports ) <br>InitHelperDll<br>
__________________
Portatore Sano di Febbra "E' un caso dispendioso" Ultima modifica di tripwood76 : 20-08-2008 alle 11:02. |
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
Quote:
spero che qualcun esperto ci dia una risposta in merito.....il mio file aaaamon.dll al momento è in quarantena e stamattina non ho più avuto segnali strani da avg.... ho anche cancellato tutte le cronologie di ie e di firefox, per sicurezza... però poi come devo fare per ripristinarlo il .dll se è solo un falso positivo e quindi innocuo? |
|
|
|
|
|
|
#9 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Come indicato qui http://www.hwupgrade.it/forum/showpo...29&postcount=2 e qui http://www.hwupgrade.it/forum/showpo...41&postcount=3 trattasi probabilmente di un Falso Positivo, come da report di VT allegato da tripwood76, per scrupolo controllatelo anche su http://virscan.org/
Dopodichè segnalate il Falso Positivo ad AVG, mettetelo nelle esclusioni e ripristinate il file/s dalla quarantena Restore file
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 20-08-2008 alle 11:15. |
|
|
|
|
|
#10 | |
|
Member
Iscritto dal: Oct 2005
Messaggi: 66
|
Quote:
__________________
Portatore Sano di Febbra "E' un caso dispendioso" |
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Solo AVG vede un trojan in quel file. E' palese che si tratti di un Falso Positivo. Consiglio di lasciare il file al suo posto. Chi lo ha messo in quarantena dovrebbe ripristinarlo.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
#12 | |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
Quote:
però non so come fare a ripristinarlo dalla quarantena |
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Jan 2000
Città: Napoli
Messaggi: 5648
|
|
|
|
|
|
|
#14 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
http://www.hwupgrade.it/forum/showpo...07&postcount=9
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#15 | |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
Quote:
ma io lo voglio ripristinare dalla quarantena di avg, visto che si tratta di un falso positivo..... però la cosa strana: anche se aaaamon.dll l'ho in quarantena, firefox si avvia, e non ho nessun apparente inconveniente.... |
|
|
|
|
|
|
#16 |
|
Junior Member
Iscritto dal: Aug 2008
Messaggi: 13
|
Io non riesco nemmeno a fare lo scan con http://www.virustotal.com/it/ e http://virscan.org/ - è come se i file non esistessero. VirScan mi dice can't find the file e virustotal "0 bytes size received / Se ha recibido un archivo vacio".
Facendo "restore file", i files sono di nuovo nelle loro cartelle, ma anche in virus vault e AVG continua a spammarmi il messaggio di trojan trovato. Mi è spuntata una maschera che chiede il CD di windows per ripristinare i files, ma mettendolo mi parte semplicemente l'autorun. In caso volessi ripristinarli, potreste spiegarmi il procedimento esatto? |
|
|
|
|
|
#17 |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
grassie!!!
,è che sai...son arrivato da jesolo alle 1:20....ho acceso il pc e mi son ritrovato sto fastidio del probabile file infetto, ho tirato le 5.20 per fare scansioni e ricerche nel web.....e non c'ho più la lucidità per capire e tradurre i tasti di avg.... |
|
|
|
|
|
#18 | |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
Quote:
|
|
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: Aug 2008
Città: casa mia??
Messaggi: 2940
|
Quote:
anche a me stanotte cliccando su "heal" mi è comparsa la finestra che chiedeva il cd di win, ma io ho annullato. cmq visto che già in tanti ci hanno detto che è un falso positivo, ripristinalo solo dalla quarantena e lascia perdere, probabilmente fra qualche giorno avg rimedierà e ci farà sparire il messaggio... buon pranzo a tutti e grazie per l'attenzione, mi avete levato un peso! |
|
|
|
|
|
|
#20 | |
|
Junior Member
Iscritto dal: Aug 2008
Messaggi: 13
|
Quote:
Come dovrei fare per ripristinare definitivamente i files (se non lo sono già) e fare in modo che l'antivirus non mi rompa più le scatole? ^^; |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 09:49.













,








