Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
Il primo Micro RGB di Samsung per il salotto è il 65 pollici da 2.749 euro. Sul banco di misura abbiamo rilevato 2.000 nit di picco, nero assoluto con il local dimming e il 91,4% del BT.2020, il colore più ampio che abbiamo misurato su un LCD
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
Apple ha rinnovato iPhone 18 Pro soprattutto dentro: chip A20 Pro a 2 nm con memoria affiancata al SoC, camera di vapore tre volte più ampia, Dynamic Island più piccola del 25% grazie a Face ID sotto il display e fotocamera principale con diaframma variabile da f/1.48 a f/4. Lo abbiamo misurato al colorimetro e nei benchmark, usato con iOS 27 e messo alla prova in fotografia tra laghi, borghi e interni poco illuminati
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
A Londra, per il trentennale dei Toughbook, Panasonic ha presentato il tablet G3 e il 2-in-1 34. Con Jon Tucker, a capo dell'ingegneria europea, abbiamo parlato di ciò che non si vede: batterie, antenne, porte seriali e accorgimenti nati sul campo
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 20-11-2004, 13:45   #1
easyand
Senior Member
 
L'Avatar di easyand
 
Iscritto dal: Apr 2004
Messaggi: 666
winampa.exe

Oggi navigando ad un certo punto explorer si chiude,guardo nel task manager e ho 2 processi strani,bla.exe e winampa.exe.
Ho subito trovato ed eliminato il file bla.exe (poi identificato come un isulso trojan),invece winampa.exe sembra non esistere,apparte un file preftech.
Ho cercato su internet,e sembra sia un programmino che si aggancia a Winamp e ciuccia tutta la memoria,io però non ho winamp!
Comunque dopo aver eliminato bla.exe ho riavviato per vedere se si ripresentava winampa,però ora sembra nn ci sia,si vede che non avendo winamp non riesce ad agire sul mio pc.
Spete qualcosa in piu su qesto winampa.exe?

se volete darci un occhiata questo è il log di hijackthis:

Logfile of HijackThis v1.98.2
Scan saved at 14.48.39, on 20/11/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sstray.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\System32\GSICON.EXE
C:\WINDOWS\System32\dslagent.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\alg.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Documents and Settings\andrea@\Documenti\installazioni\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab30149.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2...ll/xscan53.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab30149.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab30149.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary...t.cab30149.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9899FFA1-4522-45F8-9B88-38EDF0A9CB95}: NameServer = 217.141.109.207 151.99.125.1
easyand è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2004, 19:54   #2
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
si, winampa.exe l'ho analizzato io e segnalato alle società di antivirus

bla.exe è un trojan downloader, si collega ad un determinato sito e scarica il file winampa.exe.

winampa.exe è una backdoor. Panda l'ha chiamato Javudoor.A, Computer Associates Reckmess.A, altre società hanno usato nomi generici (agent.ec Kaspersky).

É un file compresso (PE_PATCH.PECOMPACT, PECBUNDLE, PECOMPACT).

Una volta lanciato crea un file <random>.exe e un <random>.dat dentro la directory di sistema e una chiave "JavaUpdate0.07"="C:\system32\<random>.exe" sotto la voce "HKCU\Software\Microsoft\Windows\CurrentVersion\Run".

Apre una porta tcp random e la comunica ad un server web remoto. Inoltre tenta di terminare alcuni software di sicurezza

Ciao

Eraser
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2004, 22:52   #3
raxas
Senior Member
 
L'Avatar di raxas
 
Iscritto dal: Oct 2002
Messaggi: 6574
è strano, perchè a me ogni volta che installo winamp mi appare anche un winampa.exe nella stessa directory relativa, avevo sentito di comunicazioni più o meno lecite, tra winamp e non mi ricordo bene cosa... a chi ... ma è lo stesso di quello indagato qui?

P.S. l'ho messo in allegato, per un eventuale controllo... Grazie!
__________________
il cielo del sistema solare interno intorno a loro e la legge 'corale' da scimmie comodamente vive tra di loro
tale €mma bonino, che è morta, riuscirà a spiegare agli abortiti che la loro vita e diritti, INESPRESSI, valevano in cambio dei diritti sconsiderati vantati per un mondo progressista, realizzato al prezzo della loro morte?
raxas è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2004, 22:54   #4
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
ho tolto l'allegato ora lo vedo però se è un virus meglio non pubblicarlo
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 20-11-2004, 23:09   #5
raxas
Senior Member
 
L'Avatar di raxas
 
Iscritto dal: Oct 2002
Messaggi: 6574
Quote:
Originariamente inviato da eraser
ho tolto l'allegato ora lo vedo però se è un virus meglio non pubblicarlo
OK, Grazie!
__________________
il cielo del sistema solare interno intorno a loro e la legge 'corale' da scimmie comodamente vive tra di loro
tale €mma bonino, che è morta, riuscirà a spiegare agli abortiti che la loro vita e diritti, INESPRESSI, valevano in cambio dei diritti sconsiderati vantati per un mondo progressista, realizzato al prezzo della loro morte?
raxas è offline   Rispondi citando il messaggio o parte di esso
Old 21-11-2004, 13:32   #6
easyand
Senior Member
 
L'Avatar di easyand
 
Iscritto dal: Apr 2004
Messaggi: 666
Quote:
Originariamente inviato da eraser
si, winampa.exe l'ho analizzato io e segnalato alle società di antivirus

bla.exe è un trojan downloader, si collega ad un determinato sito e scarica il file winampa.exe.

winampa.exe è una backdoor. Panda l'ha chiamato Javudoor.A, Computer Associates Reckmess.A, altre società hanno usato nomi generici (agent.ec Kaspersky).

É un file compresso (PE_PATCH.PECOMPACT, PECBUNDLE, PECOMPACT).

Una volta lanciato crea un file <random>.exe e un <random>.dat dentro la directory di sistema e una chiave "JavaUpdate0.07"="C:\system32\<random>.exe" sotto la voce "HKCU\Software\Microsoft\Windows\CurrentVersion\Run".

Apre una porta tcp random e la comunica ad un server web remoto. Inoltre tenta di terminare alcuni software di sicurezza

Ciao

Eraser
grazie per le info,io ho fixato "JavaUpdate0.07"="C:\system32\<random>.exe" con hijackthis e eliminato dall'HD anche il suddetto file.
Sono aposto?
easyand è offline   Rispondi citando il messaggio o parte di esso
Old 21-11-2004, 19:27   #7
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
si

@raxas: quello che hai postato te non è lo stesso winampa.exe di cui si parla nel thread non mi sembra un virus a prima vista
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 21-11-2004, 20:25   #8
raxas
Senior Member
 
L'Avatar di raxas
 
Iscritto dal: Oct 2002
Messaggi: 6574
Quote:
Originariamente inviato da eraser
si

@raxas: quello che hai postato te non è lo stesso winampa.exe di cui si parla nel thread non mi sembra un virus a prima vista
bè meglio così e grazie

cmq preciso che si tratta di uno dei file, insieme a winamp.exe, che viene messo nella cartella winamp quando appunto si installa il player, credo che si ritrovi in tutti i winamp installati, il mio dubbio nasceva dal fatto che si è parlato di comunicazioni sospette che winamp rimandava non mi ricordo a chi, problema presentatosi poco tempo fa, cmq questo winampa.exe (che ho allegato) appartiene all'ultima versione di winamp (506full) quella dopo l'acquisizione di AOL, nota per trafficamenti vari...
__________________
il cielo del sistema solare interno intorno a loro e la legge 'corale' da scimmie comodamente vive tra di loro
tale €mma bonino, che è morta, riuscirà a spiegare agli abortiti che la loro vita e diritti, INESPRESSI, valevano in cambio dei diritti sconsiderati vantati per un mondo progressista, realizzato al prezzo della loro morte?

Ultima modifica di raxas : 21-11-2004 alle 20:37.
raxas è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura Samsung Micro RGB R95H, il primo LCD a LED rossi...
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre iPhone 18 Pro: la recensione del miglior iPhone ...
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34 Panasonic, 30 anni di Toughbook: la "Bibbia...
realme C100x, lo smartphone economico con la batteria da 7500 mAh. La recensione realme C100x, lo smartphone economico con la bat...
Star Wars Zero Company è l'erede di XCOM 2 Star Wars Zero Company è l'erede di XCOM ...
Benessere sul posto di lavoro: la situaz...
La corsa nei computer quantistici si spo...
Dopo 6 anni non hanno trovato niente: si...
Nuovo accordo tra Qualcomm e Huawei sui ...
Battlefield al cinema: Sony in trattativ...
Siri AI su iPhone e iPad si farà attende...
Core Ultra 4000 anche sui notebook, ma n...
Kolibri-1: nuovo LLM a pesi aperti con 7...
tado° in offerta Prime: 3 valvole te...
La turbina eolica più alta del mo...
HD 3167 b, il pianeta infernale che potr...
RTX 5090, la mod che aggiunge due connet...
La tecnologia di bordo e i sistemi ADAS ...
Il malware Warlock colpisce acqua e comu...
Da 2 a 20 FPS in pochi giorni, Marvel's ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 16:01.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v