瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 急.在线等....求高手帮杀病毒.或解决..
大头万岁 - 2009-6-14 21:27:00
前几天电脑用的好好的``突然出现winchat.exe应用程序错误.0x00e50000指令引用的0x00e50000 内存.该内存不能written..每次开机都出这个对话框``点也点不完....上baidu搜了搜``说这个是weiruan自带的聊天工具``我也没用过啊...而且他们说的方法我基本都试了..还是不行``试了几种专杀工具``没效果..电脑里用的瑞星..也没杀出毒..而且启动项里也没有...看进程里有N个winchat.exe的进程..结束了`一会还出...愁死我了...
机子里有好多工作软件...非常不想格机子...想问问有没有什么专杀工具好使?或者有什么手动调试方法能解决?
先谢谢高手....急...在线等答案...

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
超级游戏迷 - 2009-6-14 21:31:00
摘自百度的解释,估计是这个聊天软件设置了开机自启,而相关系统服务又未开启导致:

      要想正常地使用Winchat程序,就需要保证发送和接收双方的系统中已经开启了“Network DDE”以及“Network DDE DSDM”两项服务,如果没有开启,可以在“开始”→“控制面板”→“管理工具”→“服务”中找到相应的服务,并点击右键选择“启动”即可。
      在“运行”窗口中输入“Winchat”命令后回车,此时将会打开Winchat的“聊天”窗口,其中上半窗格是用来发送消息用的,而下半窗格则用来接收文字。当要聊天时,点击工具栏左边的第一个按钮,此时将会打开“选择计算机”窗口,在“计算机”后的文本框中,输入欲聊天的计算机的IP地址或“\\对方机器名”,或者在“选择计算机”下方的列表中选中欲进行通讯的计算机名),最后点击“确定”即可开始呼叫对方,当被叫方主窗口中出现“聊天”字样时,只要点击工具栏上的第二个按钮(应答拨进来的电话)便可进行交谈了,如果要取消与对方的交谈,那么只要点击工具栏上的第三个按钮(挂断以退出当前讨论)即可。

建议:点击下载 System Repair Engineer
1 、解压缩sreng2.zip
2、 运行SREngldr.exe
3 、智能扫描=》扫描=》保存报告
4 、将刚保存的日志文件以附件方式上传。
大头万岁 - 2009-6-14 22:00:00
朋友`谢谢你`我的机器在单位`明天上班试试`希望能成功..还有高手在么``多给点建议``谢谢了!
大头万岁 - 2009-6-15 9:36:00


引用:
原帖由 超级游戏迷 于 2009-6-14 21:31:00 发表
摘自百度的解释,估计是这个聊天软件设置了开机自启,而相关系统服务又未开启导致:

      要想正常地使用Winchat程序,就需要保证发送和接收双方的系统中已经开启了“Network DDE”以及“Network DDE DSDM”两项服务,如果没有开启,可以在“开始”→“控制面板”→“管理工具”→“服务”中找到相应的服务,并点击右键选择“启动”即可。
      在“运行”窗口中




哥们。。这招不管用。。我怀疑是什么病毒。。有没有专杀?难道是磁碟机病毒?
天月来了 - 2009-6-15 9:52:00
不知道是什么原因导致

你自己如果觉得是磁碟机,就找各家磁碟机专杀杀杀吧

至于winchat.exe程序为什么被启动,你可以自己去用瑞星软件监控一下,看什么程序要启动这个winchat.exe
大头万岁 - 2009-6-15 10:00:00


引用:
原帖由 天月来了 于 2009-6-15 9:52:00 发表
不知道是什么原因导致

你自己如果觉得是磁碟机,就找各家磁碟机专杀杀杀吧

至于winchat.exe程序为什么被启动,你可以自己去用瑞星软件监控一下,看什么程序要启动这个winchat.exe




大哥。。。我要是会杀还来求助干吗。。。你这话说的。。。
等高手出现。。。
天月来了 - 2009-6-15 10:05:00
在出那异常的时候:

用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)

建议日志文件以附件形式发来
点击我这贴右下角的“引用”,然后就应该知道怎么发了。
大头万岁 - 2009-6-15 10:29:00


引用:
原帖由 天月来了 于 2009-6-15 10:05:00 发表
在出那异常的时候:

用SRENG工具扫描系统日志发这论坛来

点击下载:SRENG工具  (内附说明)(右键选择“目标另存为”下载)

建议日志




高手。。请问。。是扫描完之后点那个保存日志么。然后把那个SREngLOG的纯文本文件用附件形式发上来?
天月来了 - 2009-6-15 10:35:00
是呀

就是要那个日志
大头万岁 - 2009-6-15 10:42:00


引用:
原帖由 天月来了 于 2009-6-15 10:35:00 发表
是呀

就是要那个日志





弄好了``发上来!

附件: SREngLOG.log
大头万岁 - 2009-6-15 14:15:00
高手。。。你在么。。帮忙看下。。。日志我已经传来了。。
天月来了 - 2009-6-15 15:05:00
下载文件批量提取工具提取下面文件
http://bbs.ikaka.com/attachment.aspx?attachmentid=486266

提取:
C:\WINDOWS\system32\792405C6.EXE
C:\WINDOWS\system32\KMDEVMONSRV.exe
C:\Program Files\Common Files\Microsoft Shared\MSINFO\systems32.exe
C:\WINDOWS\system32\1707E7B.DLL
C:\Autorun.inf
C:\auto.exe
D:\Autorun.inf
D:\auto.exe

不论提取结果如何,哪怕提取失败,也请压缩发来看看
天月来了 - 2009-6-15 15:05:00
这里下载费尔木马强力清除助手,点选“抑制文件再生”删除下面文件。
http://bbs.ikaka.com/attachment.aspx?attachmentid=446804

删除:
C:\WINDOWS\system32\792405C6.EXE
C:\Program Files\Common Files\Microsoft Shared\MSINFO\systems32.exe
C:\WINDOWS\system32\1707E7B.DLL
C:\Autorun.inf
C:\auto.exe
D:\Autorun.inf
D:\auto.exe

不论删除结果如何立即重启电脑,看情况如何。

用W i n d o w s 清理助手 ,清理你那系统。

W i n d o w s 清理助手 下载:http://www.arswp.com/

杀毒软件升级至最新版本全盘杀。

记得打全系统漏洞补丁
baohe - 2009-6-15 15:08:00


引用:
原帖由 大头万岁 于 2009-6-15 10:42:00 发表


引用:
原帖由 天月来了 于 2009-6-15 10:35:00 发表
是呀

就是要那个日志





弄好了``发上来!


显示隐藏文件。找到下列文件:

C:\auto.exe

C:\WINDOWS\system32\792405C6.EXE

C:\Program Files\Common Files\Microsoft Shared\MSINFO\systems32.exe

C:\WINDOWS\system32\1707E7B.DLL


打包加密,发到“可疑文件交流”区。
大头万岁 - 2009-6-15 15:52:00
OK了·提取了··另外·用那个费尔杀了几个毒了·但是那个winchat的对话框还在。。。我感觉不像这几个毒闹的啊

瑞星工程师19:
1、文件名:systems32.exe

  病毒名:Backdoor.Win32.Gpigeon2007.jko

2、文件名:ArFile.log
  不是病毒

3、文件名:KMDEVMONSRV.exe
  不是病毒


附件: 新建文件夹.rar
天月来了 - 2009-6-15 16:02:00
既然还在,就再来新日志看

可能有个文件,费尔删除不了

快点
天月来了 - 2009-6-15 16:04:00
老大

我要你提取这些文件:
C:\WINDOWS\system32\792405C6.EXE
C:\WINDOWS\system32\KMDEVMONSRV.exe
C:\Program Files\Common Files\Microsoft Shared\MSINFO\systems32.exe
C:\WINDOWS\system32\1707E7B.DLL
C:\Autorun.inf
C:\auto.exe
D:\Autorun.inf
D:\auto.exe

你怎么提取的呢???

自己一个有一 个文件夹翻着找去了:kaka6:

复制粘贴文件信息,进行添加提取呀,我的说明图你看了没???
天月来了 - 2009-6-15 16:09:00
用费尔抑制再生删除下面文件:

C:\WINDOWS\system32\792405C6.EXE
C:\WINDOWS\system32\KMDEVMONSRV.exe
C:\Program Files\Common Files\Microsoft Shared\MSINFO\systems32.exe
C:\WINDOWS\system32\1707E7B.DLL
C:\Autorun.inf
C:\auto.exe
D:\Autorun.inf
D:\auto.exe

这个C:\WINDOWS\system32\KMDEVMONSRV.exe刚才我没敢要你删除,现在看全球几乎都报毒了
baohe - 2009-6-15 16:09:00


引用:
原帖由 大头万岁 于 2009-6-15 15:52:00 发表
OK了·提取了··另外·用那个费尔杀了几个毒了·但是那个winchat的对话框还在。。。我感觉不像这几个毒闹的啊


systems32.exe是病毒。

不过,它没能绕过WINDOWS 的DEP:




病毒释放的文件:



此毒的注册表改动:



结束病毒进程和explore.exe进程,病毒文件可删除。
baohe - 2009-6-15 16:10:00
KMDEVMONSRV.exe不是病毒主体程序,在我这里无法完整运行。
1
查看完整版本: 急.在线等....求高手帮杀病毒.或解决..