Virus Login.lataminternet.com bloque antivirus rapport posté

Résolu
Bonjour!

Windows8 / Firefox le dernier, ordi récent.
Le virus vient d'une clé usb. Scan avast, malware anti bytes, et spybot ne donne rien.
Impossible de lancer, installer ccleaner, roguekiller ou autres.
Depuis quelques heures la page d'acceuil est devenu login.lataminternet.
Comme de par hasard je suis aussi un prof en Amerique Latine, (Equateur).
https://forums.commentcamarche.net/forum/affich-30889220-comment-enlever-un-virus-moteur-de-recherche

J'ai suivi le debut:
http://pjjoint.malekal.com/files.php?id=ZHPDiag_20150409_c10d6r6h8o7

FRST refuse de s'installer.

Merci beaucoup pour votre aide!

Thomas

9 réponses

  1. Modérateur
    Salut,

    Lance ZHPFix et importe se script et clic sur GO

    Si il y a des choses que tu ne veux absolument pas supprimer, supprime la ligne du script avant.

    Script ZHPFix
    SysRestore
    M0 - MFSP: prefs.js [Th - dcj9n4nt.default] http://login.lataminternet.com
    M0 - MFSP: user.js [Th - dcj9n4nt.default] http://login.lataminternet.com
    R0 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://login.lataminternet.com
    R1 - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://login.lataminternet.com
    O17 - HKLM\System\CCS\Services\Tcpip\..\{03FD134A-7582-483F-AE9B-B71BC3E7CB93}: DhcpNameServer = 13.6.0.99
    O17 - HKLM\System\CS1\Services\Tcpip\..\{03FD134A-7582-483F-AE9B-B71BC3E7CB93}: DhcpNameServer = 13.6.0.99
    O43 - CFD: 08/04/2015 - 21:04:04 - [] --H-D C:\Users\Th\AppData\Roaming\uyywgga
    O51 - MPSK:{624b9774-45a7-11e4-824f-806e6f6e6963}\AutoRun\command. (.Hachette FLE - Totem 1 Setup.) -- E:\Installer_Totem_1.exe
    O61 - LFC: 08/04/2015 - 21:16:45 ---A- . (.Adlice Software.) -- C:\Users\Th\Desktop\setup.exe [18837896]
    [MD5.EB2D62ED23C4D4486B6649E7B162038A] [SPRF][18/05/2008] (.Project64 - Setup Launcher.) -- C:\Users\Th\Desktop\Project64 1.6.exe [2080797]
    O61 - LFC: 08/04/2015 - 21:16:45 ---A- . (.Bitdefender SRL.) -- C:\Users\Th\AppData\Roaming\Mozilla\Firefox\Profiles\dcj9n4nt.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\plugins\npqscan.dll [757896]
    O61 - LFC: 08/04/2015 - 21:16:47 ---A- . (.Adlice Software.) -- C:\Users\Th\Downloads\setup.exe [18837896]
    ProxyFix
    ShortcutFix
    EmptyPrefetch
    EmptyCLSID
    EmptyFlash
    EmptyTemp
    0
    1. Modérateur
      Ensuite:

      # Télécharge UsbFix sur ton Bureau.
      # Si ton antivirus affiche une alerte, ignore-la et désactive l'antivirus temporairement.

      # Branche toutes tes sources de données externes à ton PC (clé USB, disque dur externe, etc...) sans les ouvrir.
      # Double clique sur UsbFix.exe.

      # Clique sur Options, dans le menu BBCode choisis CCM.
      # Valide en cliquant sur Appliquer.
      # UsbFix se relancera pour prendre en compte tes réglages.
      # Clique maintenant sur Recherche.

      # Laisse travailler l'outil, ton bureau ne sera pas accessible durant la phase de nettoyage, c'est normal.

      # À la fin du scan, un rapport va s'afficher, poste-le dans ta prochaine réponse sur le forum.
      # Le rapport est aussi sauvegardé à la racine du disque système.
      (C:\Usbfix\Log\UsbFix [Scan ...txt).
      ( CTRL+A pour sélectionner, CTRL+C pour copier et CTRL+V pour coller )
      # ->> Tutoriel (aide) en images sur le site de l'auteur.
      0
      1. Salut,

        Merci pour ton aide!

        Etape 1 effectuée
        Etape 2:

        http://www.usbfix.net/rapport/?id=report/7.919/a82fae2b4892902533adea0df05a268d85eece30.txt&nomfichier=a82fae2b4892902533adea0df05a268d85eece30
        0
        1. Modérateur
          Fais nettoyer.

          Et dis si tout est rentré dans l'ordre.
          0
          1. Salut,

            tout à l'air mieux mais
            la page d'accueil firefox va sur un google404 que je n'arrive pas à changer
            usbfix me trouve toujours 2 problèmes + tous les autoinf endommagés
            et ce matin quand j'ai voulu scanner ma clé usb avec spybot, avast a bloqué deux trojan.
            rapport :
            http://pjjoint.malekal.com/files.php?id=ZHPDiag_20150409_y7s13q12n9w10
            0
            1. Modérateur
              C'est peut être parce qu'on a supprimé ça ?

              O17 - HKLM\System\CCS\Services\Tcpip\..\{03FD134A-7582-483F-AE9B-B71BC3E7CB93}: DhcpNameServer = 13.6.0.99
              O17 - HKLM\System\CS1\Services\Tcpip\..\{03FD134A-7582-483F-AE9B-B71BC3E7CB93}: DhcpNameServer = 13.6.0.99

              Je ne sais pas, mais faudrait peut ètre faire une restauration a une date antérieur a a suppression.

              Avec les toucher Windows+R , tape rstrui

              Ensuite, refais le script sans supprimer ça.

              Spybot ne sert a rien.
              0
          2. Salut,

            désolé pour l'absence, je voulais être sur que tout etait ok.

            Donc j'ai essayé de revenir a point de restauration précédent mais ca a bloqué, du coup j'ai essayé de revenir au plus ancien et j'y suis parvenu en passant par le menu reparation.
            Là tout semblait bien en ordre. J'ai reformaté ma clé usb car impossible d'y supprimer un virus.
            Voila mon dernier rapport: qu'il y a t'il a supprimer de sûr?
            http://pjjoint.malekal.com/files.php?id=ZHPDiag_20150413_p10l10z13i10m15
            0
            1. Modérateur
              Il y a ce dossier qui parait suspect, mais a part ça, ça a l'air ok.

              O43 - CFD: 09/04/2015 - 09:38:45 - [] --H-D C:\Users\Th\AppData\Roaming\uyywgga
              0
          3. Ok merci
            je copie donc juste cette ligne dans zhpfix?
            0
            1. Modérateur
              Regarde ce qu'il y a dedans.

              Tu peux peut être le supprimer manuellement si besoin.
              0
          4. C'est fait.
            Pas de problèmes détectés depuis la dernière restauration.
            Merci pour ton aide, c'est à toi de clore le fil?
            0