Viren, Spyware, Datenschutz 11.250 Themen, 94.778 Beiträge

owmngr.exe - Ich weiss nicht so recht was das ist

cptlars / 21 Antworten / Baumansicht Nickles

Hallo


Kann mir irgend wer etwas über eine Datei mit dem Namen owmngr.exe sagen? Ich kann die nicht so recht einordnen. Habe Sie auf meinem Rechner entdeckt als sie sich unerlaubter Weise Zugang zum Internet bekommen wollte. Habe Sie dann erstmal ausgeschaltet und aus dem Run Verzeichniss in der Registry geworfen. Nach dem Neustart war Sie allerdings wieder Quicklebendig und wollte wieder Zugang zum Internet haben. Die Datei selbst befand sich im System32 Ordner von Windows.


Vieleicht hat ja jemand Das selbe schon mal erlebt und kann mir was zu der Datei sagen. Bei meinen Recherchen Im Inet hab ich jedenfalls nichts rausbekommen. Ich befürchte aber das es sich hier vieleicht um einen Trojaner handelt??

bei Antwort benachrichtigen
Rika cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

Also 'ne Standarddatei von Windows ist echt nicht.

bei Antwort benachrichtigen
hiddenpeak Rika „Also ne Standarddatei von Windows ist echt nicht.“
Optionen

Wie - wodurch, womit, aus welchem Anlaß - hast Du sie denn entdeckt? Würd mich mal interessieren. Wär ja lehrreich.

Gruß
HP.
bei Antwort benachrichtigen
cptlars hiddenpeak „ Wie - wodurch, womit, aus welchem Anlaß - hast Du sie denn entdeckt? Würd...“
Optionen

Nun meine Firewall ha sich gemeldet, das diese Datei Zugang zum Inet haben will.
Aber es muss noch irgendwo anders herkommen, denn die Seite Searchseekfind hab ich noch nie betreten, und nachdem ich Gestern diese Datei aus meinem System Ordner und der Registry entfernt hab ist sie heute früh wieder Quicklebendig und möchte erneut zugriff zum Inet

bei Antwort benachrichtigen
polytaen cptlars „Nun meine Firewall ha sich gemeldet, das diese Datei Zugang zum Inet haben will....“
Optionen

Yepp, genau das ist das in den google-groups (siehe mein link) auch beschrieben worden.
Angeblich produziert searchseekfind die software nur, bietet sie dann verschiednen websites an (Gerüchteweise sogar google => Toolbar) und bekommt dann die Daten geliefert, die dann weitergegeben werden.

Obs das ist, muss sich noch bestätigen.

HTH
Bis denne
poly

p.s.: vielleicht tarnt sich das Ding als systemdienst und das clevere XP stellt das Ding immer wieder her... da kannste Dich aufn Kopf stellen

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
polytaen Nachtrag zu: „Yepp, genau das ist das in den google-groups siehe mein link auch beschrieben...“
Optionen

Nachtrag:
Kannst Du mal folgendes testen?
=> msconfig ausführen, haken bei der Anwendung wegmachen... nach Neustart ist sie wieder aktiviert... (Eventuell nach Starten des IEs)

=> Nutzt Du den IE als Browser?
Es könnte sich um ein BHO (Browser Helper Object) handeln.
MSIEFR40.dll [X {0DDBB570-0396-44C9-986A-8F6F61A51C2F}]ist so ein Ding zum Beispiel.

8 Applications which install BHOs are becoming more and more popular because BHOs allow application developers to control Internet Explorer. For example Alexa uses a BHO to monitor page navigation and show related page links. GetRight and Go!Zilla use BHO's to monitor and control file downloading. Flyswat, Quiver, Blink, iHarvest, etc use BHOs to extend and control Internet Explorer. BHO technology has allowed the development of some very powerful (and cool) applications.

----------schnapp------------>8

Den kompletten Artikel von Spywareinfo findet man hier:
klick_mich

einen anderen hier: klick_mich


Diese BHOs müssen nicht wirklich sichtbar im System auftauchen, meistens werden jedoch sogenannte Toolbars damit gemacht (wie die google-searchbar? vielleicht? oder downloadmanager wie GoZilla).
Wenn sie eben nicht auftauchen, hat man n nettes Sypwaretool, das immer mit dem Explorer gestartet wird.

Lade Dir mal den BHODemon von Definitive Solutions runter:
klick_mich_für_BHO_daemon (DL ist ganz unten, nur 127K gross und man kann nur hoffen, dass es keine weitere Malware ist.)

Ich hoffe, das hilft Dir das ganze zu identifizieren.
Melde Dich nochmal
Bis denne
poly

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
cptlars polytaen „Nachtrag: Kannst Du mal folgendes testen? msconfig ausführen, haken bei der...“
Optionen

BHO scheints nicht zu sein. Und um die Sache mit den Diensten zu testen, müsste ich nochmal warten bis sich das teil wieder bei mir einnistet

bei Antwort benachrichtigen
polytaen cptlars „BHO scheints nicht zu sein. Und um die Sache mit den Diensten zu testen, müsste...“
Optionen

wie hast Du ihn denn entfernt bekommen?
Hat das geklappt mit den Registry einträgen?

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
cptlars polytaen „wie hast Du ihn denn entfernt bekommen? Hat das geklappt mit den Registry...“
Optionen

Habe Ihn einfach aus dem System32 Ordner gelöscht, und in der Registry aus dem Run Ordner entfernt. Beim Durchsuchen der Registry hab ich dann noch nen Ordner mit dem selben Namen (owmngr) gefunden.
Den hab ich auch entfernt.

bei Antwort benachrichtigen
_Quax cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

Moin, die owmngr.exe wurde auf meinem Rechner gesucht und nicht gefunden, wird wohl ein Trojaner sein.
Besorge Dir einen Trojanerchecker oder stelle die Registry manuell auf den Kopf, das lästige Progrämmchen muß wieder runter.

cu _Quax

bei Antwort benachrichtigen
polytaen cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

Hallo,
Google groups hilft :)

Es soll anscheinend Spyware sein, die dein surfverhalten ausspioniert.

Timh in microsoft.public.windowsxp.general:
It seems the running application comes from SearchSeekFind.com
they sell your information!!!!! Phone them at 909-825-2178 or tech
support at 1800-809-8601 and give them he*#!

Allerdings ist das alles unbestätigt.

Ich würde mal beim MS-support anrufen und nachfragen, ob das ne Systemdatei ist (12 cent / minute).

HTH
Bis denne
poly

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
Olaf19 polytaen „Hallo, Google groups hilft : Es soll anscheinend Spyware sein, die dein...“
Optionen

> Ich würde mal beim MS-support anrufen und nachfragen, ob das ne Systemdatei ist (12 cent / minute).

Ist es nicht so, dass man als registrierter(!) MS-Kunde einen kostenlosen Anruf beim Support frei hat und danach richtig heftig dafür zahlen muss?

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
polytaen Olaf19 „@Poly wg. MS-Support“
Optionen

Hi Olaf,

keine Ahnung, es gibt aber einen kostenlosen telefonischen Microsoft support.
telefonsupport

komme aber nicht auf die seite, weil so n komischen java script??

alternativ kann man mit denen chatten:
chat
und ausserdem:
Sie haben Anspruch auf kostenlosen Support (dazu benötigen wir Ihre Seriennumer/Product ID von Windows XP).
von:
supportchat
und und und... also die sind da ziemlich hilfsbereit, und in der Regel klappt das auch. Ich musste das letzte mal nichts bezahlen :)

HTH
Bis denne
poly

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
polytaen Nachtrag zu: „@Poly wg. MS-Support“
Optionen

achja die Telefonnummer:

0180-5672255 (ja, die kostet 12 cent pro minute, aber der support ist kostenlos).

Bis denne
poly

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
Olaf19 polytaen „@Poly wg. MS-Support“
Optionen

Hmmm... dat is ja ne echte Bildungslücke von mir. Dachte, die wären viel rigoroser.
Aber bloß nicht weiter sagen, sonst postet hier keiner mehr auf den Windows-Brettern ;-)))))

Danke Dir!

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
polytaen Olaf19 „@Poly wg. MS-Support“
Optionen

Da würde ich mir keine Sorgen machen, die meisten haben doch eh viel zu viel angst vor dem bösen bösen Konzern Microsoft (Die ziehen dann bestimmt die Daten durchs telefon von meinem Rechner...sogar, welche Farbe meine Bosershorts tragen ;).

Bis denne
poly

-      .---.        .----------     /     \  __  /     ------    / /     \(  )/    -----   //////   ' \/ `   ---  //// / // :    : --- // /   /  /`    '--//          //..\\       ====MM====MM====           '//||\\`
bei Antwort benachrichtigen
Olaf19 polytaen „@Poly wg. MS-Support“
Optionen

> Die ziehen dann bestimmt die Daten durchs Telefon von meinem Rechner

Du wirst lachen, Poly - aber genau solche Sachen bekomme ich mitunter auf dem Windows XP-Board zu hören, wenn ich den Leuten vorschlage, sie sollten Windows XP einfach telefonisch aktivieren, wenn es ihnen übers Internet nicht geheuer ist.

Ich meine: Ein gesundes Maß an Misstrauen gegenüber großen Industrie-Konzernen und ihren Versuchen, den Verbraucher nach ihren Wünschen zu manipulieren, ist ja schön und gut... Aber so wie mit allem im Leben, kann man es auch damit übertreiben :-)

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
hiddenpeak cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

http://groups.google.de/groups?q=owmngr.exe&hl=de&lr=&ie=UTF-8&oe=UTF-8&selm=c7f07075.0305290532.7c2ffbb4%40posting.google.com&rnum=10

"We have come accross the same problem. We have seen 3 trojan or
spyware programs so far, namely syslog.exe, OWMngr.exe and ttps.exe.
These all register theirselves in the registry and starts each time
the user login. They try to connect to tp.searchseekfind.com and
fastfind.org, and listens on different UDP ports."

---------------
mehr war nicht zu finden. Mein anderes post steht an der falschen Stelle -unter Rika- Sorry. gehört auch hierher.

HP.
bei Antwort benachrichtigen
Teletom cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

Hi,

Jaja, das ist wohl ein Browser Helper (BHO), der nach Hause telefoniert.
Also Google-Suchleiste im IE bitte deinstallieren!

Neustart, wenn das nicht hilft, bitte wieder hier posten!

Gruß
Teletom

bei Antwort benachrichtigen
cptlars Teletom „Hi, Jaja, das ist wohl ein Browser Helper BHO , der nach Hause telefoniert. Also...“
Optionen

Die Google Toolbar ist bei mir gar nicht Installiert. Hab da irgendwie ne abneigung dagegen, weiss selbst nich so genau warum.

bei Antwort benachrichtigen
mmk cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

Lösch die Malware mit Hilfe von Trojancheck (Registry-Eintrag und laufenden Prozess).

bei Antwort benachrichtigen
schneutzelchen cptlars „owmngr.exe - Ich weiss nicht so recht was das ist“
Optionen

Ich hatte mich auch gewundert, als meine Firewall mir einen Angriff meldete.
Habe das Problem wie folgt gelöst.Habe die Datei OWMngr.exe kopiert, dann im Dos editiert und einige Zeilen des Programms gelöscht, das ganze gespeichert und dann das zerstörte Programm an die gleiche Stelle kopiert bzw.das echte Programm überschrieben.Seit dem keine Meldung der Firewall mehr. Ich denke das ich jetzt dem Angreifer ein intaktes Programm vorspiegle und er deshalb denkt sein Programm sei noch intakt und vorhanden.
War halt nur so eine Idee, ob es wirklich über lang funktioniert weis ich auch nicht.

bei Antwort benachrichtigen