forumNeues Thema

Auf meinem Server laufen unbekannte Prozesse, Hosting-Firma sagt 'bereinigen' — wo fang ich an?

YYusuf E***Teilnehmer
Funktion
Fitnessstudio-Betreiber
Organisationsform
Werkstatt
Beigetreten
Apr. 2024
Nachricht
66
#1

Hab heute Morgen meine Access-Logs gecheckt, da sind 3-4 komische Zeilen. Kam eine Mail vom Hoster: 'Schädlichen Code erkannt, bitte sofort bereinigen', aber ich check nicht was los ist. Bin per SSH reingegangen, hab mit ps aux geschaut und sah ein paar seltsame Prozesse. Im Dateimanager gibt's komische .php-Dateien im temp-Ordner.

Server ist Linux, Apache läuft. WordPress ist installiert, aber ich hab seit 3-4 Monaten keine Updates gemacht, weiß nicht ob das der Grund ist. Wollte nochmal checken, aber ich weiß nicht mal wonach ich suchen soll. Hoster hat gesagt 'sofort bereinigen sonst sperren wir', schreib hier unter Stress.

Hat da jemand Erfahrung? Wie findet ihr raus, wo der Angriff gestartet wurde? Reicht es, die Dateien zu löschen, oder muss ich noch was anderes machen?

FFiliz U***Teilnehmer
Funktion
Social-Media-Manager
Branche
Beratung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Sept. 2025
Nachricht
1
Nützlichste Antwort#2

Wenn WordPress nicht aktualisiert wurde, ist es sehr wahrscheinlich, dass sie über eine Plugin-Exploit eingedrungen sind. Mach sofort folgende Schritte: 1) Trenn den Server vom Internet (arbeite in einer Backup-Umgebung), 2) Check die Dateien /var/log/auth.log und /var/log/apache2/access.log — notier dir Login-Zeiten und IPs, 3) Sichere die gefundenen PHP-Dateien (als Beweis), 4) Durchsuche das Web-Root mit grep nach '.php'-Dateien — vergleiche mit Upload-Daten, 5) Installiere WordPress komplett neu, stelle nur die Datenbank wieder her. In der Datenbank könnten auch Shell-Code-Reste sein, also check das auch.

DDoruk A***Teilnehmer
Funktion
General Coordinator
Branche
Automobilzulieferer
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2022
Nachricht
18

Doki · Penetrationstest · 2024

#3

bei mir war letztes Jahr genau dasselbe, die sind über einen WordPress-Plugin-Exploit reingekommen... hab damals mit wpdb Queries gemacht da war ein Admin-Account in der wp_users Tabelle angelegt. hab den Admin gelöscht, aber trotzdem war noch Shell-Code im Dateisystem eine bnc .jpg Datei war eigentlich eine ausführbare Datei... Hosting-Anbieter hat gesagt es ist vorbei...

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#4

Um die Webshell zu finden, führe diese Abfrage mit find aus: find /var/www -name '*.php' -newermt '3 months ago' | xargs file | grep 'PHP script'. Filtere die POST-Requests in den Access-Logs, besonders die File-Upload-Endpoints. Für den Vulnerability-Scan kannst du WPScan laufen lassen, aber vorher das Netzwerk zu isolieren ist kritisch. Check die siteurl und home URLs in der wp_options Tabelle in der DB, die könnten verändert worden sein.

NNecati B***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
86
#5

Wow das ist echt übel. Naja du scheinst ziemlich in Panik zu sein. Das Erste was du wirklich tun solltest ist ein Backup machen danach Plugins und Themes einzeln deaktivieren. Geh ins WP Admin, check die User. Vielleicht haben sie einen neuen Admin-Account gefunden. Dann installier ein Security-Plugin und aktualisier WP. Wenn du nach einer Weile wieder Probleme hast, dann kontaktier den Hosting-Anbieter.

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
#6

Denk dran, dass du eine Cybersecurity-Untersuchung machst: Schritt 1) Netzwerk-Traffic stoppen, 2) System-Snapshot erstellen, 3) Schwachstellen finden (Web Shell, Datenbank-User, Cron Job), 4) Eindringmechanismus feststellen (welches Plugin, welches Konto, wann), 5) Löschen und Wiederherstellung. Bei WordPress passiert das meistens wegen fehlender Plugin-Updates oder schwachen Passwörtern. Letzte Woche hatten wir einen ähnlichen Fall bei einer Seite, das Datenbank-Passwort war in wp-config.php hardcoded, phpMyAdmin war offen...

JJülide A***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
1
#7

Kam mir etwas komisch vor, sagt dir der Hosting-Anbieter sofort Bescheid wenn es schädlichen Code gibt? Die haben es also auf ihren Systemen erkannt. Wenn du dich noch per SSH einloggen konntest, heißt das, du hast noch Zugriff... Konntest du auch in die Datenbank schauen? Ist der Exploit also noch aktiv, oder haben sie die Shell nur vergessen? Wann hast du zuletzt ein Backup gemacht? Wenn du den Restore-Weg gehen willst kannst du von einem alten Backup wiederherstellen?

EEmine K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2026
Nachricht
296
#8

oh nein WordPress-Hacking... das ist echt schlimm. aber mach es einfach: geh zum letzten Bckup zurück. mysql und Dateien wiederherstellen. dann alles updaten bei wp. dann ist es richtig sauber. lass auch mal den Hosting-Anbieter drüber schauen.

ZZafer Ö***Teilnehmer
Funktion
Produktionsplanung
Branche
Maschinenbau
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2023
Nachricht
247
#9

Danke, genau die Antwort die ich gesucht habe. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Korrigiert mich, falls ich falsch liege.

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#10

Ich möchte kurz warnen. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. Viel Erfolg.

RRıdvanTeilnehmer
Funktion
Händler-Netzwerk-Manager
Organisationsform
Regionalhändler
Beigetreten
März 2024
Nachricht
92
#11

Gespeichert.

DDamla P***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
191
#12

Beim Lesen dieser Antwort war ich erleichtert es liegt also nicht nur an mir. Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß, was man verbessern soll.

Das wars entschuldige wenn ich zu lang war.

ÖÖmer I***VeteranCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
50
#13

Du hast recht. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

An deiner Stelle würde ich so vorgehen.

LLevent B***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
186
#14

Die obige Antwort bringt es auf den Punkt. Das allein zu versuchen, ist der teuerste Weg.

Wenn deine Situation anders ist, ändert sich das natürlich.

AAli D***Teilnehmer
Funktion
Social-Media-Manager
Branche
Tourismus
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2024
Nachricht
114
#15

Meine Frage ist geklärt, vielen Dank.

EEfe G***Neues MitgliedCommunity-Mitglied
Beigetreten
Mai 2026
Nachricht
222
#16

Das wusste ich nicht.

DDamla C***Teilnehmer
Funktion
Kundenbeziehungsmanager
Branche
Druckerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2022
Nachricht
229
#17

Genau so, und das ist zudem kaum bekannt. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

HHüseyin T***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
292
#18

Du hast recht, ich bin denselben Weg gegangen. Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

IIrmak T***Veteran
Funktion
Systemadministrator
Branche
Logistik
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
226
#19

Ich habe keinerlei Erfahrung mit mein server hat einen virus, deshalb frage ich. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn es jemand anders macht, würde mich das auch interessieren.

ÜÜlkü K***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Jan. 2025
Nachricht
19

Doki · Infrastruktur-Migration · 2025

#20

Du hast recht. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

Antwort schreiben