· aktualisiert 2026-10-07
Schädlicher PHP-Code ist fast nie lesbar. Er wird verschleiert, damit er beim Durchsehen nicht auffällt und von einfacher Stichwortsuche nicht gefunden wird.
Typische Muster
eval(base64_decode('...'))— der Klassiker, immer noch verbreitet;gzinflate(str_rot13(...))— mehrstufige Dekodierung;$GLOBALS['...']mit zufälligen Variablennamen;- eine extrem lange Zeile am Anfang oder Ende der Datei;
- Leerzeilen vor
<?php; file_get_contentsodercurlauf eine unbekannte Domain.
Wo man außerdem suchen muss
wp-content/uploads— dort gehören keine PHP-Dateien hin;- inaktive Themes und Plugins — ungenutzt, aber erreichbar;
wp-includes— eine fremde Datei unter Hunderten fällt kaum auf;- in der Datenbank, in
wp_postsundwp_options.
Die zuverlässige Methode
Vergleichen Sie Core- und Plugin-Dateien per Prüfsumme mit den offiziellen Archiven. Alles, was abweicht, ist entweder Ihre eigene Änderung oder ein Problem. Das ist schneller und sicherer als Mustersuche — verschleierter Code kann beliebig aussehen, eine Abweichung aber nicht verbergen.