· aktualisiert 2026-10-07
Findet man ein Konto, das man nicht angelegt hat, will man es sofort löschen. Verständlich, aber verfrüht.
Was das Konto verrät
- Das Erstellungsdatum ist der ungefähre Einbruchszeitpunkt. Dort beginnt die Protokollanalyse.
- Die E-Mail-Adresse taucht häufig in mehreren Kampagnen auf und verrät das verwendete Werkzeug.
- Die letzte Anmeldung zeigt, ob der Zugang noch aktiv ist.
Beim Löschen gehen diese Daten verloren — und wenn der Angreifer noch einen anderen Weg hat, legt er einfach ein neues Konto an.
Warum ein Konto nie allein kommt
In unseren Fällen begleitet ein fremder Administrator fast immer mindestens eines davon:
- eine Webshell-Datei für den Zugang ohne Anmeldung;
- ein veränderter
wp_options-Wert, der das Konto neu anlegt; - ein WordPress-Cron-Job mit derselben Funktion;
- ein hinterlegter öffentlicher SSH-Schlüssel auf dem Server.
Deshalb ist das Konto ohne Untersuchung meist nach einer Woche wieder da. Mehr dazu im Artikel über erneute Infektionen.