MB Bluejuice
Sicherheit

Webshell: Fernsteuerung auf Ihrem Server

Eine einzige Datei verschafft einem Angreifer denselben Zugriff wie Ihrem Entwickler. So finden Sie sie.

· aktualisiert 2026-10-07

Eine Webshell ist ein kleines Skript, mit dem sich über den Browser Befehle auf dem Server ausführen lassen. Dafür braucht es weder WordPress-Login noch FTP — nur die URL der Datei.

Wie sie aussieht

Die einfachste Variante passt in eine Zeile und nimmt den Befehl aus einem Query-Parameter. Aufwendigere bringen Dateibrowser, Datenbankclient und Mailformular mit — eine vollwertige Oberfläche.

Der Dateiname fällt selten auf: wp-cache.php, wp-conf.php, index2.php oder eine Zufallszeichenkette.

Wo suchen

  • wp-content/uploads und dessen Jahresordner;
  • Theme- und Plugin-Verzeichnisse, besonders inaktive;
  • das Stammverzeichnis zwischen den Core-Dateien;
  • Verzeichnisse, die mit einem Punkt beginnen.

Zuverlässige Erkennung

Suchen Sie in den Zugriffsprotokollen nach POST-Anfragen an PHP-Dateien außerhalb von wp-admin, wp-login.php und admin-ajax.php. Die Nutzung einer Webshell hinterlässt diese Spur fast immer — selbst wenn die Datei bereits gelöscht wurde.

Ist eine Webshell gefunden, gilt: Der Angreifer hatte vollen Zugriff auf Dateien und Datenbank. Alle Zugangsdaten erneuern, alle Dateien prüfen und bewerten, ob personenbezogene Daten betroffen waren — daraus kann eine Meldepflicht entstehen.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.