Zweck des Artikels
Der Securantis-Scanner erkennt Anomalien in Dateien, im CMS-Kern, in Plugins/Modulen und in Medien. Ein „Falschpositiv“ ist eine legitime Erkennung eines ungewöhnlichen Verhaltens oder einer ungewöhnlichen Signatur, die nicht bösartig ist. Dieser Artikel erklärt, wie Sie eine Warnung prüfen, eine Signatur (Allowlist) reversibel hinzufügen und warum Sie niemals ein Signal ohne vollständige Analyse „ignorieren“ sollten.
Voraussetzungen
- Administratorzugang zur Securantis-Oberfläche (WordPress-Plugin oder PrestaShop-Modul) oder zum SaaS-Kundenbereich, je nach Installation.
- Für WordPress/WooCommerce: FTP-/Shell-Zugang zur Website, um die detektierten Dateien zu prüfen, und die Möglichkeit, einen Scan über die Oberfläche zu starten oder fortzusetzen.
- Für PrestaShop: FTP-/Shell-Zugang und Zugang zum PrestaShop-Backoffice, wo das Securantis-Modul die Warnungen anzeigt.
- Aktuelles vollständiges Backup der Website (Dateien + Datenbank) vor jeglichen Änderungen.
- Zugangsdaten niemals per E-Mail oder Chat übermitteln; falls eine kostenpflichtige Intervention erforderlich ist, werden Zugänge ausschließlich über den gesicherten Kundenbereich nach Zahlung bereitgestellt.
Überblick über den Prozess
- Warnung prüfen: Beschreibung, Schweregrad (info/alert/critical), betroffene Dateien und die zusammengefasste Signatur lesen.
- Kontext reproduzieren: die betroffene Datei lokal öffnen, den Autor des Themes/Plugins prüfen, Änderungsdatum ansehen und mit offiziellen Quellen vergleichen.
- Entscheiden: bestätigen, dass die Datei sauber ist und die Signatur autorisieren (Allowlist), oder die Datei manuell isolieren / in Quarantäne verschieben, wenn sie verdächtig ist.
- Begründung dokumentieren und vor jeder Löschung ein Backup aufbewahren.
Detaillierte Überprüfung (zu erledigende Aufgaben)
- Lesen Sie die vollständigen Informationen der Warnung: Dateipfad, Art der Erkennung (heuristische Signatur, obfuskierter Code, Ausführung in uploads), Score und Kontext (inkrementeller Scan oder Verlauf).
- Vergleichen Sie die Datei mit einer sauberen Version: holen Sie die Originalversion des Themes/Plugins aus dem offiziellen Repository oder aus dem vom Anbieter bereitgestellten Archiv.
- Suchen Sie nach legitimen Änderungen: bekannte Anpassungen, ein internes Business-Plugin von einem Entwickler oder sitzeigene Funktionalitäten.
- Überprüfen Sie die Timeline: Datum/Uhrzeit der Änderung, Nutzer, der die Änderung vorgenommen hat, Deployment-Logs oder CI/CD-Protokolle.
- Führen Sie eine statische lokale Analyse durch: Datei in einem Editor öffnen, nach unerwarteten externen URLs suchen, dynamischen Ausführungsfunktionen (eval, base64_decode), Inline-HTML/JS-Injektionen.
- Falls die Warnung den Ordner uploads betrifft (ausführbare Dateien in Medien), prüfen Sie, ob die Upload-Analyse aktiviert ist. Falls nicht, aktivieren Sie sie temporär zur Untersuchung, anstatt die Regel zu ignorieren.
Signatur autorisieren (Allowlist) — bewährte Vorgehensweisen
- Grundprinzip: Erlauben Sie eine Signatur nur nach vollständiger Überprüfung und Dokumentation explizit. Die Autorisierung ist die letzte Maßnahme und nur für eindeutig nicht bösartige Funde vorgesehen.
- Schritte:
- Datei und Datenbank vor jeglichen Änderungen sichern.
- Die Begründung dokumentieren (z. B.: „Funktion X hinzugefügt durch Integrator Y am TT/MM/JJJJ — Plugin-Version Z“).
- Die Signatur über die Securantis-Oberfläche in die Allowlist aufnehmen (entsprechende Option im Modul) und den Geltungsbereich angeben (einzelne Site, spezifischer Pfad, möglichst zeitlich begrenzt).
- Einen inkrementellen Scan erneut starten, um zu prüfen, dass die Signatur erkannt wurde und die Warnung nicht wieder auftritt.
- Die Begründung in Ihren Sicherheitsnotizen oder im internen Ticket aufbewahren.
- Vorsichtsregeln: Autorisieren Sie niemals eine Signatur global für hochriskante Signaturen (z. B. dynamische Ausführung); schränken Sie die Autorisierung auf den exakten Pfad oder eine spezifische Version ein.
Plattform-spezifisches Verhalten
WordPress / WooCommerce
- Der Scanner führt inkrementelle Scans durch und kann geänderte Dateien, Themes, Plugins und ausführbare Medien markieren. Kommt die Warnung von einem WooCommerce-Plugin (Achten Sie auf das WooCommerce-Sicherheits-Label), vergleichen Sie stets mit der offiziellen Version.
- Betrifft die Warnung den Ordner uploads, beachten Sie, dass die Upload-Analyse in den Einstellungen deaktiviert sein kann. Aktivieren Sie sie zur Untersuchung, aber Vorsicht: Ein vollständiger Scan des uploads-Ordners kann bei großen Mediotheken lange dauern.
- Nutzen Sie Versionskontrolle (falls vorhanden), um Änderungen zu vergleichen. Wenn Sie eine Signatur autorisieren müssen, dokumentieren Sie dies und beschränken Sie den Umfang (z. B. auf eine URL oder ein konkretes Verzeichnis).
PrestaShop (1.7 bis 9)
- Das PrestaShop-Modul zeigt Warnungen im Backoffice mit Status und Verlauf an. Dieselben Prinzipien gelten: Modul/Theme mit dem offiziellen Archiv vergleichen, Änderungen und Installations-Logs prüfen.
- Das Modul bietet manuelle Isolationsoptionen. Bevorzugen Sie manuelle Quarantäne, wenn die Herkunft unklar ist, und stellen Sie nur nach gründlicher manueller Analyse wieder her.
- Übertragen Sie nicht Wort-für-Wort die Bezeichnungen aus der WordPress-Oberfläche: suchen Sie die entsprechende Aktion im PrestaShop-Backoffice (aktivieren/quarantäne/autorisiert) und folgen Sie der lokalen Modul-Dokumentation.
Erwartetes Ergebnis nach Autorisierung
- Die validierte Warnung sollte für dieselbe Signatur und denselben Geltungsbereich nicht mehr wiederholt ausgelöst werden, und Ihr Scan sollte die Begründung anzeigen.
- Die Funktionalität der Website bleibt intakt und die Logs zeigen keine netzwerkbezogenen Aktivitäten oder verdächtigen Ausführungen im Zusammenhang mit der autorisierten Datei.
- Jede Autorisierung muss reversibel sein: bewahren Sie die Backup-Kopie und die Begründung, um die Autorisierung bei Bedarf zurückzunehmen.
Häufige Fehler und Fallstricke
- Eine obfuskierte Signatur global autorisieren: Risiko, die Seite zu gefährden, falls die Signatur durch ein Update wirklich bösartig wird.
- Eine Warnung aus Gewohnheit ohne Untersuchung ignorieren: eine Bedrohung kann sich weiterentwickeln und Kontrollen umgehen, wenn die Herkunft nicht analysiert wird.
- Annehmen, dass eine „angepasste“ Datei sicher ist, ohne Autor und Historie zu prüfen: eingespritzte Dateien können umbenannt werden, um legitim zu wirken.
- Die Upload-Analyse nicht aktivieren, wenn nötig: bestimmte Malware versteckt Webshells in diesem Ordner.
Fehlerbehebung
- Warnung besteht nach Autorisierung fort: Prüfen Sie, ob die hinzugefügte Signatur exakt übereinstimmt (Inhaltssignatur, Pfad) und ob der Scanner-Cache invalidiert wurde; starten Sie einen inkrementellen Scan und beobachten Sie die Phasen (Discovery, Analyse, Finalisierung).
- Falls die saubere Version nicht verfügbar ist: Stellen Sie aus einem bekannten sauberen Backup wieder her, bevor Sie die Signatur autorisieren.
- Wenn der Scan abbricht oder fehlschlägt: Prüfen Sie die Modul- oder Agent-Logs auf Timeout-Fehler, PHP-Limits oder Dateiberechtigungen; erhöhen Sie temporär Limits, wenn der Server dies zulässt, und starten Sie die Phase erneut.
Zusätzliche Vorsichtsmaßnahmen
- Löschen Sie erkannte Dateien nicht automatisch: Löschung oder Quarantäne sollte eine menschliche, dokumentierte Entscheidung sein.
- Begrenzen Sie die Dauer temporärer Autorisierungen und planen Sie regelmäßige Überprüfungen.
- Bewahren Sie Offsite-Backups auf und testen Sie die Wiederherstellung regelmäßig.
Wann Sie den Securantis-Support kontaktieren
Kontaktieren Sie den Support wenn:
- Sie nach Ihren Prüfungen an der Legitimität einer Erkennung zweifeln.
- Der Scan Netzwerk-Ausführungs-Spuren oder aktives Verhalten (Callbacks, geplante Ausführungen) meldet, das Sie nicht erklären können.
- Sie wiederkehrende Scanner-Fehler (Job-Failures, Phase „failed“) trotz Neustarts und Prüfung der Serverressourcen beobachten.
- Sie eine tiefgehende Intervention benötigen (kostenpflichtig): Zugänge werden über den gesicherten Kundenbereich nach Bestätigung und Zahlung angefordert.
Fazit
Das Prüfen einer Scanner-Warnung erfordert Methodik und Vorsicht: Inhalt analysieren, mit offiziellen Quellen vergleichen, die Entscheidung dokumentieren und jede Autorisierung einschränken. Niemals eine Warnung ohne vollständige Untersuchung ignorieren. Bei Unsicherheit isolieren Sie die Datei und kontaktieren den Securantis-Support für Unterstützung.