Warum eine strukturierte Methode wichtig ist
Malware-Scanner sind nützlich, aber nicht fehlerfrei. Fehlalarme entstehen: legitime Systemänderungen, angepasste Plugins oder ähnliche Signaturen. Ohne klares Vorgehen droht das Löschen notwendiger Dateien oder das Zurückspielen infizierter Dateien. Die folgende Entscheidungsfolge hilft Agenturen bei Alerts für WordPress, WooCommerce und PrestaShop.
Entscheidungsschritte
- Initiale Schwere
- Notieren Sie die vom Scanner gemeldete Schwere (niedrig, mittel, hoch). Hohe Schwere erfordert sofortige Prüfung; niedrige kann geplant werden.
- Dateifingerprint
- Berechnen und dokumentieren Sie den SHA256-Hash der Datei. Suchen Sie die gleiche Prüfsumme in offiziellen Quellen (Plugin-/Theme-Repositories, offizielle GitHub-Releases).
- Herkunft der Datei
- Prüfen Sie den Pfad: Dateien unter wp-content/plugins/plugin-name/ sind erwartet, ungewohnte PHP-Dateien in anderen Verzeichnissen sind verdächtig. Bei WooCommerce prüfen Sie, ob es um Zahlungs- oder Webhook-Komponenten geht.
- Vergleich mit offizieller Quelle
- Laden Sie das offizielle Paket herunter und vergleichen Sie die Dateien (diff/sha256). Kleine, erklärbare Unterschiede (Übersetzungen, Kommentare) deuten meist auf einen Fehlalarm hin.
- Legitimen Änderungen nachgehen
- Prüfen Sie Deploy-Historie und Commits. Ein aktuelles Update oder eine Entwickleranpassung kann die Abweichung erklären.
- Backup vor Maßnahmen
- Erstellen Sie vor Löschung oder Wiederherstellung ein vollständiges Backup (Dateien + DB). Testen Sie die Wiederherstellung in einer Staging-Umgebung.
- Reversible Quarantäne
- Setzen Sie die Datei in Quarantäne (Verschieben in isoliertes Verzeichnis, Plugin deaktivieren) statt endgültiger Löschung. Protokollieren Sie Datum, Hash und Grund.
- Sehr gezielte Allowlist
- Falls die Datei für kritische Funktionen nötig ist (Zahlungen, Synchronisation), erlauben Sie sie nur sehr eingeschränkt: IP-Beschränkung, Deaktivierung von Features oder temporäre WAF-Regeln.
- Neu-Scan und Überwachung
- Führen Sie einen erneuten Scan nach Quarantäne und nach Wiederherstellung aus offizieller Quelle durch. Aktivieren Sie File-Integrity- und Log-Monitoring für mindestens 72 Stunden.
- Dokumentation und Kommunikation
- Bewahren Sie Beweismaterial (Hashes, Diffs, Log-Auszüge) auf und dokumentieren Sie die Maßnahmen. Informieren Sie den Kunden/das Team über verbleibende Risiken und nächste Schritte.
Plattform-spezifische Hinweise
-
WordPress: Abgleich mit WordPress.org und Vendor-Paketen. Vorsicht bei kostenpflichtigen, modifizierten Plugins.
-
WooCommerce: Fokus auf Zahlungs-Hooks, Gateways und Webhooks; führen Sie Testzahlungen in Staging durch.
-
PrestaShop 1.7–9: Prüfen Sie /override/ und Drittanbieter-Module; Module können serverseitige ausführbare Dateien enthalten.
Praktische Checkliste
-
Schwere notieren und Alert speichern
-
SHA256 berechnen und sichern
-
Mit offizieller Quelle vergleichen
-
Deployment-Historie prüfen
-
Vollständiges Backup erstellen
-
Quarantäne statt Löschen
-
Gezielte Allowlist falls nötig
-
Neu-Scan und 72+ Stunden Monitoring
-
Dokumentieren und informieren
Wann Profis hinzuziehen
Bei sensiblen Daten, Vorfall in Produktion oder Hinweisen auf Kompromittierung (unbekannte Benutzer, verdächtige ausgehende Verbindungen) sollten Sie Spezialisten beauftragen. Forensische Analysen sorgen für eine angemessene Antwort.
Fazit
Eine reversible Quarantäne plus eine klare Entscheidungsprozedur minimiert Fehler. Priorisieren Sie Backups, Hash-Prüfungen, Prinzip der minimalen Rechte und Überwachung. Dokumentierte Prozesse helfen Agenturen, WordPress, WooCommerce und PrestaShop zu schützen, ohne den Geschäftsbetrieb zu beeinträchtigen.
