Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
LOG FORENSICS · CPANEL · PLESK

Vorfalls-IP in cPanel und Plesk finden: Log-Analyse und Serverprüfung

Eine gefundene Shell-Datei zeigt möglicherweise nur die letzte Phase. Entscheidend sind Erstellungszeitpunkt, vorherige URL/HTTP-Methode, ungewöhnliche Panel-/FTP-/SSH-Anmeldungen und passende WAF-Ereignisse. Dieser Leitfaden erklärt defensive Log-Korrelation in cPanel und Plesk.

Eka Sunucu cPanel- und Plesk-Access-Log-IP-Korrelationsanalyse
Technisches Prüfbild
LOGIK DER VORFALLSZEITACHSEREAD ONLY
02:14:31  POST /admin/upload.php  200
02:14:32  public_html/uploads/supheli.php mtime
02:14:33  GET  /uploads/supheli.php  200
02:14:45  POST /uploads/supheli.php  200

Inhalt

  1. Log-Beweise vor der Bereinigung sichern
  2. cPanel Raw Access herunterladen
  3. cPanel-Domain- und Panel-Logs per SSH prüfen
  4. Dateizeitstempel mit HTTP-Requests korrelieren
  5. Was sagen cPanel-ModSecurity-Ereignisse?
  6. Plesk Websites & Domains → Logs nutzen
  7. Panel-Aktivität mit Plesk Action Log prüfen
  8. Plesk-ModSecurity-Logpfade
  9. SSH-, FTP- und Panel-Sitzungen separat prüfen
  10. Echte Client-IP hinter CDN/Reverse Proxy verstehen
  11. Eine IP ist nicht die Identität des Angreifers
  12. EKA-Vorfallszeitachse
LOG CHECK 01

Log-Beweise vor der Bereinigung sichern

Logs werden rotiert und alte Einträge können verschwinden. Raw Access, Error, ModSecurity, Panel-Action und Authentifizierungslogs exportieren, bevor Änderungen vorgenommen werden.

Zeitzonen vor der Korrelation normalisieren; Serverdatei, CDN und Panel können unterschiedliche Zeitzonen verwenden.

LOG CHECK 02

cPanel Raw Access herunterladen

cPanel dokumentiert Metrics → Raw Access für komprimierte Apache-/NGINX-Access-Logs.

IP, Zeit, HTTP-Methode, Pfad, Status, Referrer und User-Agent prüfen; POST/PUT kurz vor Dateierstellung und Folgezugriffe auf neue PHP-Dateien sind besonders relevant.

READ ONLY
zgrep -Ei "POST|PUT|/upload|\.php" example.com-Aug-2026.gz | tail -200
READ ONLY
awk '$9 ~ /200|201|302/ {print}' access.log | tail -200
LOG CHECK 03

cPanel-Domain- und Panel-Logs per SSH prüfen

Die offizielle cPanel-Referenz listet Standardpfade und weist auf mögliche Konfigurationsänderungen hin. Domain-, Panel-, SSH/FTP- und Service-Aktivität kann in unterschiedlichen Logs stehen.

Pfad passend zur Serverversion verifizieren, Logs kopieren und Analyse auf der Kopie durchführen.

LOG CHECK 04

Dateizeitstempel mit HTTP-Requests korrelieren

Bei Änderung um 02:14:32 ein enges Fenster auf Upload-/Admin-/API-POSTs, erfolgreiche Antworten und unmittelbare Folgeaufrufe prüfen.

Besitzer und Rechte der Datei geben zusätzlichen Kontext zum schreibenden lokalen Konto/Prozess.

READ ONLY
stat public_html/uploads/supheli.php
READ ONLY
find public_html -type f -newermt "2026-08-18 02:10" ! -newermt "2026-08-18 02:20" -ls
READ ONLY
grep "18/Aug/2026:02:1" access.log | grep -E "POST|PUT|uploads|php"
LOG CHECK 05

Was sagen cPanel-ModSecurity-Ereignisse?

Ein WAF-Hit beweist keinen erfolgreichen Exploit. Mit HTTP-Status, Backend-Logs und Dateisystem-Auswirkung korrelieren.

Vollständiges Transaction-Logging nicht dauerhaft aktivieren; cPanel warnt vor hohem Speicherverbrauch und möglicher Erfassung privater Daten.

LOG CHECK 06

Plesk Websites & Domains → Logs nutzen

Plesk dokumentiert den Domain Log Browser unter Websites & Domains → Domain → Logs. Manage Log Files zeigt oder lädt verfolgte Logs; Echtzeitaktualisierung ist möglich.

Apache/nginx access/error und rotierte Dateien rund um den Vorfall prüfen.

LOG CHECK 07

Panel-Aktivität mit Plesk Action Log prüfen

Action Log kann Zeitpunkt, Quell-IP, Plesk-Benutzer und Details anzeigen; serverweite und websitegefilterte Ansichten sind verfügbar.

Hilfreich bei gestohlenen Panel-Konten, die File Manager, Zeitpläne oder Konfiguration missbrauchen.

LOG CHECK 08

Plesk-ModSecurity-Logpfade

Unter Linux liegt der detaillierte Audit-Log laut Plesk bei /var/log/modsec_audit.log, Domain-Apache-Fehler unter /var/www/vhosts/DOMAIN.TLD/logs/error_log.

Unter Windows sind Audit-Logs domainbezogen im Plesk-Installationspfad. Event- und Rule-IDs helfen bei der Zuordnung.

READ ONLY
grep -n "HOST: alanadi.com" /var/log/modsec_audit.log | tail -50
READ ONLY
grep -Ei 'ModSecurity|Access denied|id \"[0-9]+\"' /var/www/vhosts/alanadi.com/logs/error_log | tail -100
LOG CHECK 09

SSH-, FTP- und Panel-Sitzungen separat prüfen

Gestohlene FTP/SFTP/SSH- oder Panel-Zugänge können Dateien direkt schreiben, ohne einen Web-Upload-Exploit.

Unerwartete erfolgreiche Logins, neue SSH-Keys, ungewöhnliche Zeiten/Standorte und Aktivitätsspitzen priorisieren.

LOG CHECK 10

Echte Client-IP hinter CDN/Reverse Proxy verstehen

Ohne korrekte Trusted-Proxy-Konfiguration kann der Webserver nur Proxy-IPs protokollieren; blindes Vertrauen in Client-Header ist ebenfalls riskant.

Prüfen, wie die Anwendung echte IPs protokolliert. Historisch nicht gespeicherte Client-IPs lassen sich später eventuell nicht rekonstruieren.

LOG CHECK 11

Eine IP ist nicht die Identität des Angreifers

Sie kann VPN, Residential Proxy, Tor, Botnet oder ein anderer kompromittierter Server sein.

Im Bericht besser „mit dem Vorfall verbundene Quell-IP“ verwenden; Personenattribution benötigt weitere Belege.

LOG CHECK 12

EKA-Vorfallszeitachse

Dateizeitstempel, Weblogs, WAF, cPanel/Plesk-Aktionen und verfügbare SSH/FTP-Logs werden in eine Zeitachse normalisiert. Ziel ist der Zusammenhang zwischen Eintritt, Persistenz und Folgeaktivität.

Bericht enthält Zeitfenster, URL/Methode/Status, technische IP-Indikatoren, geänderte Dateien, Hardening und Grenzen durch fehlende/rotierte Logs.

Schneller Access-Log-Filter

Logzeilen unten einfügen. Die Verarbeitung erfolgt nur im Browser und fasst IPv4-Adressen sowie POST/PUT/PATCH-Zeilen zusammen; dies ersetzt keine forensische Analyse.

Noch keine Daten.
EKA Web-Sicherheitsprüfung

Vom Technikteam prüfen lassen

Standardfälle werden nach der Vorprüfung normalerweise in ein Analysefenster von 24–72 Stunden eingeplant. Die Dauer hängt von Dateimenge, Logzugriff, Schadcode-Verbreitung und Anwendungsarchitektur ab.

Wichtiger Hinweis: Nur eigene oder ausdrücklich autorisierte Systeme testen.

cPanel Raw Accessdocs.cpanel.netcPanel Log Filesdocs.cpanel.netcPanel ModSecurity Configurationdocs.cpanel.netPlesk Log Filesdocs.plesk.comPlesk Action Logdocs.plesk.comPlesk ModSecuritydocs.plesk.com

Häufig gestellte Fragen

Wo ist Raw Access in cPanel?

Unter Metrics → Raw Access.

Wo sind Domain-Logs in Plesk?

Websites & Domains → Domain → Logs.

Zeigt Plesk Action Log IPs?

Laut Plesk können Zeit, IP, Benutzer und Details enthalten sein.

Beendet das Blockieren einer IP den Vorfall?

Nein. Eintrittspunkt und Persistenz müssen behoben werden.

Quelle ohne Logs finden?

Teilweise über Datei-/Anwendungsbelege, aber mit geringerer Sicherheit.

Beweist ein ModSecurity-Hit den Exploit?

Nein. Mit HTTP-Status und tatsächlicher Auswirkung korrelieren.

Top