Für PHP Shell Erkennung Bereinigung gibt es nicht nur ein Paket oder einen Befehl. Erstes Ziel ist nicht den Angreifer zu jagen, sondern Beweise zu sichern, System zu isolieren, Scope zu bestimmen und mit Known-Good zu vergleichen. Dieser Leitfaden bündelt Entscheidungskriterien, Production-Checks, Sicherheitsgrenzen, Kapazitätssignale und Rollback.
Zuerst den Ist-Zustand messen: Extension / Deprecation / Error Logs. Erstes Ziel ist nicht den Angreifer zu jagen, sondern Beweise zu sichern, System zu isolieren, Scope zu bestimmen und mit Known-Good zu vergleichen. Backup/Rollback, Zugriffsweg und Abnahmekriterien dokumentieren und vor Production begrenzt testen.
Dieselbe PHP Shell Erkennung Bereinigung-Anforderung braucht für Test, normale Production und kritisches/HA-Umfeld unterschiedliche Topologie.
Inventar → Test → Change → Validierung → Beobachtung → Rollback-Entscheidung begrenzt den Blast Radius, besonders bei Stateful/Customer-Systemen.
Erstes Ziel ist nicht den Angreifer zu jagen, sondern Beweise zu sichern, System zu isolieren, Scope zu bestimmen und mit Known-Good zu vergleichen. Monitoring, Backup oder Access-Control zugunsten von Geschwindigkeit auszulassen erhöht oft die Gesamtausfallzeit.
Ziel ist nicht nur 'installiert', sondern dass Extension / Deprecation / Error Logs im erwarteten Bereich liegt und Rollback funktioniert.
Diese Befehle dienen primär Read-only-Health/Status. IPs, Nutzer, Token, Domains und Secrets vor Sharing maskieren.
php -vphp -m | sortphp --inicomposer check-platform-reqs 2>/dev/null || trueDiese Reihenfolge kann als Change-Runbook dienen; je Schritt Owner, Wartungsfenster und Erfolgskriterium ergänzen.
Erstes Ziel ist nicht den Angreifer zu jagen, sondern Beweise zu sichern, System zu isolieren, Scope zu bestimmen und mit Known-Good zu vergleichen.
Datei-mtime allein ist kein Beweis; mit Hash, Owner, Pfad, Web Logs und Package Integrity korrelieren.
Nur sichtbare Spam-/Shell-Datei zu löschen ohne Persistence zu entfernen verhindert Reinfektion nicht.
Credentials von Known-Good-Gerät rotieren; neue Secrets auf kompromittiertem Host können erneut leaken.
Nach Cleanup Search Console, Logs, WAF und File Integrity mehrere Tage auf Wiederkehr überwachen.
Es gibt nicht immer eine einzige 'Angreifer-IP'; Proxy/CDN, gestohlene Credentials, Web Exploits und Lateral Movement erschweren Attribution.
Keine pauschale Zahl. Extension / Deprecation / Error Logs messen, bevor Production nur nach RAM/vCPU dimensioniert wird.
Backup ist nötig, garantiert Recovery aber erst nach Restore-Test, Rollback-Zeit und State-Konsistenz.
Aktuelle Version/Topologie, Extension / Deprecation / Error Logs, bereinigte Logs, Peak-Zeit, Datengröße und Wartungsfenster; keine Secrets/Passwörter.
Staging/kleiner Pilot, beobachtbare Metriken, kleiner Scope und getesteter Rollback.
Teilen Sie Topologie, User/Traffic, Extension / Deprecation / Error Logs, Datengröße und Ziel; Technikteam plant VPS/VDS/Dedicated oder Migration.