Verdächtiger Website Traffic

Vor Kurzem habe ich in meinen Webseiten Logfiles verdächtige, fehlgeschlagene Zugriffe auf ein Verzeichnis „Paypal“ gefunden und mal meinen ChatBot dazu befragt.

Im Folgenden der Ablauf der Konversation.

Frage: einbruchversuch auf meiner website mit : /paypal/paypal/index.htm?

Kurzfassung: Ein Aufruf wie /paypal/paypal/index.htm? auf deiner Website ist sehr wahrscheinlich ein automatisierter Einbruchversuch, typischerweise ein Scan nach Phishing‑Ordnern, die Betrüger selbst anlegen würden. Solche Pfade sind nicht normal und deuten darauf hin, dass Bots prüfen, ob deine Seite kompromittiert wurde oder ob dort gefälschte PayPal‑Loginseiten liegen könnten.

🔍 Was bedeutet der Zugriff auf /paypal/paypal/index.htm?

Mehrere Quellen zeigen, dass Betrüger häufig gefälschte PayPal‑Seiten nutzen, um Login‑Daten zu stehlen. Diese Fake‑Seiten imitieren PayPal täuschend echt und werden oft in Ordnern wie paypal/ abgelegt, wenn eine Website gehackt wurde.

  • Betrüger nutzen täuschend echte PayPal‑Seiten, um Nutzer auszutricksen
  • Phishing‑Seiten werden oft über Links oder kompromittierte Websites verbreitet

Wenn ein Bot auf deiner Seite nach solchen Pfaden sucht, prüft er:

  • ob deine Seite bereits gehackt wurde
  • ob er dort eine Fake‑PayPal‑Seite ablegen kann
  • ob du eine bekannte Schwachstelle hast

Das ist ein klassischer Reconnaissance‑Scan.

🛡️ Was du jetzt tun solltest

1. Server‑Logs prüfen

Achte auf weitere verdächtige Pfade wie:

  • /wp-admin/
  • /admin/
  • /phpmyadmin/
  • /paypal/
  • /login/
  • /vendor/

2. Sofort checken, ob Dateien verändert wurden

Scans zielen oft darauf ab, später Malware oder Phishing‑Seiten hochzuladen. Prüfe:

  • Änderungsdatum aller Dateien
  • Unbekannte Dateien oder Ordner
  • PHP‑Dateien mit ungewöhnlichem Code (Base64, eval, gzuncompress etc.)

3. Sicherheitsmaßnahmen aktivieren

  • Zwei‑Faktor‑Login für Admin‑Zugänge (PayPal empfiehlt dies auch für Kontoschutz)
  • Firewall / WAF aktivieren (z. B. Cloudflare)
  • Datei‑Upload deaktivieren, falls nicht benötigt
  • Regelmäßige Backups einrichten

4. Updates einspielen

Falls du CMS (WordPress, Joomla, Shopware etc.) nutzt:

  • Core aktualisieren
  • Plugins aktualisieren
  • Nicht benötigte Plugins löschen

🚨 Wann es wirklich kritisch wird

Wenn du in deinem Webspace einen Ordner „paypal“ oder HTML/PHP‑Dateien mit PayPal‑Login‑Design findest, wurdest du bereits gehackt.

Dann musst du:

  • Website offline nehmen
  • Backup vor dem Hack einspielen
  • Passwörter ändern
  • Hosting‑Provider informieren

❓ Möchtest du, dass ich deine Log‑Zeile analysiere?

Wenn du mir den genauen Log‑Eintrag gibst (IP, User‑Agent, Statuscode), kann ich dir sagen, ob es ein Bot, ein bekannter Scanner oder ein gezielter Angriff war.

Oder soll ich dir helfen, deine Website auf Malware zu prüfen?

Zeile 6239: 146.112.163.199 – – [15/Jun/2026:20:36:49 +0200] „GET /paypal/paypal/index.htm HTTP/1.1“ 301 3864 „-“ „Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/146.0.0.0 Safari/537.36“

Kurzfazit: Der Log‑Eintrag zeigt keinen normalen Besucher, sondern einen automatisierten Sicherheitsscan. Die IP 146.112.163.199 gehört zu Cisco OpenDNS / Cisco Umbrella – das ist ein Sicherheits‑Crawler, der das Web nach Phishing‑Inhalten durchsucht. Der Zugriff auf /paypal/paypal/index.htm ist also kein Einbruch, sondern ein Check, ob deine Seite kompromittiert wurde.

🔍 Analyse deines Log‑Eintrags

Code

146.112.163.199 - - [15/Jun/2026:20:36:49 +0200] 
"GET /paypal/paypal/index.htm HTTP/1.1" 301 3864 "-" 
"Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/146.0.0.0 Safari/537.36"

1. IP‑Adresse 146.112.163.199

Diese IP gehört zu Cisco OpenDNS / Cisco Umbrella – einem legitimen Sicherheitsdienst, der Websites auf Malware, Phishing und kompromittierte Inhalte scannt. ➡️ Kein Hacker, sondern ein Security‑Scanner.

2. Pfad /paypal/paypal/index.htm

Das ist ein typischer Phishing‑Pfad, den Angreifer oft auf gehackten Websites ablegen. Security‑Crawler prüfen gezielt solche Pfade, um kompromittierte Seiten zu erkennen.

3. Statuscode 301

Dein Server antwortet mit 301 Redirect → das bedeutet:

  • Die Datei existiert nicht
  • Dein Server hat korrekt reagiert
  • Kein Angriff wurde ausgeführt

4. User‑Agent

Der Chrome‑UA ist typisch für Bots, die sich als Browser tarnen.

🛡️ Was bedeutet das für dich?

Du hast keinen Einbruch, sondern einen externen Sicherheitscheck. Trotzdem ist es sinnvoll, deine Seite kurz zu prüfen.

🧭 Was du jetzt tun kannst

CMS/Plugins aktualisieren – falls du WordPress, Joomla etc. nutzt

Dateisystem prüfen – ob es wirklich keinen „paypal“-Ordner gibt

Server‑Logs weiter analysieren – ob ähnliche Scans auftreten

WAF aktivieren – z. B. Cloudflare

Alles Gut!

Kommentare sind deaktiviert.

ATLsoft | Top