Eine Firewall stoppt, was einzudringen versucht. Ein Malware-Scanner sucht nach dem, was bereits infiziert ist. Aber was passiert, wenn jemand eine einzige Zeile in einer legitimen Datei ändert, ohne etwas Neues zu installieren und ohne eine bekannte Malware-Signatur auszulösen? Genau hier kommt die Dateiintegritätsüberwachung (FIM) ins Spiel — und das ist genau das Stück, das den meisten WordPress-Seiten fehlt.
Was Dateiintegritätsüberwachung (FIM) ist
Der Fingerabdruck jeder Datei
FIM (File Integrity Monitoring) berechnet einen eindeutigen Fingerabdruck (einen Hash) für jede Datei deines WordPress — Core, Plugins, Themes — und speichert ihn als Referenz (die „Baseline”). Von da an vergleicht es diesen Fingerabdruck fortlaufend mit dem aktuellen: Ändert sich auch nur ein einziges Zeichen, ändert sich der Hash komplett — es muss also nicht die ganze Datei verglichen werden, nur der Fingerabdruck.
Warum das erkennt, was ein Antivirus übersieht
Ein Malware-Scanner sucht nach bereits bekannten Mustern: Backdoor-Signaturen, verschleiertem Code, verdächtigen Funktionen. Aber ein Angreifer, der eine legitime Datei nur geringfügig verändert — zum Beispiel eine einzige Zeile in der functions.php deines Themes hinzufügt — löst möglicherweise gar keine Signatur aus. FIM muss den Angriff nicht erkennen: Es muss nur wissen, dass diese Datei nicht mehr dieselbe ist wie gestern.
Echtzeit- vs. geplante Überwachung
Es gibt zwei Arten, FIM zu betreiben: in Echtzeit (prüft fortlaufend, ohne an eine feste Uhrzeit gebunden zu sein) oder geplant (zum Beispiel einmal täglich). Der Echtzeitmodus erkennt die Änderung innerhalb von Minuten; der geplante Modus kann bis zu 24 Stunden brauchen, um dich vor einer Änderung zu warnen, die schon seit dem frühen Morgen dort liegt.

So schützt SeenSecure dein WordPress
Fingerabdruck für jede Core-, Plugin- und Theme-Datei
SeenSecure baut eine Baseline aus Tausenden Dateien auf — WordPress-Core, jedes installierte Plugin und jedes installierte Theme — und hält sie aktuell. Jede Änderung wird mit der genauen Datei, dem Datum und der Uhrzeit protokolliert.
Du entscheidest, was mit jeder Änderung passiert
Nicht jede Änderung ist ein Angriff: Ein legitimes Plugin-Update verändert ebenfalls Dateien. Deshalb bleibt jede erkannte Änderung zur Überprüfung ausstehend — du kannst sie genehmigen (wenn du weißt, dass du es warst, oder es ein legitimes Update war) oder zur Untersuchung markieren, ohne dass SeenSecure für dich entscheidet, bevor du es überhaupt gesehen hast.
Eine Whitelist für Dateien, die sich planmäßig ändern
Manche legitimen Dateien ändern sich ständig, von Natur aus — Logs, Caches, temporäre Datendateien. Sie zur Whitelist hinzuzufügen verhindert ständige Benachrichtigungen, ohne die Überwachung des restlichen Systems aufzugeben.
Standardmäßig im Echtzeitmodus
SeenSecure überwacht fortlaufend, nicht nur einmal täglich — eine nicht autorisierte Änderung erscheint also innerhalb von Minuten in deinem Dashboard, nicht erst am nächsten Tag.
Worauf du bei einer FIM-Lösung achten solltest
- Überwacht sie Core, Plugins UND Themes? Manche Lösungen decken nur Core-Dateien von WordPress ab und lassen genau dort eine Lücke, wo sich bösartige Änderungen am häufigsten verstecken.
- Läuft sie in Echtzeit oder nur geplant? Ein einmal täglicher Scan kann eine Änderung stundenlang unentdeckt lassen.
- Lässt sie dich entscheiden, oder handelt sie eigenständig, ohne dich zu informieren? Du musst die Änderung sehen, bevor eine automatische Entscheidung darüber getroffen wird.
- Unterstützt sie Whitelists für planmäßig sich ändernde Dateien? Ohne das lösen Caches oder Logs ständige Benachrichtigungen aus, bis du sie einfach ignorierst.
Häufig gestellte Fragen
Verlangsamt FIM mein WordPress?
Der Vergleich von Fingerabdrücken ist eine leichte Operation im Vergleich zum Scannen des vollständigen Inhalts jeder Datei, daher ist die Auswirkung auf die Leistung minimal, selbst im Echtzeitmodus.
Ersetzt ein FIM einen Malware-Scanner?
Nein — sie ergänzen sich. Ein Malware-Scanner sucht nach bekannten bösartigen Mustern; FIM erkennt jede Änderung, ob sie als bösartig erkannt wird oder nicht. Zusammen decken sie weit mehr ab als jedes für sich allein.
Was mache ich, wenn FIM eine Änderung erkennt, die ich nicht wiedererkenne?
Überprüfe die genaue Datei und den angezeigten Zeitpunkt. Wenn du es nicht warst und es keinem von dir vorgenommenen Update entspricht, behandle es als ernstes Signal und überprüfe schnellstmöglich den Rest deiner Website (Malware-Scanner, Passwörter, Benutzer).
