{"id":7008,"date":"2019-06-04T14:18:45","date_gmt":"2019-06-04T12:18:45","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=7008"},"modified":"2026-01-16T10:00:44","modified_gmt":"2026-01-16T09:00:44","slug":"website-sicherheit-analysten-entdecken-malware-im-well-known-verzeichnis","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/website-sicherheit-analysten-entdecken-malware-im-well-known-verzeichnis\/","title":{"rendered":"Website Sicherheit: Analysten entdecken Malware im \u201c\/.well-known\/\u201d-Verzeichnis"},"content":{"rendered":"<p>Analysten vom IT-Sicherheitsunternehmen ZScaler entdeckten, dass von Kriminellen das Verzeichnis \u201e\/.well-known\/\u201c gerne genutzt wird, um Malware zu verstecken. <a href=\"https:\/\/www.zscaler.com\/blogs\/research\/abuse-hidden-well-known-directory-https-sites\" target=\"_blank\" rel=\"nofollow noopener\">In einem Blogbeitrag<\/a> fassten die Analysten ihre Erkenntnisse zur Website Sicherheit zusammen.<\/p>\n<h2>Das \u201e\/.well-known\/\u201d-Verzeichnis<\/h2>\n<p>Als Pr\u00e4fix von sogenannten \u201ewell-known <a href=\"https:\/\/de.wikipedia.org\/wiki\/Uniform_Resource_Identifier\" target=\"_blank\" rel=\"noopener\">URIs<\/a>\u201c verweisen solche Verzeichnisse in aller Regel auf Informationen \u00fcber den Host. Sie lassen sich via Web abfragen. Wird etwa ein <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikat<\/a> \u00fcber ACME (<a href=\"https:\/\/de.wikipedia.org\/wiki\/Automatic_Certificate_Management_Environment\" target=\"_blank\" rel=\"nofollow noopener\">Automatic Certificate Management Environment<\/a>) bestellt, werden die Unterverzeichnisse \u201e\/.well-known\/acme-challenge\/\u201c oder auch \u201e.\/well-known\/pki-validation\u201c genutzt.<\/p>\n<p>Um beweisen zu k\u00f6nnen, dass sie Inhaber der Domain sind, platzieren Admins in einem dieser beiden Verzeichnisse eine Pr\u00fcfdatei. Die Zertifizierungsstelle kann diese Datei zum Verifizieren der Inhaberschaft von dort abrufen.<\/p>\n<h3>Website gehackt \u2013 Malware und Phishing an Bord<\/h3>\n<p>Das Verzeichnis \u201e.\/well-known\/\u201c einschlie\u00dflich aller Unterverzeichnisse eignet sich deshalb so gut als Versteck f\u00fcr Malware, weil Admins so selten hineinschauen. Hinzu kommt, dass das Verzeichnis versteckt ist und somit nicht angezeigt wird.<\/p>\n<p>Wie ZScaler in seinem Blogbeitrag erkl\u00e4rt, wurden mehrere hunderte WordPress- sowie Joomla-Seiten entdeckt, die betroffen sind. Sie k\u00f6nnen Ransomware oder Malware beinhalten oder aber auf verschiedene Phishing-Sites umleiten. WordPress-Phishing ist nichts Neues &#8211; <a href=\"https:\/\/www.psw-group.de\/blog\/wordpress-ebay-phishing-attacken-machen-vor-internetriesen-nicht-halt\">j\u00fcngst berichteten wir<\/a>.<\/p>\n<p>Da das Verzeichnis so gut versteckt ist, wird die Lebensdauer der b\u00f6sartigen Inhalte deutlich verl\u00e4ngert. Stie\u00df ZScaler auf Phishing-Sites, ahmten diese verschiedene Erscheinungsbilder nach, etwa das von Dropbox, Yahoo, DHL oder der Bank of America.<\/p>\n<h3>Website Sicherheit \u2013 Ist auch Ihre Website gehackt worden?<\/h3>\n<p>Gerade Schwachstellen, die durch veraltete Plugins, Themen oder Erweiterungen entstehen, sind Einfallstor f\u00fcr die Cyberkriminellen. Auch veraltete Joomla- und WordPress-Versionen sind gef\u00e4hrdet \u2013 insbesondere beim Verwenden von SSL-Zertifikaten mit ACME. Die ZScaler-Forscher haben entdeckt, dass kompromittierte WordPress-Seiten vorwiegend die Versionen 4.8.9 bis 5.1.1 verwenden.<\/p>\n<h3>Unentdeckt, obwohl Admins ihre Website pr\u00fcfen<\/h3>\n<p>Wenngleich Admins ihre Website auch regelm\u00e4\u00dfig pr\u00fcfen: Das Verzeichnis \u201e\/.well-known\/\u201c ger\u00e4t leider h\u00e4ufig in Vergessenheit. Nutzt man den Kommandozeilenbefehl ls (list), womit sich Dateien auflisten lassen, wird das Verzeichnis nicht dargestellt &#8211; ironischerweise ist es aus Sicherheitsgr\u00fcnden versteckt. Kein Wunder also, dass der Website Hack oft unbemerkt bleibt.<\/p>\n<h2>So k\u00f6nnen Sie die Sicherheitsl\u00fccke schlie\u00dfen<\/h2>\n<p>Es ist gar nicht so schwer, die Site zu sch\u00fctzen. Wenn Sie eine Website betreiben und SSL-Zertifikate mit ACME verwenden, k\u00f6nnen Sie das Verzeichnis \u201e\/.well-known\/\u201c einschlie\u00dflich aller Unterverzeichnisse in Ihre Sicherheits\u00fcberpr\u00fcfungen einbeziehen. Werfen Sie unbedingt auch einen Blick in \u201e\/.well-known\/acme-challenge\/\u201c sowie in \u201e\/.well-known\/pki-validation\/\u201c. Hier sollten sich ausschlie\u00dflich die Zertifikatsdateien befinden. Haben Sie das Verzeichnis regelm\u00e4\u00dfig im Blick, k\u00f6nnen Sie Ihre Website effektiv vor Hackern sch\u00fctzen und die Website-Sicherheit erh\u00f6hen.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fwebsite-sicherheit-analysten-entdecken-malware-im-well-known-verzeichnis%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fwebsite-sicherheit-analysten-entdecken-malware-im-well-known-verzeichnis%2F&text=Website%20Sicherheit%3A%20Analysten%20entdecken%20Malware%20im%20%E2%80%9C%2F.well-known%2F%E2%80%9D-Verzeichnis\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fwebsite-sicherheit-analysten-entdecken-malware-im-well-known-verzeichnis%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fwebsite-sicherheit-analysten-entdecken-malware-im-well-known-verzeichnis%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Analysten vom IT-Sicherheitsunternehmen ZScaler entdeckten, dass von Kriminellen das Verzeichnis \u201e\/.well-known\/\u201c gerne genutzt wird, um Malware zu verstecken. In einem Blogbeitrag fassten die Analysten ihre Erkenntnisse zur Website Sicherheit zusammen. Das \u201e\/.well-known\/\u201d-Verzeichnis Als Pr\u00e4fix von sogenannten \u201ewell-known URIs\u201c verweisen solche Verzeichnisse in aller Regel auf Informationen \u00fcber den Host. Sie lassen sich via Web abfragen. Wird etwa ein SSL-Zertifikat \u00fcber ACME (Automatic Certificate Management Environment) bestellt, werden die Unterverzeichnisse \u201e\/.well-known\/acme-challenge\/\u201c [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":7020,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[759],"class_list":["post-7008","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-phishing"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/7008","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=7008"}],"version-history":[{"count":6,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/7008\/revisions"}],"predecessor-version":[{"id":12044,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/7008\/revisions\/12044"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/7020"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=7008"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=7008"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=7008"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}