Bereinigung und Härtung gehackter Websites
Bereinigt, abgesichert und erklärt.
Eingeschleuste Weiterleitungen, Spam-Seiten in Ihren Suchergebnissen, eine rote Google-Warnung, ein gesperrtes Hosting-Konto. Ich entferne den Schadcode, schließe den Zugang und gebe Ihnen einen schriftlichen Bericht darüber, wie es passiert ist – denn eine Bereinigung, die diese Frage nicht beantwortet, ist nur eine Pause bis zur nächsten.
01SymptomeWas Sie vermutlich sehen
Die Anzeichen – und was sie meist bedeuten.
Besucher werden woandershin umgeleitet
Meist nur ein Teil der Besucher – die von Google kommen, am Handy surfen oder zum ersten Mal da sind. Diese Auswahl ist Absicht: So sieht die Website für den angemeldeten Inhaber normal aus, während alle anderen zu Geld gemacht werden. Wenn Ihre Website für Sie gut aussieht, Kunden aber etwas anderes sagen, glauben Sie den Kunden.
Seiten, die Sie nie geschrieben haben, stehen bei Google
Suchen Sie nach site:ihredomain.de, und Sie finden Pharma-Angebote, gefälschte Waren oder Glücksspielseiten. Das ist Spam-Injektion, und sie verbrennt gerade den Suchruf, den Sie über Jahre aufgebaut haben.
Ein roter Warnbildschirm vor Ihrer Website
Google Safe Browsing hat die Domain markiert. Chrome, Firefox und Safari nutzen es alle, das nimmt Sie also für den Großteil des Internets praktisch vom Netz, bis die Website bereinigt und überprüft ist.
Ihr Hoster hat das Konto gesperrt
Meist, weil der Server Spam verschickt oder andere Rechner angreift. Hoster stellen auf Anfrage normalerweise einen eingeschränkten Zugang zur Behebung wieder her und wollen einen Nachweis, dass das Problem gelöst ist, bevor sie die Sperre vollständig aufheben.
Administratorkonten, die Sie nicht kennen
Oder ein legitimes Konto, dessen E-Mail-Adresse still geändert wurde. Das bedeutet Persistenz: Die Angreifer wollen zurückkommen, und nur Dateien zu bereinigen wird sie nicht entfernen.
02HaltungWarum das ein einmaliger Auftrag ist
Warum ich Ihnen kein Monatsabo verkaufe.
Ein Großteil dieser Branche lebt von wiederkehrenden Sicherheitsgebühren. Dieses Modell funktioniert gut für den Anbieter, und für manche Websites ist es wirklich richtig – große WooCommerce-Shops, Mitgliederplattformen, alles, was Zahlungsdaten speichert. Für die durchschnittliche Unternehmenswebsite ist es der Verkauf einer Versicherung gegen ein Problem, das durch die Konfiguration verursacht wurde.
Meiner Erfahrung nach ist der Einstiegspunkt fast immer eines von drei Dingen: ein Plugin oder Theme, das gegen eine öffentlich bekannte Schwachstelle nicht gepatcht war, ein schwaches oder wiederverwendetes Administrator- oder FTP-Passwort oder ein Shared-Hosting-Konto, bei dem zuerst eine benachbarte Website kompromittiert wurde. Keines davon löst eine Monatsgebühr. Alle drei löst man, indem man die konkrete Ursache behebt und weiß, was aktuell gehalten werden muss.
Das Ergebnis hier ist also eine saubere Website, ein geschlossener Zugang und ein Dokument, das Ihnen sagt, welcher der drei es war. Wenn Sie danach doch eine laufende Überwachung möchten, sage ich Ihnen ehrlich, welche Werkzeuge ihr Geld wert sind – auch solche, die ich nicht verkaufe.
Wenn Ihre Website Kartendaten oder personenbezogene Daten in irgendeinem Umfang speichert, verstehen Sie diese Seite nicht als Sicherheitsberatung. Lassen Sie ein richtiges Audit durchführen und behandeln Sie eine Kompromittierung als meldepflichtigen Vorfall, bis Sie das Gegenteil bestätigt haben.
03AblaufWirklich eine Reihenfolge
Wie eine Bereinigung abläuft.
- 01
Beweise sichern
- Eine vollständige Kopie von Dateien und Datenbank, bevor irgendetwas angefasst wird. Den Schadcode zuerst zu löschen fühlt sich produktiv an und zerstört die Spur, die zeigt, wie sie hereingekommen sind.
- 02
Jede Schadlast finden, nicht nur die offensichtliche
-
Core-Dateien werden mit den offiziellen Prüfsummen abgeglichen, Themes und Plugins mit sauberen Kopien verglichen, dazu die Stellen, die man vergisst: geplante Aufgaben, die Optionstabelle, Uploads und
.htaccess. - 03
Den Zugang schließen
- Die verwundbare Komponente patchen oder entfernen, alle betroffenen Zugangsdaten ändern, unbefugte Konten entfernen und Dateirechte korrigieren. Eine Bereinigung ohne diesen Schritt verschafft Ihnen etwa eine Woche.
- 04
Den Rest härten
- Eine vernünftige Serverkonfiguration, deaktivierte Dateibearbeitung im Adminbereich, eingeschränkte PHP-Ausführung in den Uploads und die überfälligen Updates. Konfiguration, kein weiteres Plugin.
- 05
Von den Listen streichen lassen
- Prüfen, dass die Website sauber ist, dann die Überprüfung über die Google Search Console beantragen und mit dem Abuse-Team Ihres Hosters klären. Google bestimmt den Zeitpunkt; meist dauert es ein paar Tage.
- 06
Alles aufschreiben
- Was gefunden wurde, wo, wie sie am wahrscheinlichsten hereingekommen sind, was ich geändert habe und worauf Sie achten müssen. In verständlicher Sprache, für nicht-technische Leser.
04FragenOft gestellt, klar beantwortet
Was Menschen fragen, wenn das passiert.
Kann ich nicht einfach ein Backup einspielen?
Oft nicht, und es ist der häufigste Weg, sich innerhalb weniger Tage erneut zu infizieren. Ein Backup setzt die Website auf einen Zeitpunkt zurück – aber wenn der Zugang ein veraltetes Plugin war, steckt dieses Plugin auch im Backup. Schlimmer noch: Die meisten wissen nicht, wann die Kompromittierung tatsächlich passiert ist, sodass das gewählte Backup sie häufig schon enthält. Wiederherstellen ist ein nützlicher Schritt, nie die ganze Arbeit.
Wie sind sie hereingekommen?
Das ist die Frage, für die es sich zu zahlen lohnt, und Sie bekommen eine schriftliche Antwort. Meist eine bekannte Schwachstelle in einem nicht gepatchten Plugin oder Theme, ein kompromittiertes Administrator- oder FTP-Passwort oder ein Shared Hosting, bei dem zuerst ein anderes Konto kompromittiert wurde. Wenn ich es wirklich nicht feststellen kann, sage ich das klar, statt eine Geschichte zu erfinden, und härte stattdessen alles Erreichbare.
Wie lange dauert es?
Die meisten einfachen Fälle sind innerhalb von ein bis zwei Werktagen erledigt. Länger dauert es bei einer Website, die seit Monaten kompromittiert ist, bei mehreren übereinanderliegenden Infektionen oder wenn der Zugang im Hosting-Konto liegt statt in WordPress. Eine realistische Schätzung bekommen Sie, nachdem ich hineingeschaut habe, nicht vorher.
Wird die Google-Warnung entfernt?
Ich bereinige die Website, prüfe sie und beantrage die Überprüfung über die Search Console. Den Zeitpunkt bestimmt Google – meist ein paar Tage, sobald die Website wirklich sauber ist. Wer Ihnen ein bestimmtes Datum verspricht, rät auf Ihre Kosten.
Mein Hoster hat das Konto gesperrt. Können Sie trotzdem helfen?
Ja, und das kommt oft vor. Hoster stellen auf Anfrage meist einen eingeschränkten Zugang zur Behebung wieder her oder stellen eine Kopie von Dateien und Datenbank bereit. Ich habe mit den Abuse-Teams der großen Hoster gearbeitet und kann Ihnen sagen, was sie sehen wollen, bevor sie die Sperre aufheben.
Sollte ich die Website sofort offline nehmen?
Wenn sie aktiv Kunden umleitet oder Spam ausliefert, ja – eine Wartungsseite begrenzt den Imageschaden, während bereinigt wird. Erstellen Sie vorher eine vollständige Kopie von Dateien und Datenbank, bevor Sie irgendetwas ändern. Diese Kopie macht es möglich herauszufinden, wie sie hereingekommen sind.
Brauche ich danach ein monatliches Sicherheitspaket?
Für eine gewöhnliche Unternehmenswebsite meist nicht. Die meisten Kompromittierungen sind Konfigurations- und Gewohnheitsprobleme, die ein Abo nicht löst. Websites mit Zahlungs- oder personenbezogenen Daten sind ein anderes Gespräch, und ich sage es Ihnen, wenn Ihre dazugehört.
Wenn es gerade passiert
Schicken Sie mir die URL und was Sie sehen.
Nennen Sie Ihren Hoster und ob Sie noch Admin-Zugang haben. Ich antworte am selben Werktag, IST. Ist die Website sauber, lohnt sich oft die Tempo-Optimierung, solange ohnehin alles offen ist.