TEST

WordPress & Web

Website gehackt: Die wichtigsten Sofortmaßnahmen

Fremde Inhalte, unerwartete Weiterleitungen oder eine Warnung von Google sind deutliche Alarmsignale. Jetzt geht es darum, Zugänge zu sichern, Beweise zu erhalten und die Website vollständig statt nur oberflächlich zu bereinigen.

Das Wichtigste vorweg: Lösche die Website nicht überstürzt und spiele nicht blind irgendein Backup ein. Sichere zuerst den aktuellen Zustand, sperre unbefugte Zugänge und kläre, wann der Angriff begann.

Ein Angriff kann offensichtlich sein oder lange unbemerkt bleiben. Manche Websites zeigen fremde Werbung, andere leiten nur Besucher aus Suchmaschinen um. Wieder andere versenden Spam, legen versteckte Benutzer an oder verändern Dateien, ohne die sichtbare Seite sofort zu stören.

Eine schnelle Reaktion ist wichtig. Hektische Einzelmaßnahmen erschweren jedoch die Ursachenanalyse und können Beweise oder neue Inhalte zerstören.

Woran Du eine kompromittierte Website erkennst

  • Google oder der Browser warnt vor Schadsoftware.
  • Besucher werden auf fremde Seiten umgeleitet.
  • Unbekannte Administratoren erscheinen in WordPress.
  • Dateien oder Beiträge wurden ohne nachvollziehbare Änderung verändert.
  • Der Hoster meldet verdächtige Prozesse oder ungewöhnlichen Mailversand.
  • Die Website wird plötzlich langsam oder erzeugt viele Fehlermeldungen.

Ein einzelnes Symptom beweist nicht immer einen Angriff. Die Kombination aus Protokollen, Dateiänderungen, Benutzerkonten und externen Warnungen schafft Klarheit.

Welche Sofortmaßnahmen sinnvoll sind

Dokumentiere Warnmeldungen, Zeitpunkt und auffällige URLs. Sichere Dateien, Datenbank und Serverprotokolle, bevor Du den Zustand veränderst. Ändere Zugangsdaten über ein sauberes Gerät – mindestens Hosting, WordPress, Datenbank, FTP beziehungsweise SFTP und beteiligte E-Mail-Konten.

Wenn die Website aktiv Schadsoftware verteilt, kann eine vorübergehende Wartungsseite erforderlich sein. Sie sollte kontrolliert eingerichtet werden, damit Beweise und Daten erhalten bleiben.

Welches Backup ist wirklich sauber?

Das neueste Backup kann den Angriff bereits enthalten. Entscheidend ist der vermutete Beginn der Kompromittierung. Vergleiche mehrere Sicherungsstände und prüfe, ob Dateien, Datenbank und Uploads vollständig enthalten sind.

Ein älteres sauberes Backup löst nicht automatisch die Sicherheitslücke. Wird die ursprüngliche Ursache nicht geschlossen, kann die Website kurz nach der Wiederherstellung erneut kompromittiert werden.

Warum sichtbares Löschen nicht genügt

Angreifer hinterlassen häufig mehrere Zugänge: manipulierte Plugins, versteckte PHP-Dateien, geplante Aufgaben, neue Benutzer oder veränderte Datenbankeinträge. Eine einzelne gefundene Datei ist deshalb selten die vollständige Bereinigung.

WordPress-Kern, Theme und Plugins sollten mit vertrauenswürdigen Originalen verglichen oder sauber ersetzt werden. Nicht benötigte Erweiterungen und Benutzer werden entfernt. Anschließend werden Protokolle, Dateirechte und Konfiguration geprüft.

Wie die Website anschließend abgesichert wird

Alle Zugangsdaten und Sicherheitsschlüssel werden erneuert. WordPress, Plugins, Theme und PHP-Version müssen gepflegt sein. Zwei-Faktor-Anmeldung, begrenzte Benutzerrechte, regelmäßige externe Backups und Monitoring reduzieren das Risiko.

Auch lokale Computer und E-Mail-Konten gehören zur Prüfung. Ein gestohlenes Kennwort bleibt gefährlich, selbst wenn die Website technisch bereinigt wurde.

Hilfe bei gehackten Websites

ToMa·MAC unterstützt bei Analyse, Sicherung, Bereinigung und Wiederinbetriebnahme kompromittierter WordPress-Websites. Du erhältst eine dokumentierte Einschätzung und einen Plan für die weitere Absicherung.

Deine Website wurde angegriffen?

Ich sichere den Zustand und plane die Bereinigung nachvollziehbar.

Sichtbare Symptome zu entfernen reicht nicht – Zugänge, Schadcode und Ursache müssen gemeinsam geprüft werden.

Termin anfragen