Notfall bundesweit per Fernwartung

WordPress gehackt: so gehe ich vor, und was Sie jetzt tun sollten

Ihre Seite zeigt plötzlich Werbung für Medikamente oder Glücksspiel, Google warnt vor ihr, Ihr Hoster meldet Spam-Versand, oder in der Suche erscheinen hunderte Seiten in fremder Sprache unter Ihrer Domain. Das ist ein Hack, und er ist häufiger, als Sie denken. Ich bereinige gehackte WordPress-Installationen und die Server darunter, per Fernwartung, deutschlandweit, und schreibe auf, was ich gefunden und was ich entfernt habe.

01 Sofort

Was Sie in der ersten Stunde tun sollten

  1. Nichts löschen

    Jede gelöschte Datei ist ein verlorener Hinweis darauf, wie der Angreifer hereinkam. Ohne diesen Hinweis kommt er wieder.

  2. Zustand sichern

    Wenn Sie können: Komplettsicherung oder Snapshot beim Hoster. Sonst mache ich das als Erstes.

  3. Passwörter ändern

    WordPress-Admin, FTP, Datenbank, Hosting-Konto, und zwar von einem sauberen Rechner aus.

  4. Nicht „Alles wiederherstellen" klicken

    Ein Backup von letzter Woche kann den Schadcode schon enthalten.

  5. Anrufen

    Je früher, desto weniger Schaden bei Google und bei Ihren Kunden.

02 Vorgehen

So gehe ich vor

01

Bestandsaufnahme, ohne etwas zu verändern

Ich sehe mir Dateien, Datenbank, Benutzerkonten, Cronjobs, Logdateien und die Serverkonfiguration an und notiere, was auffällt: veränderte Kerndateien, fremde Plugins, Konten, die niemand angelegt hat, geplante Aufgaben, die nachladen.

02

Sicherung des Zustands

Bevor ich etwas anfasse, liegt eine Kopie des befallenen Zustands außerhalb des Servers. Sie ist der Beleg und der Rückweg.

03

Bereinigung mit Protokoll

Entfernen von Schadcode in Dateien und Datenbank, Löschen fremder Konten und Aufgaben, Neuinstallation von WordPress-Kern und Plugins aus sauberen Quellen, Vergleich mit den Original-Prüfsummen. Jede Datei, jeder Eintrag steht im Protokoll.

04

Härtung

Updates, Schlüssel statt Passwort für den Serverzugang, eingeschränkte Rechte, Firewall, Sperren von Dateiausführung in Upload-Ordnern, regelmäßiger Scan. Die Lücke, durch die der Angreifer kam, wird geschlossen, nicht nur der Schaden beseitigt.

05

Nachsorge

Prüfung bei Google, ob die Warnung entfernt wird, Kontrolle in den Wochen danach, Bericht mit dem, was geprüft wurde und was nicht.

03 Erfahrung

Typische Fälle, die ich gesehen habe

  • Doorway-Kampagnen. Tausende erzeugte Seiten in fremder Sprache unter Ihrer Domain, die in der Suche auftauchen, gesteuert von einer versteckten Fernsteuerungsdatei. Meist über ein veraltetes Plugin eingeschleust.
  • Fremde Administratoren. Ein Konto mit unauffälligem Namen, angelegt vor Monaten, das nach der Bereinigung die Hintertür wieder öffnet, wenn man es übersieht.
  • Spam-Versand vom Server. Die Seite sieht sauber aus, aber der Server verschickt Mails und landet auf Sperrlisten. Ursache oft eine Datei im Upload-Ordner.
  • Befallene Sicherung. Die Sicherung, die zurückgespielt werden sollte, enthielt den Schadcode bereits. Deshalb prüfe ich Sicherungen, bevor sie zurückkommen.

Fragen und Antworten

Wie schnell können Sie anfangen?

Bei einem laufenden Befall in der Regel am selben oder nächsten Werktag, per Fernwartung. Ich brauche dafür Zugang zum Hosting und zum Server.

Muss die Seite offline?

Nicht immer. Wenn sie Besucher gefährdet oder Spam verschickt, ja, vorübergehend. Ich sage Ihnen vorher, was passiert.

Was kostet das?

Die Bestandsaufnahme ist ein abgegrenzter Auftrag mit festem Umfang. Die Bereinigung wird nach dem Befund kalkuliert, weil erst dann klar ist, was zu tun ist.

Geht das auch bei Plesk oder Managed-Hosting?

Ja. Die meisten Fälle, die ich bereinigt habe, lagen auf Plesk-Servern. Bei Managed-Hosting arbeite ich mit dem Zugang, den der Anbieter erlaubt.

Wie verhindere ich das nächste Mal?

Updates, wenige und gepflegte Plugins, starke Zugänge mit Schlüssel, regelmäßiger Scan, Sicherung außerhalb des Servers. Das richte ich nach der Bereinigung ein, wenn Sie wollen.

Jetzt

Sagen Sie mir, was Sie sehen.

Fremde Inhalte, Google-Warnung, Hoster-Meldung: Ich sage Ihnen am Telefon, was jetzt zu tun ist. Bundesweit per Fernwartung, Termine nach Absprache.

Termine
nur nach Absprache

Oder direkt schreiben

Das Kontaktformular nimmt Ihre Anfrage entgegen. Keine Speicherung in einer Datenbank, keine Cookies.

Zum Kontaktformular