Warum erscheinen unbekannte Seiten meiner Website bei Google?

Sie sehen bei Google Seiten, die Sie nie erstellt haben? Erfahren Sie die möglichen Ursachen, von gehackten Spam-Seiten bis zu alten oder Staging-URLs, und wie Sie sie sicher prüfen und bereinigen.

Support-Ticket eröffnen

Wenn Sie nach Ihrem Unternehmen suchen und Seiten Ihrer eigenen Domain finden, die Sie nie erstellt haben, ist Ihre Sorge verständlich. Die Titel sind vielleicht in einer anderen Sprache, werben für Produkte, die Sie nicht verkaufen, oder wirken einfach fremd.

Möglicherweise bemerken Sie:

  • Ergebnisse mit Ihrem Domainnamen, aber mit Titeln zu Arzneimitteln, gefälschten Markenwaren, Glücksspiel oder Krediten
  • Seiten auf Japanisch, Chinesisch oder in einer anderen Sprache, die Sie nicht verwenden
  • alte Seiten, die Sie für gelöscht hielten
  • seltsame URLs mit langen Codes oder Parametern
  • einen Anstieg der „indexierten Seiten“ in der Google Search Console, den Sie sich nicht erklären können
  • eine Nachricht von Google über gehackte Inhalte

Unbekannte Seiten bedeuten nicht immer, dass Ihre Website gehackt wurde. Manche Ursachen sind harmlos, etwa alte Inhalte, eine Staging-Kopie der Website oder automatisch erzeugte WordPress-Seiten.

Wenn die Seiten jedoch Spam oder Inhalte ohne Bezug zu Ihrem Geschäft enthalten, sollten sie als möglicher Sicherheitsvorfall behandelt werden. Spam-Seiten können Ihrem Ruf in den Suchergebnissen schaden, Besucher in die Irre führen und eine Sicherheitswarnung von Google nach sich ziehen.

Dieser Leitfaden erklärt, wie Sie die Fälle unterscheiden, welche Prüfungen gefahrlos möglich sind, wie Sie das Problem bereinigen und wie Sie Google bitten, die Seiten aus den Ergebnissen zu entfernen.

Was bedeutet es, wenn unbekannte Seiten bei Google erscheinen?

Google zeigt Seiten an, die es gefunden und indexiert hat. Wenn eine Seite mit Ihrem Domainnamen in den Suchergebnissen erscheint, hat Google sie irgendwann auf Ihrer Website gefunden oder einen Link entdeckt, der auf eine URL Ihrer Domain verweist.

Daraus ergeben sich drei grundsätzliche Möglichkeiten:

  • jemand hat ohne Ihre Erlaubnis Seiten hinzugefügt, meist über eine Sicherheitslücke
  • Ihre Website erzeugt Seiten, von deren Existenz Sie nichts wussten, etwa Anhangseiten, Suchergebnisseiten oder URLs mit Parametern
  • die Seiten sind alt oder stammen von einer anderen Kopie der Website, etwa einer Staging- oder Entwicklungsversion

Der erste Schritt ist nicht, etwas zu löschen, sondern zu verstehen, welche Situation vorliegt.

Könnte meine Website gehackt worden sein?

Wenn die unbekannten Seiten für Produkte oder Dienstleistungen werben, mit denen Sie nichts zu tun haben, ist eine Kompromittierung die wahrscheinlichste Erklärung.

Diese Art von Angriff wird oft als SEO-Spam bezeichnet. Der Angreifer nutzt den Ruf Ihrer Domain, um seine eigenen Inhalte in den Suchergebnissen nach oben zu bringen. Ein bekanntes Beispiel ist der sogenannte „Japanese Keyword Hack“, aber dieselbe Technik taucht in vielen Sprachen und Themen auf.

Wie SEO-Spam in der Regel funktioniert

Typischerweise:

  • verschafft sich der Angreifer Zugang über ein anfälliges Plugin, ein Theme, ein gestohlenes Passwort oder eine andere Schwachstelle
  • fügt er Dateien oder Datenbankeinträge hinzu, die große Mengen an Spam-Seiten erzeugen
  • reicht er manchmal eine gefälschte Sitemap ein, damit Google die Seiten schneller entdeckt
  • bestätigt er möglicherweise sein eigenes Konto in der Google Search Console für Ihre Domain
  • verlinkt er die Seiten von anderen kompromittierten Websites

Dabei kann es sich um Tausende automatisch erzeugter URLs handeln, jede mit Spam-Keywords im Titel. Besucher, die darauf klicken, werden möglicherweise zu einem Shop, einem Betrug oder einer anderen fremden Website weitergeleitet.

Warum Sie die Seiten selbst vielleicht nicht sehen

Viele SEO-Spam-Infektionen nutzen eine Technik namens Cloaking. Der schädliche Code zeigt Google etwas anderes als Ihnen.

Die Spam-Seiten können zum Beispiel:

  • nur erscheinen, wenn der Crawler von Google sie anfordert
  • nur für Besucher erscheinen, die über die Google-Suche kommen
  • angemeldeten Administratoren eine normale Seite oder einen Fehler „nicht gefunden“ zeigen
  • nur auf Mobilgeräten oder in bestimmten Ländern erscheinen

Deshalb kann die Website völlig normal aussehen, wenn Sie sie öffnen, während Google Hunderte Spam-Ergebnisse anzeigt. Dass Sie die Seiten nicht sehen können, ist kein Beweis dafür, dass es sie nicht gibt.

Welche anderen Ursachen gibt es?

Bevor Sie vom Schlimmsten ausgehen, ziehen Sie die harmlosen Erklärungen in Betracht. Sie sind häufig und treten manchmal zusammen mit einer echten Kompromittierung auf.

Alte Seiten

Seiten, die Sie vor langer Zeit gelöscht haben, können noch indexiert sein, besonders wenn sie noch Inhalte liefern, falsch weiterleiten oder von anderen Websites verlinkt werden. Auch Seiten einer früheren Version der Website oder eines früheren Inhabers der Domain können eine Weile im Index von Google bleiben.

Eine Staging- oder Entwicklungsseite

Viele Websites haben eine Kopie für Tests, oft auf einer Subdomain wie staging.example.com oder dev.example.com. Wenn sie nicht geschützt oder so eingestellt war, dass Suchmaschinen abgehalten werden, hat Google sie möglicherweise indexiert. Die Seiten sehen aus wie Ihre, aber mit Testinhalten oder veralteten Informationen.

Interne Suchergebnisseiten

WordPress erstellt für jede Suche auf der Website eine Seite, mit Adressen wie example.com/?s=keyword. Spammer verlinken manchmal auf diese URLs mit Spam-Phrasen als Suchbegriff, sodass Google Seiten indexiert, die ihren Text auf Ihrer Domain anzeigen. Keine Datei auf Ihrer Website wurde verändert, aber das Ergebnis sieht trotzdem schlecht aus.

Anhangseiten

Ältere WordPress-Websites erstellen möglicherweise für jedes hochgeladene Bild oder Dokument eine eigene Seite. Diese Seiten zeigen meist nur die Datei und einen Titel. Neuere WordPress-Installationen deaktivieren sie standardmäßig, ältere Websites veröffentlichen sie unter Umständen noch.

URLs mit Parametern

Filter, Sortieroptionen, Tracking-Codes und Sitzungswerte können viele Versionen derselben Seite erzeugen, etwa ?orderby=price oder ?utm_source=newsletter. Google indexiert möglicherweise einige davon, wodurch die Liste der indexierten Seiten länger und seltsamer wirkt als erwartet.

Schlagwort-, Kategorie- und Autorenarchive

WordPress und viele Themes erstellen Archivseiten für Schlagwörter, Kategorien, Autoren und Daten. Wenn über die Jahre viele Schlagwörter angelegt wurden, zeigt Google möglicherweise Seiten, die Sie nie bewusst veröffentlicht haben.

Wie erkennen Sie, welche Situation vorliegt?

Einige Fragen helfen:

  • Hat der Inhalt mit Ihrem Geschäft zu tun? Alte Seiten, Archive und Anhangseiten enthalten normalerweise Ihre eigenen Inhalte. Spam über fremde Produkte ist ein starkes Warnsignal.
  • Ist es eine Sprache, die Sie verwenden? Seiten in einer Sprache, in der Sie nie veröffentlicht haben, sind selten harmlos.
  • Kennen Sie die Subdomain? Eine Kopie Ihrer Website auf staging. oder dev. deutet eher auf ein Indexierungsproblem als auf einen Hack hin.
  • Meldet Google etwas? Eine Nachricht über gehackte Inhalte oder Spam in der Search Console ändert die Priorität sofort.
  • Wann hat es begonnen? Ein plötzlicher Anstieg der indexierten Seiten nach einem Plugin-Update oder nach einer Zeit ohne Wartung verdient Aufmerksamkeit.

Wenn Sie unsicher sind, gehen Sie vom Schlimmsten aus, bis jemand die Lage geprüft hat. Es ist sicherer, ein harmloses Problem zu untersuchen, als eine Kompromittierung zu übersehen.

Was sind die sicheren ersten Prüfungen?

Bei diesen Prüfungen sehen Sie sich nur Informationen an. Sie verändern Ihre Website nicht.

Suchen Sie bei Google nach Ihrer Domain

Suchen Sie nach site:example.com und ersetzen Sie die Adresse durch Ihre Domain. So sehen Sie eine Auswahl der Seiten, die Google für Ihre Website indexiert hat.

Sie können die Suche mit Begriffen eingrenzen, die nichts mit Ihrem Geschäft zu tun haben, zum Beispiel site:example.com casino oder site:example.com viagra. Subdomains prüfen Sie mit site:staging.example.com.

Die Ergebnisse sind keine vollständige Liste, und die angezeigte Anzahl ist nur eine Schätzung. Sie zeigen aber oft, um welche Art von Seiten es sich handelt.

Klicken Sie Spam-Ergebnisse nicht wiederholt an. Wenn Sie sie dokumentieren müssen, machen Sie stattdessen Screenshots der Suchergebnisse.

Prüfen Sie die Google Search Console

Wenn Ihre Website mit der Search Console verbunden ist, sehen Sie sich Folgendes an:

  • Security & Manual Actions → Security Issues (Sicherheit und manuelle Maßnahmen → Sicherheitsprobleme), um zu sehen, ob Google gehackte Inhalte gemeldet hat
  • Security & Manual Actions → Manual actions (Sicherheit und manuelle Maßnahmen → Manuelle Maßnahmen), um zu sehen, ob Google eine Abstrafung wegen Spam verhängt hat
  • Indexing → Pages (Indexierung → Seiten), um zu sehen, wie viele Seiten indexiert sind und ob sich die Zahl plötzlich verändert hat
  • Indexing → Sitemaps (Indexierung → Sitemaps), um zu prüfen, dass nur Sitemaps eingereicht wurden, die Sie kennen
  • Settings → Users and permissions (Einstellungen → Nutzer und Berechtigungen), um nach Inhabern oder Nutzern zu suchen, die Sie nicht kennen

Ein unbekannter Inhaber in der Search Console ist ein wichtiges Zeichen. Angreifer bestätigen manchmal die Domain, um ihre eigenen Sitemaps einreichen zu können.

Wenn Sie keinen Zugriff auf die Search Console haben, fragen Sie Ihre Webagentur, Ihren Entwickler oder Ihr Marketingteam, wer sie verwaltet.

Notieren Sie, was Sie finden

Sammeln Sie:

  • Screenshots der seltsamen Suchergebnisse
  • eine Liste von Beispiel-URLs
  • das Datum, an dem Sie sie zum ersten Mal bemerkt haben
  • alle Nachrichten von Google oder Ihrem Hosting-Anbieter
  • kürzliche Änderungen an der Website

Diese Informationen helfen der Person, die das Problem untersucht.

Was sollten Sie tun, wenn die Seiten Spam sind?

Wenn die Seiten eindeutig Spam sind, kommt es auf die Reihenfolge der Schritte an. Seiten bei Google entfernen zu lassen, bevor die Website bereinigt ist, löst nichts, denn der schädliche Code erzeugt sie immer wieder neu.

1. Bereinigen Sie zuerst die Website

Die Bereinigung sollte:

  • die Dateien oder Datenbankeinträge entfernen, die die Spam-Seiten erzeugen
  • gefälschte Sitemaps entfernen
  • unbekannte Administratorkonten entfernen, nachdem ihre Angaben festgehalten wurden
  • unbekannte Inhaber aus der Search Console entfernen
  • die Eintrittsstelle finden und schließen, etwa ein anfälliges Plugin oder ein gestohlenes Passwort
  • nach Backdoors suchen, über die der Angreifer zurückkommen könnte

Wenn Sie die letzten beiden Schritte auslassen, kehrt der Spam oft zurück. Mehr dazu lesen Sie unter warum Malware immer wieder zurückkommt.

2. Sorgen Sie dafür, dass die Spam-URLs einen Fehler zurückgeben

Nach der Bereinigung sollten die Spam-URLs den Status „nicht gefunden“ (404) oder „entfernt“ (410) zurückgeben. Das teilt Google mit, dass die Seiten nicht mehr existieren. Leiten Sie sie nicht alle auf Ihre Startseite weiter, denn das kann Google verwirren und sie länger im Index halten.

3. Bitten Sie Google um Überprüfung und Entfernung

Wenn Google ein Sicherheitsproblem gemeldet hat, beantragen Sie im Bericht zu Sicherheitsproblemen eine Überprüfung, sobald die Website sauber ist. Unser Leitfaden dazu, was zu tun ist, wenn Google Ihre Website als gefährlich markiert, erklärt den Ablauf.

Sie können in der Search Console außerdem Indexing → Removals nutzen, um bestimmte URLs oder URL-Präfixe vorübergehend aus den Suchergebnissen auszublenden, während Google die Website erneut crawlt. Das ist eine vorübergehende Maßnahme: Die dauerhafte Entfernung ergibt sich daraus, dass die Seiten einen Fehler zurückgeben.

Je nachdem, wie viele Spam-Ergebnisse es gibt und wie oft Google Ihre Website besucht, kann es Wochen dauern, bis einige vollständig verschwinden.

Was sollten Sie tun, wenn die Seiten nicht schädlich sind?

Bei harmlosen Ursachen hängt die Lösung von der Quelle ab:

  • Staging-Seiten: schützen Sie sie mit einem Passwort oder schränken Sie den Zugriff ein, und bitten Sie Ihren Entwickler, sie aus den Suchergebnissen herauszuhalten
  • Suchergebnisseiten: prüfen Sie, ob Ihr SEO-Plugin sie als „noindex“ kennzeichnet; viele tun das standardmäßig
  • Anhangseiten: deaktivieren Sie sie oder leiten Sie sie auf die Datei oder die übergeordnete Seite weiter
  • alte Seiten: lassen Sie sie 404 oder 410 zurückgeben oder leiten Sie sie auf eine passende aktuelle Seite weiter
  • Parameter und Archive: prüfen Sie die Einstellungen Ihres SEO-Plugins und verwenden Sie, wo sinnvoll, Canonical-Tags

Das sind Konfigurationsänderungen. Nehmen Sie sie daher einzeln vor und prüfen Sie jeweils das Ergebnis.

Was sollten Sie vermeiden?

Vermeiden Sie:

  • anzunehmen, die Seiten seien harmlos, weil Sie sie nicht sehen können
  • Entfernungen in der Search Console zu beantragen, bevor die Website bereinigt ist
  • wahllos Dateien zu löschen
  • alle Spam-URLs auf Ihre Startseite weiterzuleiten
  • ein altes Backup wiederherzustellen, ohne zu prüfen, ob es sauber ist
  • unbekannte Inhaber in der Search Console zu belassen
  • das Problem zu ignorieren, weil der Traffic normal aussieht

Wann sollten Sie Unterstützung anfragen?

Holen Sie sich Hilfe, wenn:

  • die Seiten Spam oder eine Sprache enthalten, die Sie nicht verwenden
  • Google gehackte Inhalte oder eine manuelle Maßnahme meldet
  • es unbekannte Inhaber in der Search Console oder unbekannte Administratoren in WordPress gibt
  • die Seiten zurückkehren, nachdem Sie sie entfernt haben
  • die Website Bestellungen, Zahlungen oder personenbezogene Daten verarbeitet
  • Sie nicht wissen, wie die Seiten entstanden sind

Sie müssen die Ursache nicht verstehen, bevor Sie fragen.

Wie D4Hub helfen kann

D4Hub kann:

  • die unbekannten Seiten analysieren und ihre Quelle ermitteln
  • die Search Console auf Sicherheitsprobleme, unbekannte Inhaber und gefälschte Sitemaps prüfen
  • Spam-Dateien, Datenbankeinträge und Backdoors finden und entfernen
  • die Eintrittsstelle ermitteln und schließen
  • Indexierungsprobleme durch Staging-Seiten, Anhänge oder Suchseiten beheben
  • die richtigen Antworten für entfernte URLs konfigurieren
  • die Anträge auf Überprüfung und Entfernung bei Google vorbereiten und einreichen
  • Maßnahmen empfehlen, die das Risiko einer Wiederholung verringern

Sie können in jeder Phase Unterstützung anfragen, vom ersten seltsamen Suchergebnis bis zu einer Bereinigung, die nicht funktioniert hat.

Support-Ticket eröffnen

Für Praktiker: die Quelle unbekannter Seiten finden

Die folgenden Prüfungen richten sich an Personen, die sicher mit der Search Console, SFTP oder einem Dateimanager des Hostings und WP-CLI umgehen.

Erstellen Sie vor Beginn ein vollständiges Backup der Dateien und der Datenbank und bewahren Sie es getrennt von der Live-Website auf. Es sichert Beweise und gibt Ihnen einen Weg zurück. Die meisten der folgenden Prüfungen lesen nur Informationen. Löschen oder ändern Sie nichts, bevor Sie verstehen, was es bewirkt.

Führen Sie gezielte site:-Suchen durch

Kombinieren Sie site: mit fremden Begriffen, Dateitypen oder Subdomains:

site:example.com
site:example.com -inurl:www
site:example.com casino
site:staging.example.com

Die Suche mit -inurl:www kann Subdomains aufdecken, von deren Indexierung Sie nichts wussten. Notieren Sie die URL-Muster, die Sie sehen, etwa einen gemeinsamen Ordner oder Parameter. Sie zeigen oft, wo der Spam erzeugt wird.

Prüfen Sie eine URL in der Search Console

Fügen Sie eine der verdächtigen URLs in das Feld für die URL-Prüfung oben in der Search Console ein. Es zeigt, ob die Seite indexiert ist, wann Google sie zuletzt gecrawlt hat und wie Google sie entdeckt hat.

Verwenden Sie Test live URL (Live-URL testen) und dann View tested page (Getestete Seite anzeigen), um das HTML zu sehen, das Google erhält. Wenn darin Spam erscheint, den Sie in Ihrem Browser nicht sehen, nutzt die Website Cloaking.

Prüfen Sie die Sitemaps

Öffnen Sie Ihre Sitemap, je nach SEO-Plugin oft unter example.com/sitemap.xml oder example.com/sitemap_index.xml. Prüfen Sie, ob sie nur Ihre eigenen Inhalte auflistet.

Vergleichen Sie sie dann mit den Sitemaps unter Indexing → Sitemaps (Indexierung → Sitemaps) in der Search Console. Jede Sitemap, die Sie nicht eingereicht haben, besonders eine mit ungewöhnlichem Namen, sollte untersucht werden.

Listen Sie die veröffentlichten Inhalte in WordPress auf

Dieser Befehl listet veröffentlichte Inhalte aller öffentlichen Typen auf, die neuesten zuerst:

wp post list --post_type=any --post_status=publish --fields=ID,post_title,post_date --orderby=date --order=DESC

Achten Sie auf Titel, die Sie nicht kennen, oder auf viele Einträge, die in kurzer Zeit erstellt wurden. Beachten Sie, dass manche SEO-Spam-Varianten gar keine Beiträge anlegen. Eine saubere Liste schließt eine Infektion also nicht aus.

Prüfen Sie die Datei .htaccess

Öffnen Sie auf Apache- und LiteSpeed-Servern die Datei .htaccess im WordPress-Hauptverzeichnis. Achten Sie neben dem Standardblock # BEGIN WordPress und klar gekennzeichneten Abschnitten von Caching- oder Sicherheits-Plugins auf Rewrite-Regeln, die Anfragen an unbekannte PHP-Dateien senden oder HTTP_USER_AGENT auf Namen von Suchmaschinen prüfen.

Prüfen Sie auch Unterordner auf .htaccess-Dateien. Websites auf Nginx verwenden keine .htaccess, daher muss die Serverkonfiguration gemeinsam mit dem Hosting-Anbieter geprüft werden.

Suchen Sie nach unbekannten PHP-Dateien

PHP-Dateien haben im Upload-Ordner nichts zu suchen:

find wp-content/uploads -type f -name "*.php"

Sie können auch PHP-Dateien auflisten, die in den letzten 30 Tagen geändert wurden:

find . -type f -name "*.php" -mtime -30

Auch legitime Updates ändern Dateien, ein aktuelles Datum ist also kein Beweis für eine Infektion. Achten Sie auf unbekannte Namen im Hauptverzeichnis, zufällig wirkende Dateinamen und Ordner, die zu keinem Plugin oder Theme gehören.

Überprüfen Sie Core- und Plugin-Dateien

wp core verify-checksums
wp plugin verify-checksums --all

Diese Befehle vergleichen Ihre Dateien mit den offiziellen Versionen. Premium- und individuell entwickelte Plugins lassen sich so nicht prüfen, was für sich genommen kein Zeichen einer Infektion ist.

Wenn Sie etwas finden, das Sie nicht verstehen, hören Sie an dieser Stelle auf. D4Hub kann die Ergebnisse mit Ihnen durchgehen oder die Untersuchung übernehmen.

Häufig gestellte Fragen

Verschwinden die Spam-Seiten von selbst?

Nicht, solange sich der schädliche Code noch auf der Website befindet. Er liefert die Seiten weiterhin an Google aus. Sobald die Website sauber ist und die URLs einen Fehler zurückgeben, entfernt Google sie nach und nach beim erneuten Crawlen.

Löscht das Tool zum Entfernen die Seiten dauerhaft?

Nein. Es blendet URLs vorübergehend aus den Ergebnissen von Google aus. Dauerhaft entfernt werden die Seiten erst, wenn sie den Status 404 oder 410 zurückgeben oder auf andere Weise von der Indexierung ausgeschlossen sind.

Warum kann Google Seiten sehen, die ich nicht öffnen kann?

Der schädliche Code nutzt möglicherweise Cloaking und zeigt Spam nur dem Crawler von Google oder Besuchern, die über die Suchergebnisse kommen. Angemeldete Administratoren sehen oft eine normale Seite. Das URL-Prüftool in der Search Console zeigt, was Google tatsächlich erhält.

Wirkt sich das auf meine Rankings aus?

Das kann passieren. Spam-Seiten können das Vertrauen in Ihre Domain verringern, eine manuelle Maßnahme oder eine Sicherheitswarnung nach sich ziehen und Ihre echten Seiten aus den Ergebnissen verdrängen. Eine schnelle Bereinigung begrenzt den Schaden.

Kann eine Staging-Seite wirklich bei Google erscheinen?

Ja. Wenn eine Staging- oder Entwicklungskopie öffentlich erreichbar und nicht geschützt ist, kann Google sie finden und indexieren. Ein Passwortschutz ist die zuverlässigste Lösung.

Sollte ich meine Passwörter ändern?

Wenn die Seiten Spam sind, ja, als Teil der Bereinigung. Ändern Sie die Passwörter für WordPress, Hosting, SFTP und Datenbank, am besten nachdem die Eintrittsstelle gefunden wurde, damit die neuen Passwörter nicht auf demselben Weg offengelegt werden.

Kann D4Hub helfen, wenn ich keinen Zugriff auf die Search Console habe?

Ja. D4Hub kann helfen herauszufinden, wer die Property verwaltet, den Zugriff wo möglich wiederherstellen oder bestätigen und interpretieren, was Google meldet.

Verwandte Ressourcen

Verwandte Leistungen und Technologien