Wenn Sie vermuten, dass Ihre WordPress-Website gehackt wurde, hat sich womöglich jemand ohne Ihre Erlaubnis Zugang zu einem Teil davon verschafft und etwas verändert: Dateien, Inhalte, Benutzer oder Einstellungen.
Ein Hack kann Folgendes betreffen:
- was Besucher auf der Website sehen
- wohin Besucher geleitet werden, wenn sie auf einen Link oder ein Suchergebnis klicken
- wer sich im WordPress-Dashboard anmelden kann
- die E-Mails, die die Website versendet
- Kundendaten, Bestellungen oder Formulareinsendungen
- wie Google und Browser die Website behandeln
- andere Websites im selben Hosting-Konto
Einen Hack zu entdecken ist belastend, besonders wenn die Website Ihr Geschäft trägt. Es bedeutet aber nicht zwangsläufig, dass Ihre Inhalte oder Daten verloren oder gestohlen wurden. In vielen Fällen lässt sich die Website bereinigen, absichern und wieder in den Normalzustand bringen.
Das Wichtigste in der ersten Stunde ist, nicht alles zu löschen und von vorn anzufangen. Überstürzte Änderungen können die Spuren vernichten, die nötig sind, um zu verstehen, wie der Angreifer hereingekommen ist, und lassen das eigentliche Problem bestehen.
Dieser Leitfaden erklärt die typischen Anzeichen eines Hacks, die ersten sicheren Schritte zur Eindämmung, was Sie vermeiden sollten und wann es besser ist, spezialisierte Unterstützung anzufragen.
Woran erkennen Sie, dass eine WordPress-Website gehackt wurde?
Manche Hacks sind offensichtlich. Andere sind darauf ausgelegt, so lange wie möglich unentdeckt zu bleiben.
Typische Anzeichen sind:
- Besucher werden auf fremde oder Spam-Websites umgeleitet
- Google oder der Browser warnt, dass die Website gefährlich oder möglicherweise gehackt ist
- in Google erscheinen Seiten, die Sie nicht erstellt haben, oft in einer anderen Sprache
- die Startseite wurde durch eine Nachricht oder ein Bild ersetzt
- Sie können sich nicht mehr mit Ihrem üblichen Passwort anmelden
- in der Benutzerliste tauchen neue Administratorkonten auf
- die Website versendet Spam-E-Mails oder Ihr Hosting-Anbieter meldet ausgehenden Spam
- der Hosting-Anbieter hat das Konto gesperrt oder Dateien unter Quarantäne gestellt
- die Website ist ohne erkennbaren Grund deutlich langsamer geworden
- ein Sicherheits-Plugin oder der Scanner des Hosters meldet veränderte oder verdächtige Dateien
- Kunden berichten von seltsamen Pop-ups, Downloads oder Zahlungsseiten
Ein einzelnes dieser Anzeichen beweist noch keinen Hack. Eine Weiterleitung kann von einem falsch konfigurierten Plugin stammen, und eine langsame Website braucht vielleicht nur eine Optimierung.
Wenn Sie aber mehrere davon sehen oder etwas, das Sie nicht erklären können, behandeln Sie die Situation als möglichen Sicherheitsvorfall, bis Sie mehr wissen.
Warum werden WordPress-Websites gehackt?
WordPress selbst wird aktiv gepflegt, und Sicherheitsupdates erscheinen regelmäßig. Die meisten Kompromittierungen erfolgen über die Teile rundherum.
Veraltete Plugins oder Themes
Ein Plugin oder Theme mit einer bekannten Sicherheitslücke ist einer der häufigsten Einstiegspunkte. Sobald eine Sicherheitslücke öffentlich ist, können automatisierte Tools große Mengen von Websites nach Installationen durchsuchen, die nicht aktualisiert wurden.
Das gilt auch für installierte, aber deaktivierte Plugins und für Themes, die nicht genutzt werden. Ihre Dateien liegen trotzdem auf dem Server.
Schwache oder mehrfach verwendete Passwörter
Ein Passwort für Administrator, Hosting oder SFTP, das kurz, gängig oder bei anderen Diensten wiederverwendet ist, kann erraten oder aus einem Datenleck an anderer Stelle beschafft werden.
Nulled- oder Raubkopien von Themes und Plugins
Premium-Themes und -Plugins, die kostenlos aus inoffiziellen Quellen heruntergeladen werden, enthalten manchmal versteckten Code, der jemand anderem Zugang zur Website verschafft. Außerdem erhalten sie keine Sicherheitsupdates mehr.
Geteilte oder vergessene Zugänge
Alte Konten ehemaliger Dienstleister, Kollegen oder Agenturen, gemeinsam genutzte Logins und per E-Mail verschickte Zugangsdaten können alle zu einem Einfallstor werden.
Andere Websites im selben Hosting-Konto
Wenn sich mehrere Websites ein Hosting-Konto teilen, kann sich eine Kompromittierung in einer davon manchmal auf die anderen ausbreiten.
Ein kompromittiertes Gerät
Malware auf einem Computer, mit dem die Website verwaltet wird, kann Passwörter beim Eintippen abgreifen. Das ist ein Grund, warum Passwörter von einem vertrauenswürdigen Gerät aus geändert werden sollten.
Zuerst: keine Panik und nicht alles löschen
Wenn Sie einen Hack entdecken, möchten Sie verständlicherweise alle Spuren so schnell wie möglich beseitigen.
Die Website zu löschen, WordPress neu zu installieren oder das älteste Backup wiederherzustellen, das Sie finden, mag entschlossen wirken. In der Praxis kann es:
- die Spuren vernichten, die zeigen, wie der Angreifer hereingekommen ist
- aktuelle Bestellungen, Nachrichten oder Registrierungen löschen
- die ursprüngliche Sicherheitslücke bestehen lassen
- versteckte Hintertüren in Dateien zurücklassen, die Sie nicht ersetzt haben
- andere Websites im selben Konto infiziert lassen
Ein ruhigeres Vorgehen ist wirksamer. Das erste Ziel ist, den Vorfall einzudämmen, dann ihn zu verstehen und erst danach die Website zu bereinigen und abzusichern.
Was sollten Sie sofort tun?
Diese ersten Schritte sind überwiegend organisatorischer Art. Sie brauchen dafür keine technischen Kenntnisse.
1. Halten Sie fest, was Sie sehen
Sammeln Sie:
- Screenshots von allem Ungewöhnlichen
- die betroffenen URLs
- das Datum und die ungefähre Uhrzeit, zu der Sie das Problem bemerkt haben
- E-Mails von Ihrem Hosting-Anbieter, von Google oder von WordPress
- Meldungen von Kunden
- alle Ihnen bekannten kürzlichen Änderungen an der Website
Notieren Sie ab diesem Moment, was Sie tun, jeweils mit Uhrzeit. Diese Aufzeichnung ist für jeden nützlich, der den Vorfall untersucht.
2. Ändern Sie Passwörter von einem sauberen Gerät aus
Wenn Sie vermuten, dass Ihr eigener Computer infiziert sein könnte, verwenden Sie ein anderes, vertrauenswürdiges Gerät.
Ändern Sie, in dieser Reihenfolge der Priorität:
- das Passwort des Hosting-Panels
- die Passwörter für SFTP oder FTP
- die Passwörter der WordPress-Administratorkonten
- das mit dem WordPress-Administrator verknüpfte E-Mail-Konto, falls es betroffen sein könnte
- das Datenbankpasswort, wenn Sie oder Ihr Entwickler es sicher ändern können
Verwenden Sie lange, einzigartige Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung überall, wo sie verfügbar ist, besonders für das Hosting-Konto.
Eine Änderung des Datenbankpassworts erfordert auch, wp-config.php mit dem neuen Wert zu aktualisieren, sonst funktioniert die Website nicht mehr. Wenn Sie nicht sicher sind, wie das geht, bitten Sie Ihren Hosting-Anbieter oder Entwickler darum.
3. Prüfen Sie die Administratorkonten sorgfältig
Öffnen Sie in WordPress:
Users → All Users (Benutzer → Alle Benutzer)
Filtern Sie dann nach der Rolle Administrator.
Achten Sie auf Konten, die Sie nicht kennen, unerwartete E-Mail-Adressen oder kürzlich angelegte Benutzer.
Bevor Sie einen unbekannten Administrator entfernen:
- machen Sie einen Screenshot oder notieren Sie Benutzername, E-Mail-Adresse und andere sichtbare Angaben
- erwägen Sie, zuerst sein Passwort oder seine Rolle zu ändern, statt ihn sofort zu löschen
Wenn Sie einen WordPress-Benutzer löschen, fragt WordPress, was mit den von ihm erstellten Inhalten geschehen soll. Die falsche Option kann Seiten oder Beiträge löschen. Wenn Sie die Angaben vorher festhalten, bleiben außerdem nützliche Beweise erhalten.
4. Sichern Sie eine Kopie des aktuellen Zustands
Bevor etwas bereinigt oder ersetzt wird, bitten Sie Ihren Hosting-Anbieter oder Entwickler, eine vollständige Kopie anzufertigen von:
- den Dateien der Website
- der Datenbank
- den verfügbaren Server- und Zugriffslogs
Diese Kopie kann infiziert sein und darf deshalb nicht über die Live-Website wiederhergestellt werden. Sie dient der Untersuchung.
5. Informieren Sie Ihren Hosting-Anbieter
Ihr Hosting-Anbieter kann möglicherweise:
- bestätigen, ob Malware erkannt wurde
- Ihnen sagen, welche Dateien unter Quarantäne gestellt wurden
- Zugriffslogs bereitstellen
- prüfen, ob andere Websites im Konto betroffen sind
- Ihnen helfen, den Zugriff vorübergehend einzuschränken
- Informationen zu verfügbaren Backups geben
Manche Anbieter sperren das Konto, um ihre Infrastruktur zu schützen. In diesem Fall fragen Sie, was sie von Ihnen brauchen, um den Zugang wiederherzustellen.
6. Prüfen Sie die anderen Websites im selben Konto
Wenn das Hosting-Konto weitere Websites, Testdatenbanken oder alte Kopien der Website enthält, sollten auch diese geprüft werden. Eine alte, vergessene Installation ist ein häufiges Versteck für bösartige Dateien.
Warum genügt es nicht, ein Backup wiederherzustellen?
Ein Backup kann bei der Wiederherstellung sehr nützlich sein, ist für sich allein aber selten eine vollständige Lösung.
Dafür gibt es drei Hauptgründe:
- Die Sicherheitslücke bleibt. Ist der Angreifer über ein veraltetes Plugin oder ein schwaches Passwort hereingekommen, hat die wiederhergestellte Website dieselbe Schwachstelle und kann erneut kompromittiert werden.
- Das Backup kann bereits infiziert sein. Manche Hacks bleiben wochen- oder monatelang verborgen, bevor sie sichtbar werden. Ein in dieser Zeit erstelltes Backup kann den bösartigen Code enthalten.
- Aktuelle Daten können verloren gehen. Bestellungen, Formulareinsendungen, Registrierungen und Inhalte, die nach dem Backup entstanden sind, werden überschrieben.
Eine Wiederherstellung kann trotzdem Teil der Lösung sein. Sie sollte zusammen mit einer Untersuchung des Einstiegspunkts, einer Prüfung der wiederhergestellten Dateien und einem Plan zur Rettung aktueller Daten eingesetzt werden.
D4Hub hilft Ihnen einzuschätzen, welches Backup geeignet ist und wie es sich mit einer gründlichen Bereinigung kombinieren lässt.
Wie finden und schließen Sie den Einstiegspunkt?
Nur die sichtbaren Symptome zu beseitigen, ohne den Einstiegspunkt zu schließen, ist einer der häufigsten Gründe, warum eine Website kurz nach der Bereinigung erneut gehackt wird.
Eine gründliche Untersuchung betrachtet normalerweise:
- welche Plugins und Themes installiert sind, auch inaktive, und ob sie aktuell sind
- ob einige davon bekannte Sicherheitslücken haben
- ob ein Theme oder Plugin aus einer inoffiziellen Quelle stammt
- welche Benutzerkonten existieren und welche davon kürzlich verwendet wurden
- ob Dateien im WordPress-Core, in Plugins oder Themes verändert wurden
- ob PHP-Dateien an Orten liegen, an denen sie nicht sein sollten, etwa im Uploads-Ordner
- ob die Datenbank eingeschleuste Skripte, Links oder unerwartete Optionen enthält
- ob geplante Aufgaben hinzugefügt wurden
- was die Zugriffslogs des Servers rund um den Zeitpunkt der Kompromittierung zeigen
Sobald die Ursache feststeht, kann die Lösung darin bestehen, Komponenten zu aktualisieren oder zu ersetzen, nicht mehr gepflegte Software zu entfernen, Zugangsdaten zurückzusetzen, Dateiberechtigungen zu prüfen und die Hosting-Konfiguration zu verbessern.
Prüfen Sie die Google Search Console
Wenn Ihre Website mit der Google Search Console verbunden ist, öffnen Sie die Property und gehen Sie zu:
Security & Manual Actions → Security Issues (Sicherheit und manuelle Maßnahmen → Sicherheitsprobleme)
Der Bericht kann zeigen, ob Google gehackte Inhalte, Malware oder andere Sicherheitsprobleme erkannt hat, mit Beispiel-URLs.
Diese URLs sind Stichproben, keine vollständige Liste. Sobald die gesamte Website bereinigt und abgesichert ist, können Sie über denselben Bericht eine Überprüfung beantragen.
Wenn Sie nicht wissen, wer die Search Console für Ihre Website verwaltet, fragen Sie bei Ihrer Agentur, Ihrem Entwickler oder Ihrem Marketingteam nach. Unser Leitfaden dazu, was zu tun ist, wenn Google Ihre Website als gefährlich markiert hat, erklärt diesen Ablauf genauer.
Was ist, wenn personenbezogene Daten offengelegt worden sein könnten?
Wenn die Website personenbezogene Daten speichert, etwa Kundenkonten, Bestellungen, Formulareinsendungen oder Newsletter-Abonnenten, kann ein Hack auch eine Verletzung des Schutzes personenbezogener Daten sein.
Nach der DSGVO müssen Verantwortliche eine solche Verletzung in der Regel innerhalb von 72 Stunden, nachdem sie ihnen bekannt wurde, der zuständigen Aufsichtsbehörde melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die betroffenen Personen. In manchen Fällen müssen auch die Betroffenen informiert werden. In anderen Ländern können andere Regeln gelten.
Ob das auf Ihren Vorfall zutrifft, hängt davon ab, welche Daten betroffen waren und worauf der Angreifer zugreifen konnte. Sprechen Sie so früh wie möglich mit Ihrem Datenschutzbeauftragten oder Ihrem Rechtsberater und teilen Sie die Informationen, die Sie zum Vorfall sammeln.
Technische Unterstützung kann helfen festzustellen, was zugänglich war, die rechtliche Bewertung sollten aber die Personen vornehmen, die in Ihrem Unternehmen für den Datenschutz zuständig sind.
Was sollten Sie vermeiden?
Vermeiden Sie:
- die Website zu löschen oder alles neu zu installieren, bevor Sie eine Kopie gesichert haben
- ein altes Backup wiederherzustellen, ohne Datum und Inhalt zu prüfen
- Passwörter von einem Gerät aus zu ändern, das kompromittiert sein könnte
- unbekannte Benutzer zu löschen, ohne ihre Angaben festzuhalten
- mehrere Sicherheits-Plugins gleichzeitig zu installieren
- Bereinigungscode aus Foren zu kopieren, ohne ihn zu verstehen
- anzunehmen, dass das Problem gelöst ist, weil die Startseite normal aussieht
- Passwörter, Logs oder Backups per gewöhnlicher E-Mail oder in öffentlichen Foren zu teilen
- andere Websites im selben Hosting-Konto zu ignorieren
- mehrere Änderungen gleichzeitig vorzunehmen, ohne zu notieren, was Sie getan haben
Ändern Sie immer nur eine Sache und führen Sie Protokoll. Wenn Sie bei einem Schritt unsicher sind, ist Anhalten oft sicherer als Weitermachen.
Wann sollten Sie spezialisierte Unterstützung anfragen?
Fragen Sie technische Unterstützung an, wenn:
- die Website Besucher auf fremde Seiten umleitet
- Google oder Browser eine Sicherheitswarnung anzeigen
- unbekannte Administratoren aufgetaucht sind
- Sie sich nicht mehr anmelden können
- der Hosting-Anbieter das Konto gesperrt hat
- die Website Zahlungen, Abonnements oder personenbezogene Daten verarbeitet
- Sie nicht wissen, wann die Kompromittierung begann
- Sie kein Backup haben, bei dem Sie sicher sind, dass es sauber ist
- sich mehrere Websites dasselbe Hosting-Konto teilen
- das Problem nach einer Bereinigung zurückkehrt
- Sie sich im Umgang mit Dateien, Datenbanken oder Logs nicht sicher fühlen
Sie müssen die Malware oder den Einstiegspunkt nicht selbst identifizieren, bevor Sie um Hilfe bitten.
Welche Informationen sollten Sie sammeln?
Bevor Sie eine Supportanfrage stellen, sammeln Sie, was leicht verfügbar ist:
- die URL der Website
- Screenshots der Symptome
- wann Sie das Problem zum ersten Mal bemerkt haben
- Nachrichten von Ihrem Hosting-Anbieter, von Google oder von Kunden
- was Sie bereits geändert oder versucht haben, mit ungefähren Uhrzeiten
- ob Sie auf WordPress und das Hosting-Panel zugreifen können
- den Namen des Hosting-Anbieters
- ob Backups verfügbar sind und von welchen Daten
- ob die Website Bestellungen, Abonnements oder personenbezogene Daten verarbeitet
- ob sich andere Websites dasselbe Hosting-Konto teilen
Machen Sie sich keine Sorgen, wenn Sie nicht alles liefern können. Senden Sie keine Passwörter, privaten Schlüssel oder vollständigen Logs in einer ungesicherten Nachricht: D4Hub erklärt Ihnen, wie Sie Zugänge sicher teilen.
Wie D4Hub helfen kann
Ziel ist nicht nur, die sichtbaren Spuren des Hacks zu entfernen. Eine vollständige Reaktion sollte den Vorfall eindämmen, die bösartigen Inhalte entfernen, den Einstiegspunkt schließen und das Risiko einer Wiederholung verringern.
Je nach Situation unterstützt D4Hub Sie bei:
- der Bewertung der Symptome und der Bestätigung, ob die Website kompromittiert ist
- der Sicherung einer Kopie von Dateien, Datenbank und Logs vor der Bereinigung
- der Prüfung von Benutzern, Dateien, Datenbankinhalten und geplanten Aufgaben
- der Abstimmung mit Ihrem Hosting-Anbieter
- dem Entfernen von bösartigem Code, Spam-Seiten, Weiterleitungen und Hintertüren
- der Ermittlung des Einstiegspunkts, etwa eines verwundbaren Plugins oder offengelegter Zugangsdaten
- dem Aktualisieren oder Ersetzen verwundbarer Komponenten
- der Bewertung von Backups und der Planung einer Wiederherstellung ohne Verlust aktueller Daten
- der Prüfung anderer Websites im selben Hosting-Konto
- Tests von Formularen, Anmeldung, Checkout und anderen wichtigen Funktionen
- der Begleitung der Überprüfung in der Google Search Console, wenn nötig
- Empfehlungen zu Maßnahmen wie Updates, Backups und Zugriffskontrollen, um künftige Risiken zu verringern
Sie können in jeder Phase Unterstützung anfragen: direkt nachdem Sie etwas Seltsames bemerkt haben, nachdem Ihr Hosting-Anbieter einen Scan durchgeführt hat, oder nach einem ersten Bereinigungsversuch, der nicht vollständig funktioniert hat.
Wenn Ihnen ein Schritt in diesem Leitfaden unklar oder riskant erscheint, müssen Sie ihn nicht allein durchführen.
Support-Ticket eröffnenFür technisch versierte Nutzer: eine erste technische Prüfung
Die folgenden Prüfungen richten sich an Personen, die mit SSH, SFTP, WP-CLI und Hosting-Panels vertraut sind. Sie helfen, Beweise zu sammeln und verdächtige Bereiche zu erkennen, ersetzen aber keine vollständige Sicherheitsbereinigung.
Erstellen Sie vor Beginn eine vollständige Kopie der Dateien und der Datenbank und speichern Sie sie außerhalb der Website. Führen Sie zuerst Prüfungen durch, die nur lesen, und verändern oder löschen Sie nichts, bevor Sie festgehalten haben, was Sie gefunden haben.
Auf einer kompromittierten Website können Plugins und Themes bösartigen Code enthalten, der bei jedem Laden von WordPress ausgeführt wird. Wenn Sie WP-CLI-Befehle ausführen, können Sie --skip-plugins --skip-themes ergänzen, um sie nicht zu laden.
Administratorkonten auflisten
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --skip-plugins --skip-themesVergleichen Sie die Ergebnisse mit den Personen, die Administratorzugang haben sollten. Notieren Sie jedes unbekannte Konto und sein Registrierungsdatum, bevor Sie handeln.
Die WordPress-Core-Dateien überprüfen
wp core verify-checksums --skip-plugins --skip-themesDieser Befehl vergleicht die Core-Dateien mit den offiziellen Prüfsummen Ihrer WordPress-Version. Er meldet veränderte Dateien und Dateien, die in den Core-Ordnern nicht vorhanden sein sollten.
Den Ordner wp-content, in dem Plugins, Themes und Uploads liegen, prüft er nicht.
Plugin-Dateien überprüfen
wp plugin verify-checksums --all --skip-plugins --skip-themesDas funktioniert bei Plugins, die im offiziellen Verzeichnis von WordPress.org veröffentlicht sind. Premium- und individuelle Plugins lassen sich so nicht überprüfen und werden entsprechend gemeldet: Das ist für sich genommen kein Zeichen einer Infektion.
Kürzlich geänderte Dateien finden
Listen Sie im Stammverzeichnis der WordPress-Installation die PHP-Dateien auf, die in den letzten 7 Tagen geändert wurden:
find . -type f -name "*.php" -mtime -7Ändern Sie die Zahl, um den vermuteten Zeitraum abzudecken. Auch legitime Updates verändern Dateien, vergleichen Sie die Ergebnisse also mit bekannten Update-Daten. Angreifer können Änderungsdaten außerdem manipulieren, ein altes Datum beweist also nicht, dass eine Datei sicher ist.
Nach PHP-Dateien im Uploads-Ordner suchen
Der Uploads-Ordner enthält normalerweise Bilder und Dokumente, keinen PHP-Code:
find wp-content/uploads -type f -name "*.php"Jedes Ergebnis verdient einen genaueren Blick. Einige Plugins legen dort legitim PHP-Dateien an, oft kleine Schutzdateien. Prüfen Sie also Inhalt und Speicherort, bevor Sie Schlüsse ziehen.
Geplante Aufgaben prüfen
wp cron event list --skip-plugins --skip-themesAchten Sie auf Ereignisse mit unbekannten Namen, die weder zu WordPress noch zu den von Ihnen genutzten Plugins passen.
Bestehende Anmeldesitzungen ungültig machen
Nachdem Sie die Passwörter geändert haben, können Sie die Sicherheitsschlüssel und Salts in wp-config.php ersetzen:
wp config shuffle-saltsDadurch werden alle Benutzer abgemeldet, auch ein Angreifer mit einer aktiven Sitzung. Stellen Sie sicher, dass Sie ein funktionierendes Administratorpasswort haben, bevor Sie den Befehl ausführen.
Bewahren Sie alle gesammelten Logs und Ergebnisse vertraulich auf. Sie können IP-Adressen, Benutzernamen und andere sensible Informationen enthalten. Veröffentlichen Sie sie daher nicht in Foren oder Support-Threads.
D4Hub kann diese Prüfungen durchführen oder kontrollieren, die Ergebnisse auswerten und gemeinsam mit Ihnen den nächsten sicheren Schritt festlegen.
Häufig gestellte Fragen
Sollte ich die Website offline nehmen?
Das hängt davon ab, was der Hack bewirkt. Wenn Besucher umgeleitet werden, bösartige Inhalte sehen oder nach Zahlungsdaten gefragt werden, kann eine vorübergehende Zugriffsbeschränkung sie schützen.
Ihr Hosting-Anbieter oder ein Spezialist hilft Ihnen, eine Methode zu wählen, die Schaden begrenzt, ohne Beweise zu vernichten, zum Beispiel eine Wartungsseite oder Zugriffsbeschränkungen statt das Löschen der Website.
Bereinigt ein Sicherheits-Plugin die Website?
Ein Sicherheits-Plugin kann helfen, bekannte bösartige Muster und veränderte Dateien zu erkennen. Es findet aber womöglich nicht jede Hintertür, erkennt individuellen Code nicht immer richtig und zeigt nicht unbedingt, wie der Angreifer hereingekommen ist.
Es kann während der Untersuchung ein nützliches Werkzeug sein, sollte aber nicht als vollständige Reaktion betrachtet werden.
Reicht es, die Passwörter zu ändern?
Die Passwörter zu ändern ist ein unverzichtbarer Schritt, entfernt aber keine bösartigen Dateien, eingeschleusten Datenbankinhalte oder verwundbaren Plugins. Ein Angreifer, der eine Hintertür hinterlassen hat, kann womöglich weiterhin zurückkehren.
Passwörter sollten im Rahmen einer umfassenderen Bereinigung geändert werden.
Wie ist der Angreifer hereingekommen?
Die häufigsten Einstiegspunkte sind veraltete Plugins oder Themes, schwache oder mehrfach verwendete Passwörter, Nulled-Software und alte Konten, die nie entfernt wurden. Manchmal ist die Ursache eine andere Website im selben Hosting-Konto.
Die genaue Ursache zu ermitteln erfordert in der Regel die Prüfung von Dateien, Benutzern und Serverlogs. Deshalb ist es wichtig, sie vor der Bereinigung zu sichern.
Kann die Website nach der Bereinigung erneut gehackt werden?
Ja, wenn der Einstiegspunkt nicht geschlossen wird. Deshalb gehört zu einer vollständigen Reaktion, verwundbare Komponenten zu aktualisieren oder zu ersetzen, ungenutzte Software zu entfernen, Zugänge abzusichern und regelmäßige, getestete Backups zu führen.
Muss ich meine Kunden informieren?
Wenn personenbezogene Daten offengelegt worden sein könnten, haben Sie möglicherweise die rechtliche Pflicht, die Aufsichtsbehörde und in manchen Fällen die Betroffenen zu benachrichtigen. Sprechen Sie mit Ihrem Datenschutzbeauftragten oder Rechtsberater, der die Situation anhand der gesammelten technischen Informationen bewerten kann.
Kann D4Hub helfen, wenn ich schon versucht habe, es selbst zu beheben?
Ja. Erklären Sie, was Sie geändert, wiederhergestellt oder gelöscht haben und wann. Diese Informationen helfen, den Vorfall nachzuvollziehen und den nächsten sicheren Schritt festzulegen.