Zum Inhalt

Hinweis

Dieses Helpcenter befindet sich noch im Aufbau. Einige Themen fehlen noch oder werden aktuell überarbeitet.

Wenn dir etwas fehlt oder eine Formulierung unklar ist, sag uns bitte kurz Bescheid. Am hilfreichsten ist der Link zur Seite und ein Beispiel, was du erreichen möchtest.

Weiterführend: Wo finde ich was? · Ich habe keinen Zugang · Zugänge absichern

Schadcode im Webspace gefunden

Unsere Server werden laufend auf Schadsoftware geprüft. Wird etwas gefunden, melden wir uns bei dir mit einer Liste der betroffenen Dateien.

Die ausführliche Anleitung steht nebenan

Diese Seite beschreibt, was zu tun ist, wenn die Meldung von uns kam. Den kompletten Weg mit allen Schritten, den drei Möglichkeiten zur Bereinigung und den Stellen, an denen sich Hintertüren verstecken, findest du hier: → Meine Website wurde gehackt

Die Website währenddessen nicht im Browser öffnen

Solange der Schadcode aktiv ist, kann die Seite versuchen, auch deinen eigenen Rechner zu infizieren. Für die Bereinigung brauchst du sie nicht zu öffnen.

Das war kein persönlicher Angriff

Fast immer steckt kein Mensch dahinter, der es auf dich abgesehen hat, sondern ein Programm, das automatisiert nach Websites mit einer bekannten Lücke sucht. Es interessiert sich nicht dafür, wem die Seite gehört oder wie groß sie ist. Gefunden wurde nicht du, sondern eine offene Tür.

Das ist keine schlechte Nachricht: Es heißt, dass sich das Problem mit den üblichen Mitteln schließen lässt. Wer die Lücke schließt, ist raus.

Was zu tun ist — in dieser Reihenfolge

1. Die gemeldeten Dateien löschen. Die Liste bekommst du von uns mit vollständigen Pfaden. Über den Dateimanager oder per FTP.

2. Software aktualisieren. Der Einbruch lief fast immer über eine veraltete Version: das CMS selbst (WordPress, TYPO3, Joomla), ein Plugin, ein Theme oder ein Shopsystem. Alles auf den aktuellen Stand bringen — sonst ist der Schadcode in wenigen Tagen zurück.

3. Alle Zugangsdaten wechseln. Geh davon aus, dass alles gelesen werden konnte, was auf dem Webspace liegt — einschließlich der Datenbank-Zugangsdaten in den Konfigurationsdateien:

  • Kundenportal
  • cPanel
  • FTP-Zugänge
  • Datenbank-Benutzer
  • E-Mail-Postfächer
  • SSH-Zugang, falls vorhanden

4. Uns Bescheid geben. Wir prüfen nach und bestätigen dir, ob wirklich alles weg ist.

Was passiert, wenn nichts geschieht

Reagiert niemand, müssen wir die Website mit einem Passwortschutz versehen. Sie ist dann für Besucher nicht mehr erreichbar — für dich weiterhin, mit den Zugangsdaten, die wir dir mitschicken. Das ist keine Strafe: Solange Schadcode ausgeliefert wird, gefährdet die Seite ihre eigenen Besucher, und Google trägt sie als schädlich ein. Ein solcher Eintrag kostet weit mehr Zeit als die Bereinigung.

Sobald du fertig bist, prüfen wir und schalten wieder frei.

Wenn du dir das nicht zutraust

Sag uns Bescheid. Wir können einen erneuten Suchlauf anstoßen, damit du eine vollständige und aktuelle Liste hast. Für die Bereinigung selbst — Dateien löschen, Software aktualisieren, Passwörter wechseln — brauchst du jemanden, der deine Website betreut; wir fassen fremde Webinhalte nicht eigenmächtig an.

Für Experten: sauber bereinigen statt nachputzen
  • Einzelne Dateien zu löschen reicht selten. Üblich sind mehrere Hintertüren an unabhängigen Stellen, oft in wp-content/uploads/, in Theme-Dateien oder als harmlos benannte PHP-Datei im Wurzelverzeichnis.
  • Auch außerhalb des Dateibestands nachsehen: geplante Aufgaben (Cronjobs), fremde Zugänge im CMS, veränderte .htaccess, zusätzliche FTP-Konten.
  • Der zuverlässigste Weg ist ein sauberer Neuaufbau: aktuelle Software neu einspielen und nur Inhalte und Datenbank übernehmen — die Datenbank ebenfalls auf eingeschleuste Inhalte prüfen.
  • Ein Backup einzuspielen hilft nur, wenn es älter ist als der Einbruch. Sonst holt man sich den Schadcode zurück. Ohne Einbruchszeitpunkt ist das Raten.

Das könnte auch weiterhelfen

Serverprofis.de erstellt mit Material for MkDocs