Eine kompromittierte Website erfordert drei Dinge in dieser Reihenfolge: eindämmen, herausfinden, wie die Angreifer eingedrungen sind, und dann sauber neu aufbauen. Wer diese Schritte in falscher Reihenfolge ausführt, riskiert, dass die Website innerhalb eines Tages erneut infiziert wird.
Arbeiten Sie diese Seite von oben nach unten durch. Sie setzt nichts darüber voraus, wie der Angriff abgelaufen ist.
Löschen Sie nicht einfach die verdächtigen Dateien und machen dann weiter. Fast jede Kompromittierung hinterlässt mehr als einen Weg zurück: eine zweite Hintertür, ein unbefugtes Administratorkonto, eine geplante Aufgabe oder eine veränderte Core-Datei. Das sichtbare Symptom zu entfernen und dort aufzuhören, ist der häufigste Grund, warum eine Website in derselben Woche erneut getroffen wird.
Anzeichen, dass Sie tatsächlich kompromittiert sind
- Suchergebnisse zeigen Seiten zu Arzneimitteln, Glücksspiel oder in fremden Sprachen, die Sie nie geschrieben haben.
- Besucher werden auf andere Seiten umgeleitet, oft nur auf Mobilgeräten oder nur von Suchmaschinen aus.
- Ein Browser oder eine Suchmaschine zeigt eine Warnung für Ihre Domain an.
- Es tauchen Dateien mit Namen oder Änderungsdaten auf, die Sie sich nicht erklären können.
- Ihre Website versendet Spam, oder Ihre Domain wird von E-Mail-Anbietern abgewiesen.
- Es existiert ein Administratorkonto, das niemand angelegt hat.
Nicht jedes dieser Anzeichen bedeutet einen Hack. Eine Website, die lediglich langsam ist oder Fehler ausgibt, hat häufiger einen Plugin-Konflikt oder stößt an ein Ressourcenlimit. Lesen Sie zuerst Website lädt nicht, wenn das alles ist, was Sie beobachten.
Schritt 1: Eindämmen
Nehmen Sie die Website vom Netz, bevor Sie nachforschen. Jede Minute, die sie öffentlich bleibt, schadet Ihrem Ruf, Ihrem Suchmaschinenranking und Ihren Besuchern weiter.
Der schnellste Weg, ohne etwas zu löschen, ist der Passwortschutz, der auf Webserver-Ebene eine Anmeldung vor die gesamte Website setzt:
- Gehen Sie zu Websites und öffnen Sie die Website.
- Öffnen Sie den Tab Passwortschutz.
- Aktivieren Sie ihn und legen Sie einen Benutzernamen und ein Passwort fest.
Die Website zeigt jetzt jedem Besucher, einschließlich des Angreifers, eine Anmeldeabfrage, während Sie über das Panel, SFTP und SSH weiterhin vollen Zugriff haben.

Wenn Sie die IP-Adresse des Angreifers kennen, fügen Sie sie zusätzlich der IP-Sperrliste im Tab Sicherheit der Website hinzu.
Löschen Sie die Website nicht und stellen Sie noch nichts wieder her. Der aktuelle Zustand ist Ihr einziger Beweis dafür, wie der Angriff funktioniert hat. Erstellen Sie jetzt ein Backup der kompromittierten Website, kennzeichnen Sie es deutlich als infiziert und bewahren Sie es getrennt auf. Möglicherweise brauchen Sie es noch.
Schritt 2: Herausfinden, wie die Angreifer eingedrungen sind
Es gibt nur wenige realistische Antworten, und jede verändert, was Sie als Nächstes tun.
Prüfen Sie das Audit-Protokoll des Panels. Gehen Sie zu Einstellungen, dann Konto, dann Protokoll anzeigen. Aktionen, die Ihrem Team zugeordnet sind, aber von einer IP-Adresse stammen, die keiner von Ihnen nutzt, bedeuten, dass Ihr KapsuleHost-Konto selbst erreicht wurde. Das ist ein deutlich größerer Vorfall: Lesen Sie Kontosicherheit und behandeln Sie auch das Konto als kompromittiert. Der Tab Aktivität der Website deckt Änderungen ab, die über das Panel vorgenommen wurden.
Prüfen Sie Ihre Fehler- und Zugriffsprotokolle im Tab Protokolle der Website. Wiederholte Anfragen an einen einzelnen Plugin-Pfad oder eine Häufung von POST-Anfragen an einen Upload-Endpunkt verraten meist den Weg hinein. Siehe Fehlerprotokolle lesen.
Führen Sie einen Malware-Scan im Tab Sicherheit der Website durch. Wie Sie das Ergebnis lesen, erfahren Sie unter Malware finden und entfernen.
Prüfen Sie, was veraltet war. Ein veraltetes Plugin, Theme oder eine veraltete Core-Version ist mit Abstand der häufigste Einstiegspunkt. Siehe WordPress aktuell halten.
Schritt 3: Sauber neu aufbauen
Es gibt zwei Wege zu einer sauberen Website, und nur einer davon ist zuverlässig.
Der zuverlässige Weg: Aus einem Backup von vor der Kompromittierung wiederherstellen
Ermitteln Sie anhand Ihrer Protokolle ungefähr, wann die Kompromittierung begann, und stellen Sie dann aus einem Backup wieder her, das mit ausreichendem Abstand vor diesem Datum erstellt wurde.
- Gehen Sie zur Seite Sicherungen der Website.
- Wählen Sie ein Backup von vor der Infektion.
- Stellen Sie es zuerst in Staging wieder her. Der Wiederherstellungsdialog ist bewusst standardmäßig auf Staging eingestellt.
- Prüfen Sie die Staging-Kopie: keine unbekannten Dateien, keine unbekannten Admin-Benutzer, keine Weiterleitungen.
- Wenn Sie zufrieden sind, stellen Sie auf die Live-Website wieder her. Dafür müssen Sie zur Bestätigung den Domainnamen eingeben.
Die Details, einschließlich der getrennten Wiederherstellung von Dateien und Datenbank, finden Sie unter Wiederherstellen aus einem Backup.
Bei WordPress- und WooCommerce-Websites mit verwalteten Datenbanken kann die Point-in-Time-Wiederherstellung im Tab PITR der Website die Datenbank auf eine bestimmte Minute zurücksetzen statt auf das letzte nächtliche Backup. Das ist wichtig, wenn Ihnen sonst die Bestellungen eines ganzen Tages verloren gehen würden.
Eine Wiederherstellung setzt alles zurück, auch legitime Inhalte und Bestellungen, die nach dem Erstellen dieses Backups entstanden sind. Exportieren Sie vor der Wiederherstellung alle Daten, die Sie von der aktuellen Website behalten müssen, und denken Sie daran, dass exportierte Inhalte einer kompromittierten Website selbst eingeschleusten Code enthalten können. Prüfen Sie sie, bevor Sie sie importieren.
Der unzuverlässige Weg: Bereinigung vor Ort
Wenn Sie kein sauberes Backup haben, müssen Sie die Website von Hand bereinigen. Seien Sie ehrlich zu sich selbst, wie gründlich das sein muss.
- Stellen Sie jede Datei unter Quarantäne, die der Malware-Scan meldet. Siehe Malware finden und entfernen.
- Ersetzen Sie den WordPress-Core, jedes Plugin und jedes Theme durch frische Kopien aus der Originalquelle, statt sie vor Ort zu aktualisieren.
- Löschen Sie jedes Plugin und jedes Theme, das Sie nicht aktiv nutzen. Inaktiver Code wird trotzdem ausgeführt, wenn er erreichbar ist.
- Prüfen Sie Dateien, die der Scanner nicht abdeckt:
.htaccess,wp-config.phpund alles in Ihrem Upload-Ordner, das kein Bild ist. - Prüfen Sie im Tab Cron-Jobs der Website die geplanten Aufgaben auf Jobs, die Sie nicht angelegt haben.
- Prüfen Sie die Datenbank auf eingeschleuste Inhalte, insbesondere in den Optionen und Beitragsinhalten.
Schritt 4: Alle Zugangsdaten ändern
Gehen Sie davon aus, dass alles, was die Website erreichen konnte, gestohlen wurde.
- WordPress-Administratorpasswörter. Setzen Sie jedes einzelne im Tab WordPress der Website zurück, melden Sie alle Benutzer zwangsweise ab, damit gestohlene Sitzungscookies nicht mehr funktionieren, und löschen Sie alle Anwendungspasswörter, die Sie nicht angelegt haben. Siehe Zurücksetzen des WordPress-Passworts.
- Unbekannte Administratorkonten. Löschen Sie sie, und stufen Sie jedes Konto herab, das keine Administratorrechte benötigt.
- Datenbank-Zugangsdaten, im Tab Datenbank der Website.
- SFTP-Konten im Tab SFTP der Website. Das Löschen eines Kontos beendet dessen offene Sitzungen.
- SSH-Schlüssel im Tab SSH-Zugang der Website. Entfernen Sie jeden Schlüssel, den Sie nicht kennen.
- Ihr KapsuleHost-Passwort, und widerrufen Sie alle API-Schlüssel, die Sie nicht angelegt haben. Siehe API-Schlüssel und Entwicklerzugang.
Schritt 5: Wieder online bringen und härten
Sobald Sie sicher sind, dass die Website sauber ist, deaktivieren Sie den Passwortschutz und lassen die Welt wieder herein.
Schließen Sie dann die Tür, die offen stand:
- Halten Sie alles aktuell. Siehe WordPress aktuell halten und Plugins verwalten.
- Aktivieren Sie die Schutzmaßnahmen im Tab Sicherheit der Website: Brute-Force-Schutz, Länderfilterung und die IP-Sperrliste.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihr KapsuleHost-Konto und für die eigenen Administratorkonten der Website.
- Erstellen Sie ein frisches Backup der nachweislich sauberen Website. Siehe Ein Backup erstellen.
- Erwägen Sie eine erweiterte Backup-Aufbewahrung, damit auch eine Kompromittierung, die Sie wochenlang nicht bemerken, noch behebbar ist.
Wann Sie den Support einbeziehen sollten
Eröffnen Sie ein Support-Ticket, wenn einer dieser Punkte zutrifft:
- Die Kompromittierung erfolgte über Ihr KapsuleHost-Konto statt über die Website.
- Ihre Website versendet Spam, oder Ihre Versandreputation hat gelitten.
- Sie haben kein brauchbares Backup und bekommen die Website nicht sauber.
- Ihr Konto oder Ihre Website wurde gesperrt. Siehe Warum Ihr Konto gesperrt wurde.
- Sie glauben, dass die Website eines anderen Kunden Ihre angreift. Siehe Missbrauch melden.
Geben Sie an, was Sie gefunden haben, wann Sie es zuerst bemerkt haben und was Sie bereits geändert haben. Je mehr Sie von Ihrer eigenen Untersuchung teilen können, desto schneller kommt die Antwort.
Fehlerbehebung
Suchmaschinen warnen weiterhin vor der Website. Beantragen Sie über deren eigene Webmaster-Tools eine Überprüfung, sobald die Website wirklich sauber ist. Das liegt außerhalb unseres Einflusses.
Es ist zurückgekommen, nachdem ich bereinigt habe. Sie haben eine Hintertür übersehen, oder Zugangsdaten, die Sie nicht geändert haben, sind noch gültig. Stellen Sie stattdessen aus einem sauberen Backup wieder her und ändern Sie alle Zugangsdaten aus Schritt 4.
Der Scan meldet „sauber“, aber die Website ist eindeutig kompromittiert. Der Dateiscan erkennt bekannten Schadcode, keine eingeschleusten Datenbankeinträge. Vergleichen Sie mit einem Backup und prüfen Sie die Datenbank.
Ich komme nicht hinein, um es zu beheben. Verwenden Sie SFTP oder SSH statt der Anmeldung der Anwendung selbst, die der Angreifer möglicherweise geändert hat. Siehe SFTP-Zugang und Dateimanager.