WordPress · Sicherheit

Malware aus WordPress entfernen

Eine infizierte Website erkennt man meist an den Folgen: Besucher aus Google landen auf einer fremden Website, der Browser zeigt eine rote Warnung, und E-Mails von der Firmendomain landen im Spam. Die Bereinigung der Dateien ist aber nur die Hälfte der Arbeit. Die andere Hälfte ist, den Einstiegsweg zu finden und zu schließen. Die Entfernung kostet 500 € netto für eine Website und 900 € netto für einen WooCommerce-Shop, mit 30 Tagen Garantie.

  • Die meisten Aufträge in 24 Stunden
  • 30 Tage Garantie: Rückkehr der Infektion kostenlos
  • Bericht mit Liste der Änderungen
  • Website 500 € netto, Shop 900 € netto

Leistungsumfang

Was ich bei einer infizierten Website mache

Jede Infektion analysiere ich einzeln, aber die Sicherheitsschritte laufen immer in derselben Reihenfolge. Sie sorgen dafür, dass die Infektion nicht zurückkommt. Den größten Wert hat der letzte Punkt: der Bericht, mit dem Sie wissen, was tatsächlich passiert ist.

Scan von Dateien und Datenbank

Ich vergleiche die Dateien von WordPress-Kern, Theme und Plugins mit den Originalversionen. Jede Abweichung ist verdächtig. In der Datenbank suche ich eingeschleuste Skripte in Inhalten, in Optionen und in der Benutzertabelle. Infizierte Dateien ersetze ich durch saubere Kopien aus den offiziellen Quellen.

Entfernung des Schadcodes

Ich entferne Weiterleitungen, die Besuchern aus Google untergeschoben werden, versteckte Spam-Seiten, angehängte Skripte in Template-Dateien und Cron-Aufgaben, die die Infektion neu starten. Ich prüfe auch Verzeichnisse außerhalb von WordPress, denn eine Infektion bleibt selten an einer Stelle.

Schließen des Einstiegswegs

Malware zu entfernen, ohne die Lücke zu schließen, heißt, dass das Problem in wenigen Tagen zurückkommt. Ich stelle fest, wo der Angriff hereinkam: ein anfälliges Plugin, ein schwaches Passwort, ein übernommenes FTP-Konto. Ich aktualisiere oder entferne die anfällige Komponente und tausche alle Passwörter und Schlüssel aus.

Aufhebung der Warnungen und Austrag aus Blacklists

Stuft Google die Domain als gefährlich ein, zeigen Browser eine rote Warnung, und E-Mails von Ihrer Domain landen im Spam. Nach der Bereinigung beantrage ich in der Search Console die erneute Prüfung und kümmere mich um den Austrag aus den Spam-Blacklists.

Härtung der Website

Ich begrenze Anmeldeversuche, blockiere die Ausführung von PHP-Code im Verzeichnis für hochgeladene Dateien, bringe Dateirechte und Administratorkonten in Ordnung. Ich konfiguriere ein bewährtes Sicherheits-Plugin und in schwereren Fällen eine Web Application Firewall.

Bericht über das, was ich gefunden habe

Sie bekommen die Liste der infizierten Dateien, eine Beschreibung des eingeschleusten Codes, den festgestellten Einstiegsweg und die Liste der eingerichteten Sicherungen. Dieses Dokument brauchen Sie auch dann, wenn der Vorfall gemeldet oder Kunden gegenüber erklärt werden muss.

Der schwerste Fall, den ich betreut habe: ein Shop mit einem eingeschleusten Administratorkonto und einem Skript, das auf der Zahlungsseite Kartendaten abgriff. Die Beschreibung ohne Namen des Kunden finden Sie unter Referenzen.

Ablauf

So läuft die Entfernung der Infektion

Die Entfernung kostet 500 € netto für eine WordPress-Website und 900 € netto für einen WooCommerce-Shop. Der Preis umfasst den gesamten Ablauf unten. Der mittlere Schritt entscheidet über die Dauerhaftigkeit: Finde ich den Einstiegsweg nicht, kommt die Infektion in wenigen Tagen zurück.

  1. Sicherung des Zustands vor der Bereinigung

    Bevor ich etwas entferne, sichere ich die infizierte Website und die Datenbank. Das ist die Absicherung für den Fall, dass die Bereinigung etwas Nötiges entfernt.

  2. Bereinigung und Feststellung des Einstiegswegs

    Ich ersetze infizierte Dateien, bereinige die Datenbank, prüfe Administratorkonten und Cron-Aufgaben. Parallel lese ich die Zugriffslogs des Servers. Daraus ergibt sich, wann und worüber der Angriff erfolgte. Ohne diesen Schritt verschiebt die Bereinigung das Problem nur.

  3. Absicherung und Rückkehr zum Normalbetrieb

    Ich aktualisiere anfällige Komponenten, tausche Passwörter und Schlüssel aus, härte die Konfiguration und beantrage danach die Aufhebung der Warnungen. In den folgenden Tagen beobachte ich die Website, um eine Rückkehr der Infektion zu bemerken, und erst dann schließe ich den Auftrag ab.

Start der Bereinigung

Was ich von Ihnen brauche

Bei einer Infektion zählt die Zeit. Je schneller ich die Zugänge bekomme, desto weniger Besucher sehen die Warnung. Das WordPress-Backend allein reicht meist nicht.

Nach der Bereinigung müssen alle Passwörter geändert werden, auch die, die Sie an anderen Stellen verwenden. Wer Zugriff auf die Dateien hatte, konnte die Zugangsdaten in der Konfigurationsdatei von WordPress lesen.

  • ein Administratorkonto für WordPress, und bei übernommenem Backend Zugang per FTP oder SSH
  • die Zugangsdaten zum Hosting-Panel: Zugriffs- und Fehlerprotokolle sind bei dieser Arbeit das Wichtigste
  • Zugang zur Datenbank (phpMyAdmin oder SSH)
  • Zugang zur Google Search Console, falls die Domain schon eine Warnung bekommen hat
  • die Information, wer Administratorkonten hat und wann die ersten Symptome aufgetreten sind

Weitere Leistungen

Nach der Bereinigung

Eine Website nach einem Einbruch in Ordnung zu bringen ist nur dann sinnvoll, wenn danach jemand die Updates im Blick behält. Diese drei Leistungen gehören am häufigsten zur Entfernung einer Infektion.

Referenzen ansehen

Läuft die Website nach der Infektion langsam oder zeigt Fehler, sehen Sie sich auch WordPress schneller machen an. Die vollständige Liste der Leistungen finden Sie auf der Seite WordPress.

FAQ

Fragen zur Bereinigung

Was Inhaber von Websites in der ersten Stunde nach der Entdeckung des Problems fragen.

Was tun, wenn WordPress gehackt wurde?

Zuerst nichts löschen, was der Scanner meldet, denn die gefundenen Dateien sind selten die Ursache. Ändern Sie die Passwörter für Backend, Hosting und Datenbank, sichern Sie den infizierten Zustand und schicken Sie mir die Adresse mit einer Beschreibung der Symptome. Ich beginne mit den Server-Logs, weil dort steht, wann und worüber der Angreifer hereinkam, und bereinige erst danach. Nur so bleibt die Website nach der Bereinigung sauber.

Woran erkenne ich, dass meine Website gehackt wurde?

An den Folgen: Besucher aus Google landen auf einer fremden Website, der Browser zeigt eine rote Warnung, in der Suche erscheinen Seiten mit Inhalten, die Sie nie angelegt haben, E-Mails von Ihrer Domain landen im Spam, oder in der Benutzerliste stehen Administratoren, die Sie nicht kennen. Ein sicherer Nachweis ist der Vergleich der Dateien von WordPress-Kern, Theme und Plugins mit den Originalen und ein Blick in die Datenbank. Beides gehört zu meinem Scan.

Warum wird meine Website immer wieder gehackt?

Weil nach der letzten Bereinigung der Einstiegsweg offen geblieben ist: ein Plugin mit bekannter Lücke, ein schwaches oder wiederverwendetes Passwort, ein übernommenes FTP-Konto oder eine Backdoor, die der Scanner nicht gefunden hat, etwa in einem Einstellungsfeld der Datenbank. Deshalb lese ich die Logs, tausche alle Schlüssel und Passwörter aus und aktualisiere oder entferne die anfällige Komponente. Ohne diesen Schritt kommt die Infektion in wenigen Tagen zurück.

Wie lange dauert die Bereinigung?

Die meisten Aufträge schließe ich innerhalb von 24 Stunden nach Erhalt der Zugänge ab. Länger dauern Fälle, in denen die Infektion Datenbank, Cron-Aufgaben und Verzeichnisse außerhalb von WordPress betrifft oder mehrere Websites auf einem Hosting-Konto infiziert sind. Dann kann die Arbeit bis zu 3 Werktage dauern. Den Termin nenne ich nach dem ersten Scan, bevor ich mit der Bereinigung beginne.

Was kostet die Entfernung der Malware?

Die Entfernung einer Infektion kostet 500 € netto für eine WordPress-Website und 900 € netto für einen WooCommerce-Shop, unabhängig davon, wie viele Dateien ersetzt werden müssen. Im Preis enthalten sind das Schließen des Einstiegswegs und 30 Tage Garantie: Kommt die Infektion in dieser Zeit zurück, entferne ich sie kostenlos. Für Kunden mit laufender Wartung ist jede weitere Entfernung kostenlos.

Hebt Google die Warnung sofort nach der Bereinigung auf?

Nicht automatisch. Nach der Bereinigung stelle ich in der Search Console einen Antrag auf erneute Prüfung, und Google prüft die Website meist innerhalb von 24 bis 72 Stunden. Der Austrag aus Spam-Blacklists dauert oft länger, und der Ruf der Domain beim E-Mail-Versand erholt sich noch einige Tage. Deshalb sollten Sie direkt nach einem Vorfall keinen großen E-Mail-Versand planen.

Die Infektion hat Kundendaten betroffen. Was dann?

Sie bekommen einen technischen Bericht: welche Dateien infiziert waren, welcher Code sich dort befand, seit wann er aktiv war und worauf er Zugriff hatte. Das ist das Material, das Sie brauchen, um das Ausmaß zu bewerten. Bei einer Verletzung des Schutzes personenbezogener Daten kann die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO Pflicht sein, mit einer Frist von 72 Stunden. Eine rechtliche Bewertung mache ich nicht, aber ich sage offen, wenn der Fall danach aussieht.

Welche Zugänge brauchen Sie für den Start?

Ein Administratorkonto für WordPress, bei übernommenem Backend Zugang per FTP oder SSH, die Zugangsdaten zum Hosting-Panel, denn Zugriffs- und Fehlerprotokolle sind bei dieser Arbeit das Wichtigste, und Zugang zur Datenbank. Hat die Domain schon eine Warnung bekommen, brauche ich auch Zugang zur Google Search Console. Hilfreich ist die Information, wer Administratorkonten hat und wann die ersten Symptome aufgetreten sind.

Können Sie nach der Bereinigung die Wartung übernehmen?

Ja, und so enden die meisten Aufträge. Nach der Bereinigung ist die Website in einem Zustand, in dem die laufende Wartung beginnen kann: Updates jede Woche, Backups außerhalb des Servers, Überwachung von Erreichbarkeit, SSL-Zertifikat, Sicherheit und Spam-Blacklists. Für Kunden mit Wartung ist die nächste Entfernung von Malware kostenlos. Den Umfang beschreibe ich auf den Seiten der WordPress-Wartung und der WooCommerce-Wartung.

Sie vermuten eine Infektion?

Schreiben Sie mir die Adresse der Website und beschreiben Sie das Symptom. Ich antworte innerhalb von 24 Stunden, und bei einer bestätigten Infektion beginne ich am selben Tag.

Antwort innerhalb von 24 Stunden

Kostenloses Angebot

Schreiben Sie, was entstehen oder repariert werden soll. Ich beantworte Ihre Anfrage selbst und führe die Arbeit später auch aus.