Systemhaus EHST – IT-Service und Reparatur
Für eine optimale Darstellung unserer Website
wechseln Sie bitte ins Querformat.
So verhindern Sie, dass Schadcode weiter ausgeführt, Spam versendet oder Besucher auf manipulierte Inhalte umgeleitet werden. Bewahren Sie vor Änderungen zunächst eine Kopie der betroffenen Dateien und – wenn möglich – der Datenbank für die spätere Analyse auf.
Angriffe auf Websites entstehen häufig durch veraltete CMS-Versionen, unsichere Erweiterungen, kompromittierte Zugangsdaten oder Schadsoftware auf einem verwendeten Computer. Wichtig ist deshalb, nicht nur sichtbare Manipulationen zu entfernen, sondern die mögliche Ursache systematisch zu prüfen.
Die folgenden Schritte helfen Ihnen dabei, eine kompromittierte Website geordnet abzusichern, wiederherzustellen und anschließend besser gegen erneute Angriffe zu schützen.
Nehmen Sie die betroffene Website zunächst aus dem öffentlichen Betrieb. Bevor Dateien verändert oder gelöscht werden, sollten Sie den aktuellen kompromittierten Stand sichern. Dazu gehören – soweit vorhanden – Webdateien, Datenbank und relevante Protokolldateien.
Diese Kopie ist nicht zur späteren produktiven Wiederherstellung gedacht. Sie kann jedoch helfen, manipulierte Dateien, den möglichen Angriffsweg oder den Zeitpunkt der Kompromittierung nachzuvollziehen.
Prüfen Sie Geräte, von denen aus auf Hosting, FTP/SFTP, CMS oder Datenbanken zugegriffen wurde, mit einer aktuellen Sicherheitslösung. Gestohlene Zugangsdaten können beispielsweise durch Schadsoftware auf einem Arbeitsplatzrechner abgegriffen worden sein.
Ändern Sie Passwörter möglichst erst von einem Gerät, bei dem Sie davon ausgehen können, dass es nicht kompromittiert ist. Andernfalls könnten neue Zugangsdaten unmittelbar erneut ausgespäht werden.
Ändern Sie anschließend sämtliche Zugangsdaten, die mit der Website in Verbindung stehen. Dazu können LiveConfig, FTP/SFTP, Datenbanken, CMS-Administratoren, E-Mail-Konten und weitere technische Benutzer gehören.
Verwenden Sie für jeden Dienst ein eigenes, starkes Passwort und aktivieren Sie eine Zwei-Faktor-Authentifizierung, sofern der jeweilige Dienst diese unterstützt.
Bevor die Website wieder online geht, sollte geprüft werden, wie der Angriff erfolgt sein könnte. Kontrollieren Sie insbesondere CMS-Core, Plugins, Erweiterungen, Themes/Templates, zusätzliche Installationen sowie unbekannte Administratoren und verdächtige Dateien.
Nicht mehr benötigte Test-, Demo-, Preview- oder alte CMS-Installationen sollten entfernt werden. Auch eine ungenutzte Installation kann ein Einfallstor darstellen, wenn sie weiterhin öffentlich erreichbar und nicht aktuell gehalten wird.
Wenn ein nachweislich sauberes Backup aus der Zeit vor dem Angriff vorhanden ist, kann dieses als Grundlage für die Wiederherstellung dienen. Dabei muss berücksichtigt werden, dass ein älteres Backup dieselbe Sicherheitslücke enthalten kann, über die der Angriff ursprünglich erfolgt ist.
Ist kein vertrauenswürdiger Wiederherstellungspunkt vorhanden oder lässt sich der Zeitpunkt der Kompromittierung nicht ausreichend eingrenzen, ist eine saubere Neuinstallation des CMS häufig die sicherere Vorgehensweise. Inhalte und Konfigurationen sollten dann kontrolliert übernommen werden.
Installieren Sie vor der erneuten Freischaltung alle verfügbaren Sicherheits- und Wartungsupdates. Das betrifft nicht nur das eigentliche CMS, sondern ebenso Plugins, Erweiterungen, Themes, Templates und weitere eingesetzte Komponenten.
Erweiterungen, die nicht mehr gepflegt werden oder nicht mehr benötigt werden, sollten entfernt und nicht lediglich deaktiviert werden.
Prüfen Sie nach der Bereinigung wichtige Seiten, Formulare, Benutzerkonten, Weiterleitungen und ausgehende Links. Kontrollieren Sie außerdem, ob unbekannte Cronjobs, Administratoren oder Dateien vorhanden sind.
Beobachten Sie die Website und Serverprotokolle nach der Freischaltung besonders aufmerksam. Treten erneut Veränderungen auf, sollte die Seite wieder offline genommen und die Ursachenanalyse fortgesetzt werden.
Veraltete Anwendungen können bekannte Sicherheitslücken enthalten. Die folgenden Versionsstände werden zentral über PHP-Variablen gepflegt und können dadurch auf dieser Seite automatisch ausgegeben werden.
Unser Kundenservice hilft Ihnen gerne persönlich weiter. Nutzen Sie Telefon, Kontaktformular oder WhatsApp.
Servicezeiten: Montag – Freitag, 08:00 Uhr – 12:00 Uhr & 13:00 Uhr – 18:00 Uhr
Unsere Zertifizierungen und Auszeichnungen




Das sagen unsere Kunden über uns



