Ruhe bewahren und Notfallplan starten
Eine gehackte Website ist stressig. Dokumentieren Sie Zeit und Symptome (veränderte Seiten, Weiterleitungen, unbekannte Dateien) und arbeiten Sie strukturiert.
Beweise sichern
-
Erstellen Sie datierte Screenshots und speichern Sie betroffene Seiten.
-
Exportieren Sie Server-, PHP‑ und Datenbank‑Logs, falls verfügbar.
-
Fertigen Sie eine vollständige Kopie der Seite und Datenbank an und lagern Sie sie getrennt.
Beweise sind wichtig für Analyse, Beseitigung und ggf. rechtliche Schritte. Überschreiben Sie Original‑Logs nicht.
Sofortige Eindämmung
-
Schalten Sie die Seite in den Wartungsmodus oder zeigen Sie eine statische Seite an.
-
Ändern Sie FTP/SFTP, SSH, Datenbank‑ und Hosting‑Passwörter von einem sauberen Gerät.
-
Revozierhen und erneuern Sie exponierte API‑Keys und Tokens.
-
Stoppen Sie verdächtige Cron‑Jobs oder Prozesse.
Hostinganbieter oder Experten kontaktieren
Der Host kann das Konto isolieren und Logs liefern. Bei Unsicherheit ziehen Sie einen Incident‑Response‑Dienst hinzu.
Sauberes Gerät für kritische Handlungen verwenden
Führen Sie sensible Änderungen nur von einem gepatchten, malware‑freien Rechner in einem vertrauenswürdigen Netzwerk durch.
Eintrittspunkt ermitteln
-
Analysieren Sie Logs auf verdächtige IPs und Brute‑Force‑Versuche.
-
Prüfen Sie kürzlich geänderte Dateien und ungewöhnliche Uploads.
-
Für WordPress: prüfen Sie Plugins/Themes, unbekannte Admin‑Accounts und wp‑config.php.
-
Für PrestaShop 1.7–9: prüfen Sie Overrides, Drittanbieter‑Module und settings.inc.php.
Löschen Sie nicht sofort Dateien ohne Analyse: Backdoors bleiben oft verborgen.
Wiederherstellen aus verifiziertem Backup
-
Nutzen Sie ein getestetes Backup, das vor dem Vorfall erstellt wurde. Vermeiden Sie möglicherweise kompromittierte Backups.
-
Wenn möglich, stellen Sie zuerst in einer Staging‑Umgebung wieder her und prüfen, ob die Schwachstelle behoben ist.
-
Nach Wiederherstellung alle Zugangsdaten ändern und Sessions/Token widerrufen.
Ursache beheben und absichern
-
Aktualisieren Sie CMS, Plugins, Themes und Abhängigkeiten.
-
Entfernen Sie nicht unterstützte Erweiterungen.
-
Aktivieren Sie Multi‑Factor‑Authentication für Admins.
-
Prinzip des geringsten Privilegs für Dateiberechtigungen und Accounts.
-
Setzen Sie WAF und Rate‑Limiting ein.
Überwachung und Kommunikation
-
Aktivieren Sie Logging und kontinuierliche Überwachung (Dateiintegrität, Login‑Alerts).
-
Informieren Sie betroffene Nutzer bei Datenpannen gemäß gesetzlichen Vorgaben.
-
Führen Sie ein Post‑Incident‑Review durch, um Prozesse zu verbessern.
Praktische Checkliste
-
Screenshots und Log‑Export
-
Isolation der Website
-
Zugangsdaten von sauberem Gerät ändern
-
Kontakt zu Host oder Experten
-
Eintrittspunkt identifizieren
-
Wiederherstellung aus getesteter Sicherung
-
Updates und Entfernen unsicherer Plugins
-
MFA aktivieren und Rechte einschränken
-
Monitoring verstärken und Audit durchführen
Fazit
Das Vorgehen bei einer gehackten Website muss methodisch sein: Beweise sichern, Schäden begrenzen, saubere Sicherung wiederherstellen, Ursache beheben und dauerhaft überwachen. Bei Unsicherheit professionelle Hilfe hinzuziehen. Regelmäßige Backups und zeitnahe Updates sind die beste Prävention.
