Soforthilfe bei gehackter Website

WordPress gehackt? Ruhig bleiben, das ist lösbar.

Google warnt vor deiner Seite, Besucher landen auf Spam, oder dein Hoster hat dichtgemacht. Ich bereinige gehackte WordPress-Seiten manuell: Malware raus, Hintertüren zu, Google-Warnung weg. Meist bist du in 24 bis 48 Stunden wieder sauber online. Ich bin Kevin, aus Ennepetal. Du redest direkt mit mir, nicht mit einem Ticketsystem.

Symptome

Woran du erkennst, dass deine Website gehackt wurde.

Ein Hack sieht selten aus wie im Film. Meist meldet sich Google, der Hoster oder ein Kunde, und erst danach fällt auf, dass die Seite seit Wochen etwas ausliefert, das niemand dort abgelegt hat.

  • Google warnt vor deiner Seite

    In den Suchergebnissen steht „Diese Website wurde möglicherweise gehackt“, oder der Browser zeigt Besuchern einen roten Warnbildschirm.

  • Besucher landen woanders

    Wer deine Adresse eingibt, landet auf Casino-, Pharma- oder Fake-Shop-Seiten. Oft passiert das nur auf dem Handy oder nur beim Klick aus Google, weshalb es dir selbst lange nicht auffällt.

  • Fremde Seiten stehen in den Suchergebnissen

    Unter deiner Domain tauchen Unterseiten auf, die du nie angelegt hast, teilweise mit japanischen oder kyrillischen Zeichen.

  • Der Hoster hat sich gemeldet

    Eine Mail meldet Malware, Spam-Versand oder auffälligen Traffic. Häufig ist die Seite da schon gesperrt.

  • Im Backend stimmt etwas nicht

    Der Login funktioniert nicht mehr, es gibt Administratoren, die du nicht kennst, oder Dateien im Verzeichnis, die niemand angelegt hat.

  • Ein Kunde hat angerufen

    Jemand sagt dir, mit deiner Seite stimme etwas nicht. In den meisten Fällen ist das der Moment, in dem der Hack überhaupt erst auffällt.

So läuft es ab

Keine Panik. So läuft die Bereinigung ab.

Du musst nichts vorbereiten und nichts verstehen. Was du jetzt vermeiden solltest: hektisch Dateien löschen oder die Seite neu aufsetzen, solange die Ursache offen ist.

  1. 01

    Du meldest dich

    Eine kurze Schilderung reicht: was du siehst und seit wann. Zugangsdaten brauche ich erst, wenn wir uns einig sind.

  2. 02

    Erstcheck und fester Preis

    Ich sehe mir an, wie tief der Befall geht, und sage dir, was Sache ist und was es kostet. Der Preis steht fest, bevor ich anfange.

  3. 03

    Bereinigung

    Malware raus, Hintertüren zu, alle Zugänge erneuert. Meist bist du innerhalb von 24 bis 48 Stunden wieder sauber online.

  4. 04

    Ursache zu, Warnung raus, Übergabe

    Die Lücke wird geschlossen und die Überprüfung bei Google beantragt. Danach bekommst du die Seite zurück, mit einer Übergabe, die du auch ohne Technikwissen verstehst.

Was technisch passiert

Was bei der Bereinigung wirklich passiert.

Ein Scanner-Durchlauf ist keine Bereinigung. Scanner finden bekannte Signaturen. Die eigentliche Hintertür sitzt oft woanders: eine unauffällige PHP-Datei im Uploads-Ordner, ein versteckter Administrator, ein Cronjob, der die Malware nach jeder Reinigung neu nachlädt. Genau deshalb sind viele Seiten zwei Wochen nach der ersten Bereinigung wieder infiziert.

  • Manuelle Analyse von Dateisystem und Datenbank statt reinem Scanner-Durchlauf: veränderte Core-, Theme- und Plugin-Dateien, wp-config.php, injizierte Cronjobs, versteckte Administratoren, obfuskierter Code.

  • Hintertüren suchen, auch die unauffälligen: eine einzelne PHP-Datei im Uploads-Ordner reicht, damit der Befall nach zwei Wochen zurück ist.

  • Das Einfallstor identifizieren und schließen. In fast allen Fällen ist es ein veraltetes Plugin, ein schwaches Passwort oder ein WordPress, das lange niemand angefasst hat.

  • Alle Zugänge rotieren: WordPress-Administratoren, Datenbank, FTP und SSH, API-Schlüssel.

  • Google Search Console: Sicherheitsprobleme prüfen, Überprüfung beantragen, Warnung aus den Suchergebnissen holen.

  • Grundhärtung, damit dieselbe Tür nicht offen stehen bleibt.

Ich räume gehackte WordPress-Seiten nicht zum ersten Mal auf. In einem Fall saß die Malware über ein Jahr unentdeckt drin, an Stellen, die kein automatischer Scan prüft. Als dieselbe Seite Wochen später erneut angegriffen wurde, war sie in unter einer Stunde wieder sauber: Hintertür gefunden, Core neu, alle Zugänge rotiert. Ich beschäftige mich mit der Angriffsseite genauso wie mit der Absicherung und prüfe meinen eigenen Code mit denselben Methoden, mit denen Angreifer suchen. Deshalb finde ich auch das, was ein Scanner übersieht.

Am Ende bekommst du drei Antworten in Klartext: Was war drin. Wie kam es rein. Was ist jetzt anders.

Warum ich

Ein Mensch aus der Nähe statt einer anonymen Service-Domain.

Es gibt bundesweite Anbieter, die Hack-Bereinigung zum Festpreis über ein Formular abwickeln. Für einen kleinen, früh entdeckten Befall kann das reichen. Der Unterschied zeigt sich, wenn es das nicht ist.

  • Ein Name, ein Mensch

    Du redest vorher und nachher mit mir. Kein Ticketsystem und keine wechselnden Bearbeiter, die sich den Fall jedes Mal neu erklären lassen.

  • Angriffsseite statt nur Checkliste

    Ich beschäftige mich seit über zehn Jahren mit der Angriffsseite: Malware auseinandernehmen, CTF, Systeme härten. Wer nur einen Scanner laufen lässt, findet die Signatur und übersieht die Hintertür.

  • Danach nicht weg

    Ich sitze in Ennepetal und bleibe erreichbar. Ob deine Technik danach in Betreuung bleibt, entscheidest du. Der Auftrag ist mit der Bereinigung erledigt.

Was es kostet

300–600 € netto, fester Preis nach dem Erstcheck.

Die Spanne hängt davon ab, wie lange der Befall lief, ob brauchbare Backups existieren und ob Kundendaten im Spiel sind. Was der Fall kostet, weiß ich nach dem Erstcheck, und du weißt es, bevor ich anfange. Abgerechnet wird der vereinbarte Festpreis, nicht der Aufwand.

Zur Garantie: Eine seriöse 100-Prozent-Zusage gibt es bei Malware nicht. Wer sie verspricht, verkauft dir etwas. Was ich zusage: Kommt der Befall innerhalb von vier Wochen über dieselbe Lücke zurück, bereinige ich kostenlos nach.

Häufige Fragen

Häufige Fragen zu gehackten WordPress-Seiten.

Meine Website wurde gehackt. Was soll ich als Erstes tun?

Ruhig bleiben und nichts löschen. Ändere deine Zugangsdaten für WordPress, Hosting und FTP, sichere den aktuellen Stand als Analysematerial und hol dir jemanden dazu, der sich das ansieht.

Setz die Seite nicht panisch neu auf. Solange die Sicherheitslücke offen ist, kommt der Hack zurück, und die Spuren, die zeigen würden, wie er reinkam, sind dann weg.

Was kostet es, eine gehackte WordPress-Seite bereinigen zu lassen?

Bei mir liegt eine Bereinigung meist zwischen 300–600 € netto. Den festen Preis bekommst du nach dem Erstcheck, bevor ich anfange. Was ihn nach oben treibt: ein lange unbemerkter Befall, fehlende oder ebenfalls infizierte Backups und ein Shop mit Kundendaten.

Es gibt Anbieter, die deutlich günstiger anfangen. Ich gehe dafür manuell durch Dateien und Datenbank, und genau dort sitzt die Hintertür, die ein reiner Scanner-Durchlauf übersieht.

Wie lange dauert die Bereinigung?

Meist ist die Seite innerhalb von 24 bis 48 Stunden wieder sauber online. Bei stark verseuchten Seiten, fehlenden Backups oder einem gesperrten Hosting-Account können es auch zwei bis drei Tage werden.

Wenn absehbar ist, dass es länger dauert, sage ich dir das vor dem Start und nicht mittendrin.

Wie bekomme ich die Google-Warnung „Diese Website wurde möglicherweise gehackt“ wieder weg?

Erst bereinigen, dann melden. Die Warnung verschwindet nicht von selbst und auch nicht durch einen Einspruch: In der Google Search Console beantragst du unter „Sicherheitsprobleme“ eine erneute Überprüfung, nachdem die Malware entfernt und die Lücke geschlossen ist.

Google prüft danach in der Regel innerhalb weniger Tage. Wird die Überprüfung beantragt, obwohl noch Reste im System liegen, verlängert das die Sache nur.

Reicht es nicht, einfach ein Backup einzuspielen?

Meistens nicht. Ein Backup setzt die Dateien zurück, aber nicht die Ursache: Ist das alte Plugin weiterhin verwundbar, ist die Seite in kurzer Zeit erneut infiziert. Dazu kommt, dass viele Backups den Befall bereits enthalten, weil der Hack länger unbemerkt lief.

Ein sauberes Backup hilft trotzdem: Es ist der Vergleichsstand, an dem sich zeigt, welche Dateien verändert wurden.

Wie ist die Malware überhaupt auf meine Seite gekommen?

In den allermeisten Fällen über ein veraltetes Plugin, schwache oder mehrfach verwendete Zugangsdaten oder ein WordPress, das seit Jahren keiner aktualisiert hat. Seltener über den Hosting-Account, ein manipuliertes Theme aus einer unklaren Quelle oder einen infizierten Rechner mit gespeicherten FTP-Daten.

Angegriffen wird selten gezielt. Automatisierte Scans laufen über Millionen Seiten und probieren bekannte Lücken durch.

Muss meine Website während der Bereinigung offline?

Meistens nicht komplett. Wenn die Seite aktiv Besucher auf Spam weiterleitet, Schadcode ausliefert oder Mails verschickt, kommt sie für die Dauer der Arbeiten in den Wartungsmodus. Das ist besser, als sie weiter ausliefern zu lassen.

Bei kleineren Befällen kann sie erreichbar bleiben. Das entscheidet sich beim Erstcheck.

Kann das wieder passieren?

Ja, wenn danach wieder niemand draufschaut. Updates, Backups und Zugänge brauchen einen Zuständigen, sonst ist der Zustand in einem Jahr derselbe wie vorher. Die Bereinigung schließt die eine Lücke, die genutzt wurde, nicht die nächste.

Deshalb bekommst du am Ende in Klartext, was drin war, wie es reinkam und was jetzt anders ist. Was du daraus machst, entscheidest du.

Und danach?

Wer passt ab jetzt auf deine Technik auf?

Ein Hack ist fast nie Pech. Er ist das sichtbare Ende einer längeren Phase, in der niemand zuständig war: Updates liefen nicht, Backups hat keiner geprüft, das Plugin von 2019 lief einfach weiter. Die Bereinigung repariert die Folge. Sie beantwortet nicht, wer beim nächsten Mal hinschaut.

Falls die Antwort darauf gerade „niemand so richtig“ ist: Genau das ist mein eigentlicher Job. Ich sehe mir an, wo du technisch stehst und was zuerst dran ist, und bringe es in Ordnung. Das ist ein eigener Auftrag und keine Bedingung für die Bereinigung.

Schilder mir kurz, was passiert ist. Ich sage dir, wie schlimm es ist.

Ein paar Sätze reichen: was du siehst und seit wann. Wenn es eilt, ruf an. Du bekommst eine Einschätzung und einen festen Preis, bevor Kosten entstehen.

Antwort

Ich lese jede Anfrage selbst und antworte persönlich, werktags innerhalb von 24 Stunden.

Vier Pflichtangaben: Name, E-Mail, Ausgangslage und Datenschutz.

Für die Übermittlung wird form.taxi verwendet, ein Formularservice mit Serverstandort in der EU.