Sicherheit
Was Sie tun sollten, wenn Ihre Website gehackt wurde
A compromised website needs three things in order: contain it, find out how they got in, then rebuild it clean. Doing those out of order is how sites get reinfected within a day.
Eine kompromittierte Website benötigt drei Dinge in dieser Reihenfolge: eindämmen, herausfinden, wie sie eindringen konnten, dann sauber wieder aufbauen. Wenn Sie diese in der falschen Reihenfolge ausführen, werden Websites innerhalb eines Tages erneut infiziert.
Arbeiten Sie diese Seite von oben durch. Sie setzt nichts über den Ablauf des Angriffs voraus.
Löschen Sie verdächtige Dateien nicht einfach und machen Sie weiter. Fast jede Kompromittierung hinterlässt mehr als eine Möglichkeit zurückzukommen: eine zweite Hintertür, ein betrügerisches Administratorkonto, eine geplante Aufgabe oder eine geänderte Kerndatei. Das Entfernen des sichtbaren Symptoms und das Stoppen dort ist der häufigste Grund, warum eine Website in derselben Woche erneut angegriffen wird.
Anzeichen, dass Sie tatsächlich kompromittiert sind
- Suchergebnisse zeigen Pharma-, Glücksspiel- oder fremdsprachige Seiten, die Sie nie geschrieben haben.
- Besucher werden umgeleitet, oft nur auf Mobilgeräten oder nur von Suchmaschinen aus.
- Ein Browser oder eine Suchmaschine zeigt eine Warnung für Ihre Domain an.
- Dateien erscheinen mit Namen oder Änderungsdaten, die Sie nicht erklären können.
- Ihre Website sendet Spam, oder Ihre Domain wird von Mailanbietern abgelehnt.
- Ein Administratorkonto existiert, das niemand erstellt hat.
Nicht jedes dieser Anzeichen bedeutet einen Hack. Eine Website, die nur langsam ist oder Fehler wirft, ist häufiger ein Plugin-Konflikt oder ein Ressourcenlimit. Siehe Website Not Loading zuerst, wenn das alles ist, was Sie haben.
Schritt 1: Eindämmen
Nehmen Sie die Website offline, bevor Sie untersuchen. Jede Minute, in der sie öffentlich bleibt, verursacht mehr Schaden an Ihrem Ruf, Ihrem Suchranking und Ihren Besuchern.
Der schnellste Weg, dies ohne Löschen zu tun, ist Kennwortschutz, der auf Ebene des Webservers einen Login vor die gesamte Website setzt:
- Gehen Sie zu Websites und öffnen Sie die Website.
- Öffnen Sie die Registerkarte Password protect.
- Aktivieren Sie es und legen Sie einen Benutzernamen und ein Kennwort fest.
Die Website zeigt nun jederzeit einen Login-Bildschirm an, einschließlich für den Angreifer, während Sie über das Panel, SFTP und SSH vollen Zugriff behalten.

Wenn Sie die IP-Adresse des Angreifers kennen, fügen Sie sie auch zur Liste IP block list auf der Registerkarte Security der Website hinzu.
Löschen Sie die Website nicht und stellen Sie noch nichts wieder her. Der aktuelle Zustand ist Ihr einziger Beweis für die Funktionsweise des Angriffs. Erstellen Sie jetzt ein Backup der kompromittierten Website, kennzeichnen Sie es deutlich als infiziert, und bewahren Sie es separat auf. Sie benötigen es möglicherweise.
Schritt 2: Herausfinden, wie Sie eindringen konnten
Es gibt nur wenige realistische Antworten, und jede ändert, was Sie als Nächstes tun.
Überprüfen Sie das Panel-Audit-Protokoll. Gehen Sie zu Settings, dann Account, dann View log. Aktionen, die Ihrem Team von einer IP-Adresse zugeordnet werden, die keiner von Ihnen verwendet, bedeuten, dass Ihr Kapsule-Konto selbst erreicht wurde. Das ist ein viel größerer Vorfall: siehe Account Security und behandeln Sie das Konto auch als kompromittiert. Die Registerkarte Activity der Website behandelt Änderungen, die über das Panel vorgenommen wurden.
Überprüfen Sie Ihre Fehler- und Zugriffsprotokolle auf der Registerkarte Logs der Website. Wiederholte Anfragen an einen einzelnen Plugin-Pfad oder ein Burst von POSTs an einen Upload-Endpunkt benennen normalerweise den Weg. Siehe Reading Error Logs.
Führen Sie einen Malware-Scan auf der Registerkarte Security der Website durch. Siehe Scanning For and Removing Malware zum Lesen des Ergebnisses.
Überprüfen Sie, was nicht mehr aktuell war. Ein veraltetes Plugin, ein veraltetes Theme oder eine veraltete Kernversion ist bei weitem der häufigste Einstiegspunkt. Siehe Keeping WordPress Updated.
Schritt 3: Sauber wieder aufbauen
Es gibt zwei Möglichkeiten, eine saubere Website zu erhalten, und nur eine davon ist zuverlässig.
Der zuverlässige Weg: Wiederherstellen aus einem Backup vor der Kompromittierung
Arbeiten Sie aus Ihren Protokollen ungefähr heraus, wann die Kompromittierung begann, und stellen Sie dann ein Backup her, das komfortabel vor diesem Datum erstellt wurde.
- Gehen Sie zur Registerkarte Backups der Website.
- Wählen Sie ein Backup vor der Infektion.
- Stellen Sie es zuerst auf Staging her. Der Wiederherstellungsdialog wird absichtlich standardmäßig auf Staging gesetzt.
- Überprüfen Sie die Staging-Kopie: keine unbekannten Dateien, keine unbekannten Admin-Benutzer, keine Umleitungen.
- Wenn Sie zufrieden sind, stellen Sie Live her. Die Wiederherstellung auf Live erfordert, dass Sie den Domänennamen eingeben, um dies zu bestätigen.
Siehe Restoring From a Backup für Details, einschließlich Wiederherstellen von Dateien und Datenbank separat.
Auf WordPress- und WooCommerce-Websites mit verwalteten Datenbanken kann die Point-in-Time-Wiederherstellung auf der Registerkarte PITR der Website die Datenbank auf eine bestimmte Minute statt auf die letzte nächtliche Sicherung wiederherstellen. Das ist wichtig, wenn Sie sonst einen Tag voller Bestellungen verlieren würden.
Eine Wiederherstellung setzt alles zurück, einschließlich legitimer Inhalte und Bestellungen, die nach dieser Sicherung erstellt wurden. Bevor Sie wiederherstellen, exportieren Sie alle Daten, die Sie behalten müssen, von der aktuellen Website, und beachten Sie, dass exportierte Inhalte von einer kompromittierten Website selbst injiziertem Code enthalten können. Überprüfen Sie es, bevor Sie es importieren.
Der unzuverlässige Weg: Reinigung vor Ort
Wenn Sie keine saubere Sicherung haben, müssen Sie die Website von Hand bereinigen. Seien Sie ehrlich mit sich selbst darüber, wie gründlich dies sein muss.
- Isolieren Sie jede Datei, die der Malware-Scan kennzeichnet. Siehe Scanning For and Removing Malware.
- Ersetzen Sie WordPress-Kern, alle Plugins und alle Themes durch frische Kopien aus der Quelle, anstatt sie vor Ort zu aktualisieren.
- Löschen Sie alle Plugins oder Themes, die Sie nicht aktiv verwenden. Inaktiver Code wird dennoch ausgeführt, wenn er erreichbar ist.
- Überprüfen Sie Dateien, die der Scanner nicht abdeckt:
.htaccess,wp-config.phpund alles in Ihrem Uploads-Ordner, das kein Bild ist. - Überprüfen Sie geplante Aufgaben auf der Registerkarte Cron jobs der Website auf Aufgaben, die Sie nicht erstellt haben.
- Überprüfen Sie die Datenbank auf eingespritzte Inhalte, besonders in Optionen und Beitragsinhalt.
Schritt 4: Alle Anmeldedaten ändern
Nehmen Sie an, dass alles, auf das die Website zugreifen konnte, übernommen wurde.
- WordPress-Administratorkennwörter. Setzen Sie alle von der Registerkarte WordPress zurück, erzwingen Sie das Abmelden aller Benutzer, damit gestohlene Session-Cookies nicht mehr funktionieren, und löschen Sie alle Anwendungskennwörter, die Sie nicht erstellt haben. Siehe Resetting a WordPress Password.
- Unbekannte Administratorkonten. Löschen Sie diese, und verringern Sie alle Konten, die keine Administratorrechte benötigen.
- Datenbank-Anmeldedaten, auf der Registerkarte Database der Website.
- SFTP-Konten auf der Registerkarte SFTP der Website. Das Löschen eines Kontos beendet seine offenen Sitzungen.
- SSH-Schlüssel auf der Registerkarte SSH access der Website. Entfernen Sie alle Schlüssel, die Sie nicht erkennen.
- Ihr Kapsule-Kennwort, und widerrufen Sie alle API-Schlüssel, die Sie nicht erstellt haben. Siehe API Keys and Developer Access.
Schritt 5: Zurückbringen und Härten
Sobald Sie sicher sind, dass die Website sauber ist, schalten Sie Kennwortschutz aus und lassen Sie die Welt zurück.
Schließen Sie dann die Tür, die offen war:
- Halten Sie alles aktuell. Siehe Keeping WordPress Updated und Managing Plugins.
- Aktivieren Sie die Sicherheitsschutzmaßnahmen auf der Registerkarte Security der Website: Brute-Force-Schutz, Länderfilterung und die IP-Block-Liste.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung auf Ihrem Kapsule-Konto und auf den Administratorkonten der Website.
- Erstellen Sie eine frische Sicherung der bekannten guten Website. Siehe Taking a Backup.
- Erwägen Sie erweiterte Backup-Aufbewahrung, sodass eine Kompromittierung, die Sie wochenlang nicht bemerken, noch wiederhergestellt werden kann.
Wann Sie Support einbeziehen sollten
Öffnen Sie ein Support-Ticket, wenn einer dieser Punkte zutrifft:
- Die Kompromittierung erfolgte über Ihr Kapsule-Konto und nicht über die Website.
- Ihre Website sendet Spam, oder Ihr Sendungsruf wurde beeinträchtigt.
- Sie haben keine verwendbare Sicherung und können die Website nicht bereinigen.
- Ihr Konto oder Ihre Website wurde suspendiert. Siehe Why Your Account Was Suspended.
- Sie glauben, dass die Website eines anderen Kunden Ihre angreift. Siehe Reporting Abuse.
Teilen Sie mit, was Sie gefunden haben, wann Sie es zuerst bemerkt haben, und was Sie bereits geändert haben. Je mehr Ihrer eigenen Untersuchung Sie teilen können, desto schneller kommt die Antwort.
Troubleshooting
Suchmaschinen warnen immer noch vor der Website. Fordern Sie eine Überprüfung über ihre eigenen Webmaster-Tools an, sobald die Website wirklich sauber ist. Das liegt außerhalb unserer Kontrolle.
Es kam zurück, nachdem ich es bereinigt hatte. Sie haben eine Hintertür verpasst, oder ein Anmeldedatum, das Sie nicht geändert haben, ist noch gültig. Stellen Sie stattdessen aus einer sauberen Sicherung wieder her, und ändern Sie alle Anmeldedaten in Schritt 4.
Der Scan sagt sauber, aber die Website ist eindeutig kompromittiert. Die Dateiscans erkennen bekannten bösartigen Code, keine eingespritzte Datenbankdatensätze. Vergleichen Sie mit einer Sicherung und überprüfen Sie die Datenbank.
Ich kann nicht einsteigen, um es zu reparieren. Verwenden Sie SFTP oder SSH anstelle der eigenen Anmeldung der Anwendung, die der Angreifer möglicherweise geändert hat. Siehe SFTP Access und File Manager.