WordPress Seite gehackt? Was tun in den ersten 24 Stunden

Was tun, wenn Ihre WordPress Seite gehackt wurde?
Eine WordPress Seite gehackt zu finden verlangt drei Sofortmaßnahmen: Sichern Sie zunächst alles als Beweis, schalten Sie die Seite in den Wartungsmodus und ändern Sie alle Passwörter von einem sauberen Gerät. Informieren Sie danach Ihren Hosting Anbieter. Mit der Bereinigung beginnen Sie erst dann.
Wer feststellt, dass die WordPress Seite gehackt ist, handelt oft unter Druck. Panik führt oft zu hastigem Löschen. Daher verschwinden dabei genau die Spuren, die zeigen, wie der Angreifer hereinkam. Somit wird die Seite wenige Tage später über dieselbe Lücke erneut angegriffen.
Wir sind Talha Aslan und Team, kein Hosting Unternehmen, und wir betreiben keine Server. Allerdings sehen wir bei Webdesign und SEO häufig, wie sich gehackte Seiten auf die Suche auswirken. Dieser Leitfaden verbindet diese Erfahrung mit offizieller Dokumentation. Außerdem erklären wir jeden Schritt so, dass Sie ihn ohne Fachjargon nachvollziehen können.
Woran erkennen Sie, dass Ihre WordPress Seite gehackt ist?
Nicht jeder Hack zeigt eine zerstörte Startseite. Im Gegenteil, viele Angreifer bleiben leise, weil sie das Vertrauen Ihrer Domain für eigene Spam Seiten nutzen wollen. Deshalb sollten Sie regelmäßig auf Anzeichen achten.
- Besucher landen auf einer fremden Seite oder Werbeseite, manchmal nur mobil oder nur über Google.
- In den Suchergebnissen erscheinen unpassende Produkttitel oder fremdsprachiger Spam unter Ihrer Domain.
- Google zeigt einen Hinweis, dass die Seite gefährdet sein könnte.
- In der Benutzerverwaltung taucht ein Administrator auf, den Sie nicht kennen.
- Ihr Browser warnt vor der Seite oder Ihr Hoster meldet Schadsoftware.
- Die Seite wird plötzlich langsam und Ihre Mails landen im Spam Ordner.
Schon ein einzelnes Anzeichen verdient Aufmerksamkeit. Außerdem sollten Sie die Benachrichtigungen in der Search Console prüfen, denn Google meldet Sicherheitsprobleme dort.
Hören Sie auch auf Ihre Besucher. Oft kommt die erste Warnung von einem Kunden, den Ihre Seite an einen merkwürdigen Ort geschickt hat. Öffnen Sie Ihre Seite zudem im privaten Fenster, über mobile Daten und per Klick aus der Google Suche. Manche Hacks zeigen schlechte Inhalte nur Besuchern, die nicht angemeldet sind.
Was zeigt der Sicherheitsbericht in der Search Console?
Google zeigt bestätigten Website Inhabern erkannte Sicherheitsprobleme direkt in der Search Console. Der Bericht nennt die Art des Problems, Beispiel Adressen und das Datum der letzten Erkennung. Nach der Bereinigung können Sie über einen einzigen Antrag eine erneute Prüfung aller Probleme anfordern.
Menünamen können sich ändern. Suchen Sie daher in Ihrem Konto den Bereich zur Sicherheit und halten Sie sich an den offiziellen Beitrag von Google Search Central. Wenn Sie nach einem Hack Traffic verlieren, hilft Ihnen unser Leitfaden zum Traffic Einbruch in der Search Console, die betroffenen Seiten zu finden.
Ein leerer Bericht beweist keine saubere Seite. Konkret zeigt ein Angreifer schädliche Inhalte manchmal nur bestimmten Besuchern. Prüfen Sie deshalb auch selbst Ihre Suchergebnisse. Zudem lohnt sich ein Blick auf die Seite aus Sicht eines neuen Besuchers.
Welche Schritte gehen Sie in der ersten Stunde?
Die Reihenfolge zählt, wenn Ihre WordPress Seite gehackt wurde. Die folgende Liste ist ein Notfallablauf aus unserer Praxis. Sie garantiert kein Ergebnis, begrenzt aber unnötige Schäden. Daher lohnt es sich, die Liste auszudrucken und Punkt für Punkt abzuhaken.
- Bleiben Sie ruhig und notieren Sie, wann Sie das Problem bemerkt haben und was Sie sahen.
- Laden Sie ein vollständiges Backup von Dateien und Datenbank auf Ihren eigenen Rechner, auch wenn es infiziert ist.
- Schalten Sie die Seite in den Wartungsmodus oder sperren Sie den Zugriff im Hosting Panel.
- Kontaktieren Sie sofort Ihren Hoster, denn nur er erreicht die Protokolle auf Serverebene.
- Ändern Sie alle Passwörter von einem sauberen Gerät.
- Planen Sie die Bereinigung und protokollieren Sie jeden Schritt.
Keiner dieser Schritte rät dazu, eine neue Seite zu starten und die alte aufzugeben. Dabei gehen Inhalte und Adresshistorie verloren. Außerdem bleibt die Lücke offen, sodass die neue Seite genauso betroffen ist.
Ziel der ersten Stunde ist es, die Lage einzufrieren. Deshalb zählt Ruhe mehr als Tempo. Zuerst stoppen Sie die Blutung, dann beginnt die Behandlung. Wenn Ihnen ein Schritt zu schwer fällt, erledigen Sie wenigstens Backup und Passwortwechsel.
Warum ist Bereinigen ohne Backup riskant?
Eine falsche Löschung kann die ganze Seite lahmlegen. Ohne Backup kehren Sie nicht zurück. Deshalb steht die Sicherung ganz oben. Zudem erkennen Sie geänderte Dateien nur im Vergleich mit einer Kopie.
Denken Sie an zwei Sicherungen. Die erste hält den Zustand nach dem Hack fest und dient nur der Untersuchung. Die zweite ist eine saubere Version von vor dem Angriff, falls vorhanden. Für eine dauerhafte Routine lesen Sie unsere Website Backup Strategie, die wir hier nicht wiederholen.
Ein altes Backup einzuspielen löst nicht immer das Problem. Ist die Lücke weiter offen, greift der Angreifer die wiederhergestellte Seite erneut an. Wenden Sie daher nach jeder Wiederherstellung die Schritte zu Updates und Passwörtern an.
Außerdem gilt: Speichern Sie die Sicherung auf Ihrem eigenen Rechner oder getrennt vom Server. Ein Backup auf demselben Server kann der Angreifer löschen. Ergänzen Sie im Dateinamen Datum und den Hinweis nach dem Hack, damit Sie Versionen nie verwechseln.
Was sagen Sie Ihrem Hosting Anbieter?
Schreiben Sie dem Support konkret. Liefern Sie eine kurze Liste mit Fakten, damit das Team die richtigen Protokolle schnell prüfen kann.
- Datum und Uhrzeit der ersten Beobachtung.
- Anzeichen wie Weiterleitungen, Spam Seiten oder Warnungen.
- Datum Ihres Backups und der Speicherort.
- Bitte um Prüfung der Server Zugriffsprotokolle auf verdächtige Anmeldungen.
- Bitte um Scan weiterer Seiten im selben Konto.
Bei geteiltem Hosting können andere Seiten im selben Konto der Einfallsweg sein. Somit reicht es manchmal nicht, nur eine Seite zu bereinigen. Fragen Sie den Support direkt und lassen Sie sich die Antwort schriftlich geben. Außerdem hilft es, den Namen des Ansprechpartners zu notieren.
Welche Passwörter und Schlüssel ändern Sie?
Angreifer kommen oft mit einem gestohlenen Passwort herein. Daher genügt es nicht, nur das WordPress Admin Passwort zu ändern. Wählen Sie den Umfang großzügig. Dann vergessen Sie keinen Zugang.
- Passwörter aller Administrator und Redakteur Konten in WordPress.
- Zugänge zum Hosting Panel, FTP oder SFTP und SSH.
- Das Passwort des Datenbank Benutzers, plus den passenden Wert in der Seitenkonfiguration.
- Das Konto bei Ihrem Domain Anbieter samt Zwei Faktor Anmeldung.
- Die WordPress Sicherheitsschlüssel, denn eine Erneuerung beendet alle aktiven Sitzungen.
- Verbundene Postfächer sowie Zahlungs und Marketing Konten.
Denken Sie sich starke Passwörter nicht selbst aus. Nutzen Sie stattdessen unseren Passwort Generator und speichern Sie die Ergebnisse in einem Passwortmanager. Auch die offizielle WordPress Dokumentation empfiehlt starke Passwörter und Zwei Faktor Authentifizierung.
Beenden Sie nach der Änderung alle offenen Sitzungen. Ein altes Sitzungs Cookie kann einen Angreifer ohne Passwort drinnen halten. Haben Sie ein Passwort mehrfach verwendet, ändern Sie es zudem überall am selben Tag.
Wie prüfen Sie unbekannte Administratoren und Plugins?
Angreifer legen oft ein verstecktes Administrator Konto an. Öffnen Sie die Benutzerliste, notieren Sie jeden unbekannten Administrator und löschen Sie ihn dann. Prüfen Sie vorher das Erstellungsdatum, denn es hilft beim Aufbau einer Zeitleiste.
Prüfen Sie Plugins und Themes mit derselben Sorgfalt. Außerdem lohnt ein Blick auf das Datum der letzten Aktualisierung. Veraltete oder verwaiste Plugins sowie Dateien von außerhalb des offiziellen Verzeichnisses sind die häufigsten Eingangstüren. Löschen Sie auch inaktive Plugins und Themes, da ihre Dateien trotz Deaktivierung angreifbar bleiben.
Raubkopien sogenannter Nulled Plugins sind eine besondere Gefahr. Das heißt, eine geknackte Kopie eines Bezahl Plugins kann eine Hintertür enthalten. Behalten Sie solche Dateien nie. Somit entfällt ein Risiko, das Sie kaum kontrollieren können.
Halten Sie die Zahl der Administratoren klein. Also gilt: weniger Zugänge, weniger Risiko. Legen Sie für jede Person ein eigenes Konto an, vermeiden Sie gemeinsame Zugänge und schließen Sie Zugänge von Agenturen oder Freelancern nach Projektende. So sehen Sie beim nächsten Mal, wer was getan hat.
Wie bereinigen Sie die WordPress Kerndateien?
Am zuverlässigsten installieren Sie die Kerndateien aus dem offiziellen WordPress Paket neu. Das heißt, Sie überschreiben verdächtige Dateien mit einer sauberen Kopie, statt sie einzeln zu suchen. Prüfen Sie den Inhaltsordner separat, denn dort liegen Ihre Uploads und eigenen Einstellungen.
Das Prinzip sieht so aus. Zunächst sichern Sie Ihr Backup. Danach laden Sie aus der offiziellen Quelle eine saubere Kopie derselben Version. Dann ersetzen Sie die Kernordner damit. Zuletzt untersuchen Sie den Inhaltsordner auf unbekannte Dateien, besonders ausführbare Dateien dort, wo nur Bilder liegen sollten.
Zunächst gilt: Nutzen Sie ein angepasstes Theme, fordern Sie bei Ihrem Entwickler eine saubere Quellkopie an. Auch ein Theme kann schädliche Zeilen enthalten. Wir geben hier keine Befehle oder Codebeispiele. Wenn Sie bei technischen Details nicht weiterkommen, fragen Sie den Hosting Support oder einen Sicherheitsexperten.
Wie finden Sie eingeschleuste Inhalte in der Datenbank?
Manchmal lassen Angreifer die Dateien in Ruhe und tragen versteckte Links, Spam Beiträge oder Weiterleitungen direkt in die Datenbank ein. Das Bereinigen der Dateien allein reicht daher unter Umständen nicht. Beitragsinhalte, die Optionstabelle und Widget Bereiche prüfen Sie zuerst.
Die Methode ist konzeptionell, also ohne Befehle. Sehen Sie im Admin Bereich zuletzt hinzugefügte oder geänderte Beiträge an und entfernen Sie Beiträge mit Links, die Sie nicht kennen. Suchen Sie in Ihrem Datenbank Werkzeug nach fremden Domains. Eine falsche Löschung kann die Seite beschädigen, also halten Sie ein frisches Datenbank Backup bereit.
Spam Beiträge liegen oft als Entwurf oder verborgen vor. Deshalb sollten Sie alle Beitragsstatus, benutzerdefinierte Felder und Menüs durchsuchen und auch Ihre Sitemap auf unbekannte Adressen ansehen.
Sind Sie bei diesem Schritt unsicher, holen Sie einen WordPress Sicherheitsexperten dazu. Wir sind kein Hosting Unternehmen. Dafür können wir nach der Bereinigung bei der Sichtbarkeit in der Suche helfen.
War Ihre WordPress Seite gehackt: Ist sie jetzt wirklich sauber?
Auch wenn Ihre WordPress Seite gehackt war, gilt: Zu glauben, die Bereinigung sei fertig, ist etwas anderes als sie zu prüfen. Öffnen Sie zunächst Startseite, einige Beiträge und die mobile Ansicht auf verschiedenen Geräten. Suchen Sie dann bei Google nach Ihren eigenen Seiten und notieren Sie übrig gebliebene Spam Titel.
- In der Benutzerliste stehen nur Konten, die Sie kennen.
- Der Schadsoftware Scan Ihres Hosters liefert ein sauberes Ergebnis.
- Es erscheinen keine Weiterleitungen oder neuen Spam Adressen; unser Redirect Checker hilft dabei.
- Ihr Zertifikat ist gültig; prüfen Sie es mit dem SSL Check.
- Die Search Console zeigt keine neue Sicherheitswarnung.
Wiederholen Sie diese Prüfungen mehrere Tage lang. Versteckte Hintertüren melden sich manchmal Stunden nach der Bereinigung zurück. Bitten Sie außerdem jemanden, die Seite aus einem anderen Netz zu öffnen, denn Cache und Sitzung auf Ihrem Rechner können das Problem verdecken.
Wie beantragen Sie eine erneute Prüfung bei Google?
Nach der Bereinigung und dem Schließen der Lücke können Sie über die Search Console eine erneute Prüfung bei Google anfordern. Google erwartet eine Erklärung, die zeigt, dass Sie das Problem behoben haben. Schreiben Sie einen kurzen, ehrlichen Text mit Ihren Maßnahmen.
- Öffnen Sie den Sicherheitsbericht und sehen Sie, welche Probleme aufgeführt sind.
- Bereiten Sie je Problem eine kurze Notiz vor: bereinigte Dateien, entfernte Konten, aktualisierte Komponenten.
- Nutzen Sie die Option zur erneuten Prüfung im Bericht.
- Warten Sie das Ergebnis ab und prüfen Sie die Dauer auf der offiziellen Hilfeseite von Google, denn sie kann sich ändern.
Allerdings kann es Rückfragen geben. Lehnt Google den Antrag ab, bereinigen Sie erneut und senden ihn noch einmal. Kein Prüfverfahren bietet eine Garantie. Schreiben Sie außerdem nie eine falsche Erklärung, denn das verschlimmert die Lage.
Machen Sie die Notiz konkret. Der Satz, dass Sie ein unbefugtes Admin Konto entfernt, Kerndateien aus dem offiziellen Paket erneuert und alle Passwörter geändert haben, schafft mehr Vertrauen als wir haben bereinigt. Schreiben Sie nur, was Sie wirklich getan haben. Zudem hilft es, die Notiz vorab von einer zweiten Person gegenlesen zu lassen.
Müssen Sie eine Datenschutzverletzung melden?
Enthält Ihre gehackte Seite personenbezogene Daten, etwa Mitgliederdaten, Kontaktformulare oder Bestelldaten, kann der Vorfall eine Datenschutzverletzung sein. Dann kann die DSGVO eine Meldung an die Aufsichtsbehörde und an die Betroffenen verlangen.
Wir nennen keine Fristen oder Verfahren, denn sie ändern sich und hängen vom Einzelfall ab. Prüfen Sie den aktuellen Gesetzestext bei der offiziellen Stelle. Dieser Beitrag ist keine Rechtsberatung, sprechen Sie mit einem Anwalt oder Datenschutzbeauftragten.
Halten Sie konkret fest, welche Daten betroffen waren, wann der Vorfall begann und was Sie unternommen haben. Mehr zur Grundlage lesen Sie in unserem Leitfaden für eine DSGVO konforme Website.
Auch wenn Sie glauben, keine personenbezogenen Daten zu speichern, prüfen Sie Formulare und Plugins. Kundenadressen, Formulareinträge und Bestelldaten liegen auf den meisten Seiten. Prüfen Sie also, was Ihre Plugins speichern, bevor Sie sagen, es gebe nichts.
Was tun Sie je nach Art des Hacks?
Jeder Angriff hinterlässt andere Spuren. Die folgende Tabelle fasst häufige Arten und die erste Priorität zusammen. Sie ist ein allgemeiner Ausgangspunkt aus der Praxis, keine sichere Diagnose.
| Art des Hacks | Typisches Anzeichen | Erste Priorität |
|---|---|---|
| Weiterleitungs Hack | Besucher landen auf einer anderen Seite | Kern und Konfigurationsdateien durch saubere Kopien ersetzen |
| Spam Seiten Einschleusung | Fremdsprachige Produkttitel in der Suche | Datenbank und Uploads prüfen, Sitemap kontrollieren |
| Schadsoftware Verteilung | Warnungen von Browser und Google | Seite offline nehmen, alle Dateien bereinigen, Prüfung beantragen |
| Versteckter Admin | Ein unbekannter Benutzer | Konto löschen, Passwörter und Schlüssel erneuern |
| Phishing Seite | Ein gefälschtes Login Formular | Seite entfernen, Marke und Hoster informieren |
Mehrere Arten können gleichzeitig auftreten. Zum Beispiel ist ein versteckter Admin oft die eigentliche Tür hinter einer Weiterleitung. Suchen Sie daher die Ursache, nicht nur das Symptom. Also gilt: erst verstehen, dann reparieren.
Passt Ihr Fall nicht zur Tabelle, bleiben Sie ruhig. Halten Sie die Reihenfolge ein: Backup, Zugriffskontrolle, Bereinigung.
Was passiert nach einem Hack mit Ihrem Google Ranking?
Ein Hack trifft Ihre Sichtbarkeit auf zwei Wegen. Erstens kann Google eine Warnung zeigen oder betroffene Seiten entfernen. Zweitens können eingeschleuste Spam Seiten die Qualitätssignale Ihrer Seite schädigen.
Die Erholungszeit unterscheidet sich von Seite zu Seite, deshalb versprechen wir keine Tage. Eine saubere Seite, entfernte Spam Adressen und eine frische Sitemap beschleunigen den Prozess. Unser Beitrag zum Google Spam Update erklärt, wie Qualitätssignale wirken.
Alte Spam Adressen brauchen Zeit, bis sie aus der Suche verschwinden. Stellen Sie nach dem Entfernen sicher, dass der Server den passenden Fehlercode liefert, und senden Sie die aktualisierte Sitemap in der Search Console. Hilfe bei der Sichtbarkeit finden Sie bei unserer SEO Beratung.
Wie verhindern Sie, dass Ihre WordPress Seite gehackt wird?
Angreifer brauchen meist nur eine alte Schwachstelle, damit Ihre WordPress Seite gehackt wird. Die meiste Vorsorge ist unspektakulär, aber wirksam. Die offizielle WordPress Dokumentation empfiehlt aktuelle Versionen, starke Passwörter, Zwei Faktor Authentifizierung, begrenzte Dateirechte und regelmäßige Backups. Details finden Sie auf der WordPress Seite zur Härtung.
- Aktualisieren Sie Kern, Themes und Plugins regelmäßig.
- Löschen Sie Plugins und Themes, die Sie nicht nutzen.
- Geben Sie jedem Administrator ein eigenes Konto mit Zwei Faktor Anmeldung.
- Bewahren Sie Backups getrennt von der Seite auf und testen Sie die Wiederherstellung.
- Erwägen Sie eine Web Application Firewall auf dem Server; unser Beitrag ModSecurity und WAF erklärt sie.
Allgemeine Schwachstellenklassen behandeln wir im OWASP Top 10 Leitfaden, daher wiederholen wir sie hier nicht.
Sehen Sie Sicherheit als Routine, nicht als einmalige Aufgabe. Legen Sie einen monatlichen Update Tag fest, testen Sie eine Wiederherstellung und prüfen Sie die Benutzerliste. Diese kleine Gewohnheit verhindert große Vorfälle. Außerdem sparen Sie so im Ernstfall viel Zeit.
Spielt WordPress gegenüber Individualcode für die Sicherheit eine Rolle?
Sicherheit hängt mehr von der Wartungsdisziplin ab als von der Plattform. WordPress ist verbreitet und deshalb für Angreifer interessant. Eine schlanke, regelmäßig aktualisierte Installation kann dennoch sicher bleiben. Individueller Code birgt dasselbe Risiko, wenn ihn niemand pflegt.
Lassen Sie nicht allein die Sicherheit entscheiden. Auch Budget, Flexibilität und Wartungskapazität zählen. Unser Beitrag WordPress oder individuelle Website vergleicht beide Wege im Detail. Planen Sie einen Neustart, sehen Sie sich unser Webdesign an.
Egal, wofür Sie sich entscheiden, bleibt eines gleich: Wartung zählt. Legen Sie die Verantwortung fest. Wer aktualisiert die Seite, wer prüft die Backups und wen rufen Sie im Ernstfall an? Schreiben Sie die Antworten auf, bevor Sie sie brauchen. Zudem entlastet das alle Beteiligten im Stress.
Wie hängen Domain und SSL Probleme mit einem Hack zusammen?
Manchmal erreicht der Angreifer auch Ihr Domain Konto oder die DNS Einträge. Dann landen Besucher auf einem anderen Server, obwohl Sie die Dateien bereinigt haben. Prüfen Sie daher auch die Einträge bei Ihrem Anbieter. Unsere DNS Abfrage zeigt die öffentlichen Einträge.
Zeigt der Browser nach einem Hack die Warnung zu einer unsicheren Verbindung, kann das Zertifikat oder die Konfiguration beschädigt sein. Lesen Sie dazu unseren Beitrag Fehler unsichere Verbindung beheben. Ist Ihre Domain abgelaufen, zeigt der Leitfaden Domain abgelaufen den Weg.
Aktivieren Sie die Zwei Faktor Anmeldung bei Ihrem Domain Anbieter und nutzen Sie eine Transfersperre, falls es sie gibt. Den genauen Namen der Einstellung erfahren Sie in der Hilfe Ihres Anbieters. Die Inhaberschaft prüfen Sie auch mit der WHOIS Abfrage.
Was sagen Sie Besuchern und Kunden nach einem Hack?
Enthält Ihre Seite Kundendaten oder einen Bestellablauf, schadet Schweigen dem Vertrauen. Eine kurze, ehrliche Mitteilung ist meist der beste Weg. Vermeiden Sie jedoch feste Aussagen, bevor klar ist, welche Daten betroffen sind.
Zudem wirkt Offenheit professionell. Beschreiben Sie den Vorfall, Ihre Maßnahmen und was Sie von Nutzern erwarten, zum Beispiel einen Passwortwechsel. Lassen Sie technische Details weg, denn sie können einem Angreifer helfen. Besteht eine rechtliche Pflicht, lassen Sie den Text von einem Anwalt prüfen.
Informieren Sie außerdem Ihr Team und Partner. Postfächer oder gemeinsame Panel Zugänge können betroffen sein, daher sollten alle gleichzeitig ihre Passwörter erneuern. Außerdem sollten Sie klären, wer nach außen spricht.
Was beobachten Sie in den ersten 30 Tagen?
Die ersten Wochen nach einem Hack sind kritisch, denn Angreifer versuchen oft, über eine versteckte Hintertür zurückzukehren. Eine feste Checkliste hilft Ihnen, eine erneute Infektion früh zu erkennen.
- Prüfen Sie wöchentlich, ob neue Benutzerkonten entstanden sind.
- Verfolgen Sie geänderte Dateien in den Protokollen Ihres Hosting Panels.
- Achten Sie in der Search Console auf neue Sicherheitswarnungen oder Crawling Fehler.
- Messen Sie Erreichbarkeit und Tempo; die Ist die Seite down Prüfung bietet einen schnellen ersten Check.
- Beobachten Sie Anmeldeversuche und fehlgeschlagene Logins.
Warten Sie nicht, wenn etwas merkwürdig aussieht. Daher sollten Sie lieber einmal zu oft prüfen. Ein kleines Zeichen kann der erste Hinweis auf einen zweiten Angriff sein. Zudem kostet eine frühe Prüfung kaum Zeit.
Warum lohnt sich ein schriftliches Vorfallprotokoll?
Ein Vorfallprotokoll hat technischen und rechtlichen Wert. Wenn Sie festhalten, was Sie täglich getan haben, reagieren Sie beim nächsten Mal schneller. Zudem haben Sie im Gespräch mit Hoster, Versicherung oder Anwalt eine konkrete Zeitleiste.
Notieren Sie den Moment der Entdeckung, die Anzeichen, die Backups, die geänderten Passwörter, die entfernten Dateien und Konten sowie die Notiz an Google. Fügen Sie Screenshots hinzu. Zudem sollten Sie Datum und Uhrzeit jeder Änderung notieren. Sind personenbezogene Daten betroffen, teilen Sie das Protokoll nur mit berechtigten Personen.
Wer sollte Ihnen helfen, und wen meiden Sie?
Arbeiten Sie zuerst mit Ihrem Hosting Anbieter, denn die Serverprotokolle liegen bei ihm. Holen Sie bei einem komplexen Fall einen bekannten Sicherheitsexperten dazu. Bei SEO und Webdesign unterstützen wir Sie mit unserer SEO Beratung bei der Rückkehr der Sichtbarkeit, doch wir greifen nicht auf Ihren Server zu.
Meiden Sie Unbekannte, die Ihnen per Nachricht anbieten, jeden Hack gegen Gebühr sicher zu entfernen. Admin Zugang an solche Personen kann zu einem zweiten Angriff führen. Ebenso gilt es als Umgehung der Systeme, wenn Sie eine neue Domain eröffnen, um der Prüfung von Google zu entgehen, oder gefälschte Unterlagen einreichen. Das vergrößert das Problem.
Wählen Sie nachvollziehbare Kanäle. Zudem lohnt sich ein schriftlicher Auftrag. Fragen Sie jeden Experten zuerst nach der Methode. Ein seriöser Fachmann erklärt, was er tut, welchen Zugang er braucht, dokumentiert das Backup und meldet jede Änderung. Niemand kann eine Wiederherstellung garantieren.
Wenn jemand hilft, geben Sie nur die nötigsten Rechte. Legen Sie ein befristetes Konto an, löschen Sie es nach der Arbeit und ändern Sie die Passwörter erneut.



