forumNeues Thema

Website gehackt, Besucher werden weitergeleitet – was tun in der ersten Stunde?

MMehmet C***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
Elektro- und Elektronikindustrie
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2025
Nachricht
263
#1

Wir betreiben von Köln aus einen Online-Shop für Ersatzteile von Großküchentechnik und haben heute Morgen den absoluten Albtraum erlebt: Ruft man die Seite am Desktop auf, scheint alles normal zu laufen. Wer aber über die Google-Suche oder mobil reinkommt, wird sofort auf Glücksspiel- und Krypto-Scam-Seiten weitergeleitet.

Unser Shop macht im Schnitt 1.800 Euro Umsatz am Tag. Aktuell stehen die Telefone nicht mehr still, wir können keine Bestellungen annehmen und haben panische Angst, von den Suchmaschinen auf die Blacklist gesetzt zu werden und die rote Sicherheitswarnung zu kassieren. Zugriff aufs Hosting-Panel ist da, die Datenbank steht, aber wir wollen jetzt nicht in Panik falsche Dateien löschen und alles komplett lahmlegen.

Was genau muss in der allerersten Stunde von wem und in welcher Reihenfolge getan werden? Wie kontaktieren wir den Hoster am besten und wo fängt man mit dem Bereinigen an?

DDoruk U***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
kosmetik
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Aug. 2025
Nachricht
137
Nützlichste Antwort#2

Kurze Antwort: In der ersten Stunde auf keinen Fall in Panik geraten und wahllos Dateien löschen. Schaltet den Besuchertraffic sofort auf eine sichere Wartungsseite um und zieht ein vollständiges Backup des aktuellen Ist-Zustands. Ändert danach sämtliche Server-, Datenbank- und Admin-Passwörter und fordert den Hoster auf, die Server-Access-Logs umgehend einzufrieren.

Angreifer nutzen meist Schadcode, der Crawler und Desktop-Admins erkennt und gezielt nur mobile Nutzer mit einer Suchmaschine als Referrer umleitet. Dieser Code versteckt sich typischerweise in Server-Konfigurationsdateien im Root-Verzeichnis, der zentralen index-Datei oder im Header-Template des Themes. Ladet vor dem Bereinigen unbedingt ein Backup des kompromittierten Zustands herunter – ihr braucht diese Beweise für die Forensik und die Analyse des Einfallstors.

Das ist die Notfall-Reihenfolge für die erste Stunde: 1) Seite über das Hosting-Panel sofort in den Wartungsmodus versetzen oder die index-Datei durch eine statische Wartungsseite ersetzen. 2) Passwörter für Server, FTP, Datenbank und CMS-Admins ausnahmslos ändern. 3) Dateisystem nach Änderungsdatum filtern und alle Skripte prüfen, die in den letzten 24–48 Stunden modifiziert wurden. 4) Das letzte garantiert saubere automatische Backup des Hosters sichten – aber keinesfalls einspielen, bevor die Sicherheitslücke geschlossen ist.

Weist beim Hoster-Ticket explizit darauf hin, dass eure Website Schadweiterleitungen ausführt und die Zugriffs- sowie Error-Logs gesichert werden müssen. Wenn ihr ohne Bereinigung und Patch einfach ein altes Backup einspielt, ist die Seite innerhalb von Minuten wieder gehackt.

YYavuz T***Experte
Funktion
Vertriebsleiter
Branche
Sport & Fitness
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juli 2025
Nachricht
96

Doki · E-Commerce-Infrastruktur · 2023

#3

Zieht euch als allererstes per FTP die Webserver-Konfigurationsdatei auf den Rechner und schaut rein. Meistens schleusen sie Weiterleitungsregeln mit wirren Zeichenketten direkt dort ein. Wenn ihr wisst wie die Datei im Original aussieht, löscht die fremden Zeilen raus und speichert sie neu ab – das stoppt zumindest temporär den Redirect.

KKoray E***Experte
Funktion
Softwareentwickler
Branche
verpackung
Organisationsform
Filialkette
Beigetreten
Sept. 2023
Nachricht
25
#4

Dass die Weiterleitung nur mobil und über Suchmaschinen greift, ist der klassische Referrer- und User-Agent-Check. Der Schadcode sitzt oft nicht nur in den Core-Dateien, sondern kann auch direkt in den Optionstabellen der Datenbank abgelegt sein. Wenn ihr SSH-Zugriff habt, lasst euch per Befehl sofort alle Dateien ausgeben, die in den letzten 48 Stunden geändert wurden – so findet ihr verdächtige Skripte im Handumdrehen.

LLale Ç***Neues Mitglied
Funktion
Systemadministrator
Branche
Tourismus
Organisationsform
Filialkette
Beigetreten
Juni 2026
Nachricht
161
#5

Wenn ihr ein Ticket beim Hoster aufmacht, gebt direkt diese drei Infos mit: 1) Über welches Gerät und welche Quelle der Redirect reproduziert werden kann, 2) Wann der Vorfall auf die Minute genau bemerkt wurde, 3) Ob unbefugt erstellte, unbekannte Dateien im Verzeichnis liegen. Dann landet das Ticket direkt beim Security-Team statt in der Warteschleife für Standard-Antworten.

HHavva G***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
384
#6

Letztes Jahr ist uns bei unserer Großhandels-Website in Frankfurt genau dasselbe passiert. Aus Panik haben wir das Backup von gestern eingespielt zwei Stunden später war sie wieder gehackt, weil ein veraltetes Formular-Plugin eine Sicherheitslücke hatte. Wir hatten einen Verlust von 2.000 Euro am Tag. Ohne die Lücke zu schließen, ist ein reines Backup definitiv keine dauerhafte Lösung.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

OOya G***Teilnehmer
Funktion
Produktionsleiter
Branche
Catering
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
66
#7

Hattet ihr auf der Seite irgendein externes Theme oder Plugin, das schon ewig nicht mehr aktualisiert wurde? Und was für ein Hosting-Paket nutzt ihr – Shared Hosting oder einen eigenen vServer? Bei Shared Hosting ist die Wahrscheinlichkeit ziemlich hoch, dass es von einer anderen Seite auf demselben Server rübergesprungen ist.

OOsman K***VeteranCommunity-Mitglied
Beigetreten
Feb. 2026
Nachricht
279
#8

wenn der hoster automatische backups hat bloß nicht direkt drüberspielen. sichert erst mal den aktuellen infizierten staand irgendwo weg. manchmal ist das backup von gestern das man für sauber hält, nämlich auch schon verseucht, da muss man oft mindestens eine woche zurückgehen.

EElaTeilnehmer
Funktion
Psychologe
Beigetreten
Aug. 2024
Nachricht
74
#9

Da Sie auf dem deutschen Markt tätig sind, ist es im Hinblick auf Ihre rechtlichen Verpflichtungen unerlässlich zu prüfen, ob Nutzerdaten abgeflossen sind. Sollte die Möglichkeit bestehen, dass auf Kundendaten oder Bezahlseiten zugegriffen wurde, sind Sie unter Umständen verpflichtet, den Vorfall der Datenschutzbehörde des jeweiligen Bundeslandes zu melden.

İİlker A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
175
#10

Checkt sofort die Search Console: Wenn unter Sicherheitsprobleme eine Warnung aufgetaucht ist, müsst ihr direkt nach der Bereinigung eine Überprüfung beantragen.

VVeli N***Experte
Funktion
Systemadministrator
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
359
#11

Gut gemacht. Das allein zu versuchen ist der teuerste Weg.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ZZeynep K***Experte
Funktion
Marketing Manager
Branche
Textil
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2023
Nachricht
330
#12

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Ein automatisierter Scan-Report ist kein Penetrationstest.

KKadir K***Veteran
Funktion
Produktmanager
Branche
Viehzucht
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2025
Nachricht
131

Doki · Penetrationstest · 2024

#13

Lasst uns die Begriffe trennen sie werden oft verwechselt. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht.

Wenn du das nicht von Anfang an schriftlich festhältst gibt es später Streit. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

IIrmak Ö***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
153
#14

Bei uns war es so. Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher.

Ich hoffe das hilft dir weiter.

ÜÜmit K***Teilnehmer
Funktion
Operations Manager
Branche
Schmuck
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
406
#15

Bleibe dran.

UUğur V***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
282
#16

bei uns war es so aber übrigens dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

wenn es jemand anders macht würde mich das auch interessieren.

AAleyna Ç***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Apr. 2024
Nachricht
225
#17

Kurzfassung für Neueinsteiger: Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Wenn deine Situation anders ist, ändert sich das natürlich.

EEfe K***ExperteCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
2
#18

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ÜÜlkü K***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Dez. 2024
Nachricht
330
#19

Ich möchte etwas fragen. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Korrigiert mich, falls ich falsch liege.

OOya Y***ExperteCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
60
#20

Wenn du so vorgehst, kläre das vorher. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben