forumNeues Thema

Hoster sagt die Seite ist sauber, Sicherheits-Scanner meldet Malware – wem glauben?

BBarış K***Experte
Funktion
IT-Leiter im Unternehmen
Beigetreten
Juni 2023
Nachricht
172
#1

Unsere Kanzlei für Einwanderungsrecht in Los Angeles betreibt seit fünf Jahren eine WordPress-Präsenz. Letzte Woche haben wir einen Routinecheck mit einem externen webbasierten Sicherheits-Scanner gemacht. Der Scanner meldete eine versteckte JavaScript-Weiterleitung und verdächtige Requests zu externen Domains. Zwei Mandanten meinten zudem, sie seien mobil auf dubiosen Wettseiten gelandet, als sie uns aufrufen wollten.

Wir haben das sofort unserem Hoster gemeldet, bei dem wir jährlich 400 Dollar zahlen. Der Support hat einen Virenscan auf Serverebene laufen lassen und das Ticket zwei Stunden später geschlossen: „Ihre Dateien sind sauber, auf dem Server liegt keine Malware, das Problem liegt wahrscheinlich an Ihrem lokalen Browser.“ Der externe Scanner wirft bei jedem Durchlauf aber weiterhin denselben Weiterleitungscode aus.

Wem soll man glauben, wenn der Hoster Entwarnung gibt, der externe Scanner aber Malware findet? Warum erkennt der Hoster diesen Code nicht, und wer ist für die Behebung zuständig?

VVildan Ş***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Textil
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
162
Nützlichste Antwort#2

Kurz gesagt: Vertrauen Sie definitiv dem externen Sicherheits-Scanner. Die Standard-Virenscanner von Hosting-Providern prüfen Dateien auf dem Server lediglich statisch auf bekannte Signaturen. Moderne Weiterleitungs-Malware versteckt sich jedoch meistens direkt in der Datenbank oder wird nur unter bestimmten Bedingungen dynamisch in die Seite eingeschleust.

Ihr Provider lügt Sie nicht zwingend an; auf Dateiebene existiert im Verzeichnis vielleicht wirklich kein bösartiges PHP-Skript. Solche conditional redirects nutzen oft Sicherheitslücken in Plugins aus und schleusen sich direkt in die Post-Tabellen der Datenbank oder in Theme-Optionen ein. Das Tückische: Ist man als Admin eingeloggt oder kommt vom Desktop-Browser, verhält sich die Seite normal. Greift jemand aber per Mobilgerät oder über eine Suchmaschine zu, wird der manipulierte JS-Code ausgespielt. Der dateibasierte Scanner des Hosters sieht das nie, weil er die Seite nicht wie ein echter Webbrowser rendert.

Die Zuständigkeiten sind hier klar geregelt: Der Hoster garantiert die Sicherheit des Betriebssystems, der Server-Hardware und der offenen Ports. Für die Anwendungsebene – also WordPress-Core, Themes, Plugins und Datenbankinhalte – ist allein der Seitenbetreiber verantwortlich. Vorgehen zur Behebung: 1) Datenbank-Backup ziehen und nach der verdächtigen Domain durchsuchen, 2) Theme-Dateien per Diff-Abgleich mit den sauberen Originaldateien vergleichen, 3) Sofort alle Admin- und Datenbank-Passwörter ändern.

İİlker B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
400
#3

Das nennt sich conditional redirect. Die Angreifer machen das absichtlich so, damit es am Desktop niemand merkt und nur mobile Nutzer abgefangen werden. Teste das mal mit dem Smartphone über mobile Daten und ruf die Seite über ein Suchergebnis auf; dann siehst du den Redirect sofort live.

TTolga A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
346
#4

Vom Shared-Hosting-Support darf man keine Malware-Bereinigung auf App-Ebene erwarten. Solange der Server läuft, fassen die keine Dateien an; steht so auch in den AGB, dass der Kunde für die App-Sicherheit haftet. Sucht euch schleunigst jemanden für eine professionelle Bereinigung.

HHavva Ç***Teilnehmer
Funktion
Systemadministrator
Branche
Catering
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Apr. 2023
Nachricht
55
#5

Als erstes komplettes Backup ziehen! Danach ein vernünftiges Sicherheits-Plugin installieren und einen gründlichen Datenbank-Scan anstoßen. Die gefundenen Fremdskripte rauswerfen und alle bestehenden Nutzersitzungen sofort beenden.

FFiliz Ö***Teilnehmer
Funktion
Operations Manager
Branche
Fischerei
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2024
Nachricht
383
#6

zieh dir den quelltext einach mal im terminal per curl mit mobilem user-agent dann dann siehst du den injizierten js-redirect sofort schwarz auf weiß der hoster hatte schlichtweg keinen bock sich drum zu kümmern.

EEmre D***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Werkstatt
Beigetreten
Jan. 2025
Nachricht
340
#7

Sofortmaßnahmen zur Überprüfung in drei Schritten: 1) Alle ungenutzten alten Themes und Plugins komplett von der Seite runterschmeißen, 2) Die Konfigurationsdatei im WordPress-Hauptverzeichnis manuell auf fremde Codeblöcke checken, 3) In der Search Console / im Indexierungs-Panel der Suchmaschinen prüfen, ob dort Sicherheitswarnungen aufgetaucht sind.

BBurcu B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
264
#8

Bei einem ähnlichen Fall haben wir drei Wochen lang rumgetrödelt; weil der Hoster meinte, alles sei sauber, haben wir nichts unternommen. Das Ende vom Lied: Die Suchmaschine hat unsere Seite mit rotem Warnbildschirm auf die Blacklist gesetzt und der organische Traffic ist um 85% eingebrochen. Mussten am Ende 600 Dollar an einen externen Experten zahlen, um das bereinigen zu lassen.

EErcan B***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
140
#9

Letztes Jahr hatten wir bei unserer Büroseite genau denselben Widerspruch. Nachts leitete die Seite auf gefälschte Online-Apotheken weiter, und morgens, als der Hoster-Support das Ticket bearbeitete, war die Seite angeblich sauber. Stellte sich heraus: Der Schadcode war so getimt, dass er nur nachts aktiv wurde. Genau deshalb liefern externe Scanner deutlich verlässlichere Ergebnisse.

UUfuk A***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
410
#10

So klar geschriebene Texte sind selten. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Wenn es jemand anders macht, würde mich das auch interessieren.

SSevimNeues Mitglied
Funktion
Blumengeschäft
Beigetreten
Nov. 2024
Nachricht
26
#11

Da ist mir noch ein Punkt unklar. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt... Viel Erfolg.

NNazlı E***Teilnehmer
Funktion
Software-Teamleiter
Branche
Sport & Fitness
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
19
#12

Bleibe dran.

GGizem C***Teilnehmer
Funktion
Einkaufsleiter
Branche
Möbelproduktion
Organisationsform
Boutique-Agentur
Beigetreten
Mai 2023
Nachricht
324
#13

Notiert danke.

MMelikeExperte
Funktion
E-Commerce-Leiter
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2023
Nachricht
178
#14

Ich würde sagen, lass uns nichts überstürzen. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

VVolkan U***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
56
#15

An diesem Punkt widerspreche ich dir. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Korrigiert mich, falls ich falsch liege.

BBurcu Ş***Teilnehmer
Funktion
Social-Media-Manager
Branche
Medien und Verlagswesen
Organisationsform
Werkstatt
Beigetreten
März 2025
Nachricht
406
#16

Ich fasse das Thema mal zusammen, da es mehrere unterschiedliche Antworten gab. Fehler auf der webseiten sicherheits scanner-Seite sind meist rückgängig zu machen aber teuer.

Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten. Wenn deine Situation anders ist ändert sich das natürlich.

IIrmak B***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
304
#17

Ich probiere es aus.

CCansu K***Teilnehmer
Funktion
Buchhalter
Branche
papier
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2024
Nachricht
4
#18

Das wusste ich nicht. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Das war's, entschuldige, wenn ich zu lang war.

IIrmak S***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
381
#19

Danke fürs Schreiben, das ist genau richtig. Scheut euch nicht zu fragen, wer nicht fragt zahlt am Ende mehr.

Wenn deine Situation anders ist, ändert sich das natürlich.

TTuğrulTeilnehmer
Funktion
Solarenergie
Beigetreten
Feb. 2024
Nachricht
88
#20

An diesem Punkt widerspreche ich dir. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

An deiner Stelle würde ich so vorgehen.

Antwort schreiben