forumNeues Thema

Prüfen, ob die Website gehackt wurde: Liegt es nur an einem Plugin oder ist jemand im System?

EEsraTeilnehmer
Funktion
Python-Entwickler
Beigetreten
Aug. 2024
Nachricht
134
#1

Wir betreiben in Deutschland einen kleineren Online-Shop für Ersatzteile von Großküchentechnik. Wir machen ca. 12.000 Euro Monatsumsatz und haben täglich an die 400 Unique Visitors. Vor zwei Tagen meinten zwei verschiedene Kunden, dass sie vom Smartphone aus auf eine dubiose Seite weitergeleitet wurden, die wie ein Wettportal aussah. Am Desktop habe ich es von meinen eigenen Rechnern zigmal probiert, da ist absolut keine Weiterleitung oder Auffälligkeit zu sehen.

Gleichzeitig habe ich im Server-Panel gesehen, dass die CPU-Auslastung plötzlich durch die Decke gegangen ist, und vom Hoster kam eine automatische Warnung wegen 1.500 verdächtiger Mails, die über den Server rausgingen. Letzte Woche war ein Update für das Formular-Plugin abgebrochen und hat einen Datenbankfehler geworfen; seitdem gab es sowieso kleinere Hänger.

Ich kann es grade echt nicht einordnen: Ist das nur ein technischer Fehler, weil sich das zerschossene Plugin in einer Endlosschleife aufhängt, oder hat sich tatsächlich jemand Zugriff verschafft und Schadcode in den Dateien abgelegt? Gibt es einen konkreten Weg, wie wir das selbst herausfinden und manuell zwischen Hack und Software-Konflikt unterscheiden können, bevor wir einer Sicherheitsfirma 800–1000 Euro für eine Analyse rüberschieben?

HHilal Ö***Teilnehmer
Funktion
Social-Media-Manager
Branche
Tourismus
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2024
Nachricht
215
Nützlichste Antwort#2

Kurze Antwort: Ihre Seite wurde aller Voraussicht nach leider gehackt. Die Weiterleitungen auf Mobilgeräten und der massenhafte Mailversand über den Server sind keine Softwarefehler, sondern typische Malware-Symptome. Ein abgestürztes Plugin kann zwar die CPU auslasten, verschickt aber weder tausende Mails nach draußen noch generiert es bedingten Weiterleitungscode, der gezielt nur Smartphones abgreift.

Um Gewissheit zu bekommen, prüfen Sie als Erstes per FTP oder Dateimanager die .htaccess und die index.php im Hauptverzeichnis. Angreifer hinterlegen dort häufig User-Agent-Prüfungen, um ausschließlich Suchmaschinen-Bots und mobile Browser auf externe Adressen umzuleiten; genau deshalb fällt es Ihnen am Desktop nicht auf. Achten Sie auf das letzte Änderungsdatum der Dateien: Wenn Core-Dateien die monatelang nicht angefasst wurden innerhalb der letzten 48 Stunden modifiziert wurden gab es einen unbefugten Zugriff.

Der zweite konkrete Schritt ist die Überprüfung der Mail-Queue und der Cronjobs auf dem Server. Verdächtige PHP-Dateien werden meist in Verzeichnissen wie dem Upload-Ordner versteckt, wo im Normalfall keine ausführbaren Skripte liegen dürfen. Prüfen Sie außerdem in der Benutzertabelle der Datenbank, ob dort ohne Ihr Wissen ein neuer Administrator-Account angelegt wurde.

Bevor Sie direkt teure externe Hilfe einkaufen, können Sie ein sauberes Backup herunterladen lokal mit einem Virenscanner durchleuchten und in der Google Search Console den Reiter für Sicherheitsprobleme prüfen. Sollte der Angreifer Schreibrechte im Root-Verzeichnis erlangt haben, reicht das bloße Löschen des Problem-Plugins nicht aus; dann müssen alle Core-Dateien durch eine saubere Neuinstallation ersetzt werden.

CCeren B***Teilnehmer
Funktion
Vertriebsleiter
Branche
Recht
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2025
Nachricht
282
#3

Dass es nur mobil weiterleitet und am Desktop nicht, ist eine klassische User-Agent-Weiche. Die Angreifer bauen Bedingungen ein, die eingeloggte Admins, bestimmte IPs oder normale Desktop-Browser bewusst ausschließen. Öffnen Sie in den DevTools Ihres Browsers die mobile Geräteemulation und schauen Sie sich im Netzwerk-Tab die allerersten Redirects an, da steht die weiterleitende Datei meist direkt drin.

MMurat Z***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
glas
Organisationsform
Filialkette
Beigetreten
Jan. 2025
Nachricht
27
#4

wenn ein plugin abschmiert gibts nen whitescreen oder fehlercodes, aber der server verschickt nicht von alleine 1500 mails... die kiste wird grad ganz klar als spam-schleuder missbraucht und naja ändert am besten sofort ohne zeit zu verlieren das ftp- und datenbank-passwort.

FFeyza A***VeteranCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
360
#5

Bei unserem Ersatzteile-Shop in Stuttgart hatten wir mal genau dasselbe. Wir haben es zu spät bemerkt und der Hoster hat das Konto komplett gesperrt. Fürs Bereinigen wollte ein lokaler IT-Dienstleister 650 Euro, und weil die Domain auf Spam-Blacklists gelandet war, hat es 3 Monate gedauert, bis die Google-Rankings wieder da waren. Reagiert lieber sofort, bevor der Hoster euch den Saft abdreht.

EEmine A***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
1
#6

Habt ihr SSH-Zugriff auf den Server oder nutzt ihr reines Shared Hosting mit Webpanel? Und habt ihr nach dem abgebrochenen Plugin-Update manuell irgendwelche Dateirechte verbogen? Diese beiden Punkte sind entscheidend, um nachzuvollziehen, wie überhaupt jemand ins Dateisystem reingekommen ist.

MMerveTeilnehmer
Funktion
Operations Manager
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
118
#7

Macht direkt folgende drei Schritte: 1) Per FTP in der Konfigurationsdatei alle Sicherheitsschlüssel (Salts/Keys) neu generieren, damit alle aktiven Sitzungen rausfliegen. 2) Den Upload-Ordner nach .php-Dateien durchsuchen Funde nicht löschen, sondern zur Quarantäne umbenennen. 3) Im Hosting-Panel die Mail-Queue leeren und sofort sämtliche Mail-Passwörter ändern.

SSerkan G***Experte
Funktion
Penetrationstest-Spezialist
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2023
Nachricht
154
#8

Man muss nicht gleich vom Schlimmsten ausgehen, schau erst mal in die Plugin-Logs. Wenn bei Formular-Plugins die Captchas fehlen oder Spambots eine Lücke finden, ballern die teilweise im Sekundentakt Einträge rein und triggern jedes Mal eine Bestätigungsmail. Wegen der mobilen Weiterleitung ist der Hack-Verdacht aber trotzdem extrem hoch – vielleicht sind das auch zwei getrennte Baustellen auf einmal.

ÖÖzge A***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
42
#9

Hatten wir letztes Jahr ganz genauso. Kunden riefen an dass auf der Seite eklige Werbebanner aufpoppen, und wir dachten erst, die spinnen weil im Büro alles normal lief. Es stellte sich raus dass die Weiterleitung nur getriggert wurde, wenn Besucher mobil über die Google-Suche kamen; bei Direkteingabe der URL passierte gar nichts. Der Mist saß am Ende tief in den Datenbanktabellen, wir haben zwei Tage nur mit Säubern verbracht.

YYağmur A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
349
#10

Bei solchen Vorfällen ist im deutschen Markt das Thema DSGVO das größte Risiko. Wenn auf die Kundendatenbank zugegriffen wurde oder über den Mailversand Adressdaten abgeflossen sind, besteht eventuell eine gesetzliche Meldepflicht. Sichern Sie vor lauter Panik erst einmal die Server-Access-Logs als Beweismittel, bevor Sie mit dem Bereinigen beginnen und dabei Spuren vernichten.

İİsmail Ş***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Boutique-Agentur
Beigetreten
Apr. 2024
Nachricht
32
#11

Mich interessiert das auch. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Fehler auf der Website Hack Überprüfung-Seite sind meist rückgängig zu machen, aber teuer. Wenn ihr das Ergebnis hier postet hilft es auch anderen.

TTülay B***Veteran
Funktion
HR-Leiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Jan. 2023
Nachricht
35
#12

Bei mir war es genau umgekehrt, deshalb schreibe ich das. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

AAli Y***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
157
#13

du hast recht ich bin denselben Weg gegangen. der meiste Zeitverlust entsteht drch Arbeiten, die auf Freigaben warten.

an deiner Stele würde ich so vorgehen.

KKoray T***Teilnehmer
Funktion
Regionalleiter
Branche
bauwesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
103
#14

Dieser Ansatz hat seinen Preis, der aber nicht thematisiert wird. Fehler auf der Website Hack Überprüfung-Seite sind meist rückgängig zu machen, aber teuer.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

JJale Ö***Neues MitgliedCommunity-Mitglied
Beigetreten
Juni 2026
Nachricht
10
#15

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Ich hoffe, das hilft dir weiter.

OOnur S***Teilnehmer
Funktion
Systemadministrator
Branche
verpackung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juli 2025
Nachricht
14
#16

Da verstehe ich etwas nicht ganz. Das allein zu versuchen, ist der teuerste Weg.

Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt. Wenn ihr das Ergebnis hier postet hilft es auch anderen.

HHasan A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
203
#17

du hast recht.

TTuğçe O***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
3
#18

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht.

YYiğit A***VeteranCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
2
#19

Bei uns ist es genauso. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Viel Erfolg.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#20

Eine kleine Korrektur: Das hier als „sicher“ Bezeichnete ist nicht absolut, sondern bedeutet lediglich, dass die Kosten steigen. Das Ziel ist nicht, Angriffe unmöglich zu machen, sondern sie so unattraktiv wie möglich zu gestalten.

Antwort schreiben