Zum Inhalt springen
Planen wir gemeinsam die passende Software für Ihre Prozesse. Demo oder Angebot: +90 546 737 48 29

TR EN DE

Website gehackt: Was tun?

Wenn Sie auf Ihrer Website Inhalte sehen, die nicht von Ihnen stammen, Weiterleitungen auf fremde Websites, Warnungen von Browsern oder Suchmaschinen, unbekannte Administratorkonten oder eine Missbrauchsmeldung Ihres Hosting-Anbieters, ist Ihre Website möglicherweise gehackt worden. Diese Anleitung beschreibt, was in einem solchen Fall der Reihe nach zu tun ist.

Zwei Fehler sind verbreitet: in Panik alles zu löschen (Beweise und Einfallstor gehen verloren) und nur die sichtbare Schaddatei zu löschen und die Sache für erledigt zu halten (die Lücke bleibt bestehen, die Website wird erneut gehackt). Die richtige Reihenfolge lautet: stoppen, sichern, bereinigen, schließen, zurückkehren, melden, härten.

Kurz gefasst

  • Die Reihenfolge zählt: stoppen, sichern, bereinigen, schließen, zurückkehren, melden, härten.
  • Kopieren Sie vor der Bereinigung den aktuellen Zustand der Website und die Protokolle.
  • Ändern Sie alle Passwörter; installieren Sie die Dateien aus sauberer Quelle neu.
  • Nehmen Sie die Website nicht wieder in Betrieb, bevor das Einfallstor geschlossen ist.

Das brauchen Sie

  • Zugang zum Hosting-Panel und per FTP/SFTP
  • Ein Computer, von dem Sie sicher wissen, dass er sauber ist
  • Speicherplatz außerhalb des Servers für die Kopien
  • Falls vorhanden: ein Backup aus der Zeit vor dem Angriff oder der Quellcode

Wichtig

Könnten personenbezogene Daten oder Zahlungsdaten betroffen sein, holen Sie gleich zu Beginn die Unterstützung einer Sicherheitsfachkraft und eine Rechtsberatung ein: für die Sicherung der Beweise und für die gesetzlichen Meldungen.

Auf dieser Seite

Vorfallsreaktion Schritt für Schritt

  1. Bewahren Sie Ruhe und prüfen Sie die Lage

    Notieren Sie zuerst, was Ihnen aufgefallen ist: Was haben Sie gesehen, wann, unter welcher Adresse, auf welchem Gerät? Machen Sie einen Screenshot. Handelt es sich wirklich um einen Hack, oder ist es ein abgelaufenes Zertifikat, ein fehlgeschlagenes Update oder ein Skript eines Drittanbieters? Wenige Minuten Prüfung ersparen Stunden, die in die falsche Richtung gehen. Wenn im selben Hosting-Konto weitere Websites liegen, bedenken Sie, dass auch diese betroffen sein können.

    Ablaufschema der Vorfallsreaktion: stoppen, sichern, Passwörter ändern, bereinigen, Einfallstor schließen, zurückkehren, melden, härten : Vergrößern
  2. Versetzen Sie die Website in den Wartungsmodus

    Schalten Sie die Website vorübergehend ab, damit Besucher nicht zu Schaden kommen und der Angreifer die Website nicht weiter nutzen kann. Die folgende Regel liefert allen außer Ihrer eigenen IP-Adresse die Antwort „503 Service Unavailable“; diese Antwort teilt den Suchmaschinen mit, dass der Zustand vorübergehend ist.

    .htaccess (Apache)
    # GANZ OBEN in die .htaccess-Datei im Web-Stammverzeichnis einfügen.
    # 203.0.113.10 ist eine Beispieladresse; tragen Sie Ihre eigene IP-Adresse ein.
    # Kurze Klartextmeldung (für eine Seite mit Umlauten und Formatierung
    # statt des Textes eine HTML-Datei anzeigen: ErrorDocument 503 /bakim.html)
    ErrorDocument 503 "Unsere Website wird kurz gewartet. Bitte versuchen Sie es spaeter erneut."
    
    RewriteEngine On
    RewriteCond %{REMOTE_ADDR} !^203\.0\.113\.10$
    RewriteCond %{REQUEST_URI} !^/bakim\.html$
    RewriteRule ^ - [R=503,L]
    
    <IfModule mod_headers.c>
        Header always set Retry-After "3600"
    </IfModule>

    Schalten Sie auf einer Website, die Zahlungen annimmt, vorrangig den Zahlungsschritt ab. Informieren Sie Ihren Hosting-Anbieter; er kann beim Zugriff auf die Protokolle und mit einem serverseitigen Scan helfen.

  3. Sichern Sie Beweise und den aktuellen Zustand

    Erstellen Sie vor Beginn der Bereinigung eine vollständige Kopie des jetzigen Zustands der Website: alle Dateien (unter Beibehaltung der Zeitstempel), einen Datenbank-Dump und alle erreichbaren Protokolle (Zugriff, Fehler, FTP, Panel). Diese Kopie ist kein sauberes Backup; sie dient dazu, das Einfallstor zu finden, und kann bei Bedarf in einem Rechtsverfahren verwendet werden. Bewahren Sie sie außerhalb des Servers an einem getrennten, klar beschrifteten Ort auf; führen Sie die darin enthaltenen Dateien nicht aus.

    Protokolle werden nach einer gewissen Zeit gelöscht; schieben Sie diesen Schritt deshalb nicht auf.

    Schema: was vor der Bereinigung zu sichern ist; vollständige Kopie der Dateien, Datenbank-Dump, Protokolle, Screenshots : Vergrößern
  4. Ändern Sie alle Passwörter und Schlüssel

    Sie wissen noch nicht, welches Konto übernommen wurde; ändern Sie alle. Nehmen Sie die Änderung von einem Computer aus vor, von dem Sie sicher wissen, dass er sauber ist.

    • Hosting-Panel und Konto beim Domain-Registrar.
    • FTP/SFTP- und SSH-Konten; löschen Sie Konten und SSH-Schlüssel, die Sie nicht kennen.
    • Das Passwort des Datenbankbenutzers (aktualisieren Sie auch die Konfigurationsdatei).
    • Alle Administratorkonten der Website; löschen Sie Administratoren, die Sie nicht kennen.
    • Mit der Website verbundene E-Mail-Konten und SMTP-Passwörter.
    • API-Schlüssel in der Konfiguration (Zahlung, E-Mail, Karten usw.) und die geheimen Schlüssel der Anwendung.

    Beenden Sie alle offenen Sitzungen. Zu Passwörtern siehe die Anleitung Starke Passwörter und Passwortmanager.

  5. Entfernen Sie Schaddateien und Hintertüren

    Die zuverlässigste Bereinigung besteht nicht darin, Dateien einzeln zu reparieren, sondern darin, aus sauberer Quelle neu zu installieren:

    • Ersetzen Sie die Dateien von Content-Management-System, Plugins und Themes durch saubere Kopien, die Sie aus der offiziellen Quelle heruntergeladen haben.
    • Vergleichen Sie bei Individualsoftware mit der Version in Ihrem Quellcode-Repository oder in einem Backup aus der Zeit vor dem Angriff; jede Datei, die im Repository fehlt, und jede Abweichung ist verdächtig.
    • In Upload-Ordnern dürfen keine Skriptdateien liegen; entfernen Sie alle, die Sie finden.
    • Prüfen Sie .htaccess, index.php und die Konfigurationsdateien Zeile für Zeile; suchen Sie nach eingefügten Weiterleitungen und fremdem Code.
    • Suchen Sie in der Datenbank nach fremden Skripten und Links, die in Inhalte eingefügt wurden, nach unbekannten Benutzern und nach veränderten Einstellungseinträgen.
    • Prüfen Sie die geplanten Aufgaben (Cron) sowie die Weiterleitungen und E-Mail-Weiterleitungsregeln im Hosting-Panel.

    Verlassen Sie sich nicht allein auf einen signaturbasierten Scan; eine Hintertür, die der Scanner nicht kennt, kann zurückbleiben. Zu den Anzeichen siehe die Anleitung Datei-Upload-Sicherheit und Webshells.

    Vergleich: nur die sichtbare Schaddatei zu löschen ist falsch; mit sauberer Quelle zu vergleichen und neu zu installieren ist richtig : Vergrößern
  6. Finden und schließen Sie das Einfallstor

    Geht die Website wieder in Betrieb, ohne dass geklärt ist, wie der Angreifer hereingekommen ist, wird sie auf demselben Weg erneut gehackt. Sehen Sie sich in der gesicherten Kopie die Erstellungs- und Änderungsdaten der Schaddateien an; untersuchen Sie in den Protokollen die Einträge rund um diesen Zeitpunkt.

    • Nicht aktualisierte Software: Welches Plugin oder welche Bibliothek war zum Zeitpunkt des Angriffs veraltet?
    • Übernommenes Konto: Gibt es im FTP- oder Panel-Protokoll eine Anmeldung von einem Ort, den Sie nicht kennen?
    • Upload-Formular oder Lücke im Code: An welche Adresse ging laut Zugriffsprotokoll die Anfrage in dem Moment, in dem die Schaddatei entstand?
    • Andere Website im selben Konto: Gibt es eine vergessene Testinstallation oder eine alte Subdomain?
    • Infizierter Computer: Könnte sich auf dem Computer, auf dem die Passwörter gespeichert sind, Schadsoftware befinden?

    Wenn Sie das Einfallstor nicht sicher bestimmen können, schließen Sie alle möglichen Wege: Aktualisieren Sie die gesamte Software, entfernen Sie ungenutzte Komponenten, schalten Sie die Skriptausführung in Upload-Ordnern ab.

    Schema: mögliche Einfallstore; veraltete Software, übernommenes Konto, Upload-Formular, Lücke im Code, andere Website im selben Konto, infizierter Computer : Vergrößern
  7. Prüfen Sie die Rückkehr zu einem sauberen Backup

    Wenn Sie ein Backup aus der Zeit vor dem Angriff haben, von dem Sie sicher wissen, dass es sauber ist, ist die Wiederherstellung der Dateien aus diesem Backup der schnellste Weg. Darauf sollten Sie achten:

    • Der Angriff kann älter sein als der Zeitpunkt, zu dem er bemerkt wurde; prüfen Sie anhand der Zeitstempel der Schaddateien, ob das Backup wirklich aus der Zeit davor stammt.
    • Wer die Datenbank aus einem alten Backup zurückspielt, löscht die Bestellungen und Einträge aus der Zwischenzeit. In den meisten Fällen ist es richtiger, die Dateien aus dem Backup zu holen, die Datenbank dagegen zu bereinigen und zu behalten.
    • Die Rückkehr zum Backup schließt die Lücke nicht; die Korrekturen und Updates aus dem vorherigen Schritt bleiben nötig.
  8. Aktualisieren und härten Sie, dann nehmen Sie die Website wieder in Betrieb

    Bevor die Website wieder online geht: Aktualisieren Sie die gesamte Software und alle Plugins, löschen Sie Ungenutztes, korrigieren Sie die Dateirechte, entfernen Sie unnötige Dateien aus dem Web-Stammverzeichnis und schalten Sie für die Administratorkonten die Zwei-Faktor-Authentifizierung ein. Heben Sie danach den Wartungsmodus auf und prüfen Sie die Website von verschiedenen Geräten aus, ohne angemeldet zu sein und über die Ergebnisse einer Suchmaschine kommend; manche schädlichen Weiterleitungen werden nur bestimmten Besuchern angezeigt.

    Prüfen Sie in den ersten Wochen täglich Dateiänderungen und Protokolle. Siehe Website-Backup und Monitoring.

  9. Lassen Sie die Warnungen von Suchmaschinen und Browsern entfernen

    Hat Google auf Ihrer Website schädliche Inhalte festgestellt, erscheint in den Suchergebnissen und in Browsern eine Warnung. Bestätigen Sie Ihre Website in der Google Search Console, beheben Sie die im Bericht Sicherheitsprobleme aufgeführten Probleme und beantragen Sie in demselben Bericht eine Überprüfung. Schreiben Sie im Antrag kurz, was Sie gefunden und wie Sie es behoben haben. Eine Überprüfung, die beantragt wird, bevor das Problem behoben ist, wird abgelehnt und verlängert das Verfahren.

    Wurden fremde Seiten indexiert, die unter dem Namen Ihrer Website angelegt wurden, stellen Sie sicher, dass diese Adressen „nicht gefunden“ (404 oder 410) liefern; mit der Zeit fallen sie aus dem Index. Ist Ihre Website auf E-Mail-Sperrlisten geraten, folgen Sie dem jeweiligen Austragungsverfahren dieser Listen.

  10. Informieren Sie die Betroffenen und bei Bedarf die zuständigen Stellen

    Wenn personenbezogene Daten wie Benutzerkonten, Kundendaten oder Bestellungen betroffen sein könnten:

    • Lassen Sie die Benutzer ihre Passwörter zurücksetzen und informieren Sie in klarer Sprache: Was ist passiert, welche Daten könnten betroffen sein, was sollen die Benutzer tun?
    • Nach dem Datenschutzrecht (z. B. der DSGVO) ist der Verantwortliche verpflichtet, eine Verletzung des Schutzes personenbezogener Daten der zuständigen Datenschutzaufsichtsbehörde und je nach Risiko auch den betroffenen Personen zu melden; für die Meldung an die Aufsichtsbehörde gilt eine Frist von höchstens 72 Stunden ab Bekanntwerden der Verletzung. Zum Umfang der Pflicht lassen Sie sich rechtlich beraten.
    • Könnten Zahlungsdaten betroffen sein, benachrichtigen Sie Ihren Zahlungsdienstleister oder Ihre Bank.
    • Für eine Strafanzeige können Sie sich mit den gesicherten Beweisen an die Polizei wenden.
    Checkliste: nach dem Vorfall; Überprüfung beantragen, Benutzer informieren, datenschutzrechtliche Bewertung, Vorfallsnotiz, dauerhafte Maßnahmen : Vergrößern
  11. Ziehen Sie Lehren aus dem Vorfall

    Schreiben Sie eine kurze Vorfallsnotiz: Was ist passiert, wie wurde es bemerkt, was war das Einfallstor, wie lange hat es gedauert, was wurde unternommen? Planen Sie anschließend die dauerhaften Maßnahmen: Update-Routine, Backup außerhalb des Servers, Überwachung der Dateiintegrität, Zwei-Faktor-Authentifizierung, persönliche Konten. Eine fertige Liste finden Sie in der Anleitung Checkliste für die Website-Sicherheit.

Anzeichen für eine gehackte Website

  • Texte, Links, Werbung oder Pop-ups auf den Seiten, die nicht von Ihnen stammen.
  • Besucher werden auf andere Websites umgeleitet, vor allem wenn sie über eine Suchmaschine oder mit dem Smartphone kommen.
  • Der Browser warnt vor einer „betrügerischen Website“ oder vor „Schadsoftware“; in den Suchergebnissen steht unter Ihrer Website ein Warnhinweis, oder es erscheinen Titel in einer fremden Sprache.
  • Eine Meldung über ein Sicherheitsproblem in der Google Search Console; sehr viele Seiten im Index, die nicht von Ihnen stammen.
  • Unbekannte Administrator- oder FTP-Konten; geänderte Passwörter.
  • Unbekannte Dateien auf dem Server, veränderte Zeitstempel, ungewöhnliche Prozessorlast und ungewöhnlicher E-Mail-Versand.
  • Eine Meldung des Hosting-Anbieters über Missbrauch, Spam oder schädliche Inhalte; die Sperrung des Kontos.
  • Hinweise von Kunden wie „Ich habe eine seltsame E-Mail von Ihnen bekommen“ oder „Auf meiner Karte gibt es eine verdächtige Buchung“.

Was Sie nicht tun sollten

  • Löschen Sie nichts, ohne vorher eine Kopie zu erstellen: Die Beweise, die Sie brauchen, um das Einfallstor zu finden, gehen sonst verloren.
  • Belassen Sie es nicht dabei, nur die sichtbare Datei zu löschen: Es gibt meist mehrere Hintertüren, und die Lücke besteht weiter.
  • Ändern Sie Passwörter nicht von einem Computer aus, der infiziert sein könnte.
  • Führen Sie Schaddateien nicht aus und öffnen Sie sie nicht aus Neugier im Browser.
  • Verschweigen Sie das Problem nicht: Betroffene Benutzer nicht zu informieren, schadet dem Vertrauen und Ihrer rechtlichen Position.
  • Zahlen Sie nichts an Unbekannte, die Lösegeld oder eine „Bereinigungsgebühr“ verlangen.
  • Beantragen Sie keine Überprüfung, bevor das Problem behoben ist.

Wann sollten Sie Fachleute hinzuziehen?

  • Wenn sensible Daten wie personenbezogene Daten, Zahlungsdaten oder Gesundheitsdaten betroffen sein könnten.
  • Wenn Sie das Einfallstor nicht finden oder die Website nach der Bereinigung erneut gehackt wird.
  • Wenn Sie vermuten, dass der gesamte Server (nicht nur die Website) kompromittiert wurde; in diesem Fall muss der Server unter Umständen von Grund auf neu aufgesetzt werden.
  • Wenn Sie rechtliche Schritte erwägen; es ist wichtig, dass die Beweise korrekt gesichert werden.

Häufige Fragen

Wie stelle ich sicher fest, dass meine Website gehackt wurde?

Einen einzelnen eindeutigen Test gibt es nicht. Die Dateien auf dem Server mit einer sauberen Quelle zu vergleichen, die Protokolle zu untersuchen, Administrator- und FTP-Konten zu prüfen und den Bericht „Sicherheitsprobleme“ in der Google Search Console anzusehen, ergibt zusammen ein verlässliches Bild.

Ist die Sache erledigt, wenn ich das Backup wiederherstelle?

Nein. Das Backup entfernt die Schaddateien, aber die Lücke, die der Angreifer genutzt hat, bleibt bestehen. Sie müssen das Einfallstor schließen, die Software aktualisieren und alle Passwörter ändern.

Wie lange dauert es, bis die Google-Warnung verschwindet?

Nachdem die Probleme behoben sind und die Überprüfung beantragt wurde, bewertet Google die Website neu; je nach Art des Problems kann das einige Tage bis einige Wochen dauern. Ist das Problem nicht vollständig behoben, wird der Antrag abgelehnt.

Mein Hosting-Anbieter hat mein Konto gesperrt; was soll ich tun?

Wenden Sie sich an den Support; fragen Sie, wegen welcher Datei oder welchen Verhaltens gesperrt wurde, und bitten Sie um die Protokolle. In der Regel erhalten Sie für die Bereinigung einen eingeschränkten Zugang. Beantragen Sie die Freischaltung, nachdem Sie die Schritte dieser Anleitung abgeschlossen haben.

Muss ich meine Benutzer informieren?

Sind personenbezogene Daten betroffen, kann nach dem Datenschutzrecht (z. B. der DSGVO) eine Meldepflicht entstehen. Lassen Sie sich zu Umfang und Vorgehen rechtlich beraten; unabhängig von der gesetzlichen Pflicht ist es richtig, Benutzer zu informieren, deren Passwörter betroffen sein könnten.

BYK Yazılım Support-Team
Diese Anleitung wird vom Support-Team von BYK Yazılım erstellt und regelmäßig überprüft. Letzte Aktualisierung: 04.10.2026.

Verwandte Anleitungen

Sehen wir uns Ihre Website gemeinsam an

BYK Yazılım entwickelt Unternehmenswebsites. Schreiben Sie uns, wenn Sie Fragen zu Ihrer Website haben.

Kontakt aufnehmen Unsere Leistung: Unternehmenswebsite