Leistung · Websites und Webanwendungen

Website-Wiederherstellung nach Vorfällen

Ist eine Website gehackt, liegt es nahe, das Auffällige zu löschen, das Admin-Passwort zu ändern und weiterzumachen. Das funktioniert fast nie. Angreifer hinterlassen meist mehrere Hintertüren, manche außerhalb der Website selbst: im FTP-Zugang, im Hosting-Konto, in einem geplanten Task. Nach wenigen Tagen sind sie wieder da. Nehmen wir einen Immobilienmakler in Wien, der am Montag feststellt, dass seine Website Besucher auf eine Glücksspielseite umleitet, Google tausende Seiten mit japanischen Texten unter seiner Domain anzeigt und das Hosting das Konto wegen Spamversand gesperrt hat. Die Seite muss schnell wieder laufen. Genauso wichtig ist zu verstehen, was passiert ist. Ohne diese Klärung hält die Bereinigung nur bis zum nächsten Wochenende.

Erste Einschätzung
innerhalb eines Werktags nach Anfrage
Spurensicherung
vor jeder Bereinigung
Blocklisten
Google, Mailfilter und Hoster
Bericht
Ursache, Maßnahmen, offene Punkte

Leistungsumfang

Bei einem Vorfall zählt die Reihenfolge. Wer zuerst aufräumt und dann untersucht, vernichtet die Spuren, die zeigen, wie der Angreifer hereingekommen ist.

Umfang mit unserem Technikteam abstimmen

Sofortmaßnahmen

Wartungsseite statt manipulierter Inhalte, Sperre verdächtiger Zugänge, neue Passwörter für Hosting, Datenbank, FTP und Admin-Konten, wenn möglich mit zweitem Faktor.

Spurensicherung und Analyse

Kopie des kompromittierten Zustands, Auswertung von Server- und Zugriffsprotokollen, Suche nach Schadcode, versteckten Admin-Konten und geplanten Aufgaben. Ziel ist, den Einstiegsweg zu finden.

Bereinigung oder Neuaufbau

Je nach Befund bereinigen wir die bestehende Installation oder bauen sie aus einer sauberen Sicherung und frischen Quellen neu auf. Inhalte werden einzeln geprüft übernommen.

Lücke schließen

Veraltete Plugins, schwache Zugänge, falsche Dateirechte oder eine unsichere Server-Konfiguration werden behoben, sonst ist die Bereinigung nur eine Pause.

Ruf wiederherstellen

Überprüfungsantrag bei Google nach Warnhinweisen, Entfernung von Spam-Seiten aus dem Index, Antrag auf Streichung von Blocklisten und Kontrolle von SPF, DKIM und DMARC.

Meldepflichten klären

Waren personenbezogene Daten betroffen, etwa Kundenkonten oder Formulareinsendungen, muss unter Umständen binnen 72 Stunden eine Meldung an die Datenschutzbehörde erfolgen. Wir liefern die technischen Fakten dafür.

So gehen wir vor

Ein typischer Ablauf, der je nach Schwere des Vorfalls einige Stunden bis mehrere Tage dauert.

01

Lage erfassen

Nach Ihrer Anfrage verschaffen wir uns per Fernzugriff einen Überblick und besprechen mit Ihnen die ersten Schritte. Am wichtigsten ist, dass niemand vorschnell Dateien löscht.

02

Eindämmen und sichern

Wartungsmodus, Zugänge sperren, Zustand sichern. Bei Bedarf informieren wir das Hosting, damit gesperrte Dienste nach der Bereinigung wieder freigegeben werden.

03

Bereinigen und absichern

Schadcode entfernen oder neu aufbauen, Einstiegsweg schließen, Updates einspielen, Überwachung einrichten und die Seite wieder online nehmen.

04

Nachbereitung

Schriftlicher Bericht zu Ursache, Maßnahmen und Empfehlungen, Kontrolle der Suchergebnisse und Blocklisten in den folgenden Wochen.

Die E-Mail ist häufig das zweite Opfer. Ein kompromittiertes Hosting, das Spam verschickt, landet auf Blocklisten. Dann kommen tagelang auch die ganz normalen E-Mails des Unternehmens, Angebote und Rechnungen eingeschlossen, im Spamordner der Kundschaft an oder gar nicht. Deshalb prüfen wir neben der Website auch, ob Domain und Server auf Blocklisten stehen, beantragen die Streichung und kontrollieren die Einträge für SPF, DKIM und DMARC.

Häufige Fragen

Eine Wartungsseite ist meist sinnvoll, damit Besucher keine Schadsoftware oder Spam zu sehen bekommen. Löschen Sie aber keine Dateien und setzen Sie den Server nicht neu auf, bevor der Zustand gesichert ist. Sonst lässt sich nicht mehr nachvollziehen, wie der Angriff abgelaufen ist.

Wenn personenbezogene Daten betroffen sein könnten, prüfen Sie mit Ihrer Datenschutzberatung, ob eine Meldung an die Datenschutzbehörde innerhalb von 72 Stunden nötig ist. Zusätzlich kann eine Meldung an CERT.at sinnvoll sein. Wir liefern die technischen Informationen für beide.

Dann bereinigen wir die bestehende Installation Datei für Datei und prüfen die Datenbank auf eingeschleuste Inhalte. Das dauert länger, ist aber in den meisten Fällen möglich. Danach richten wir Sicherungen ein, damit sich die Lage nicht wiederholt.

Mit regelmäßigen Updates, wenigen und gepflegten Erweiterungen, Zwei-Faktor-Anmeldung, getrennten Zugängen und einer Überwachung, die Veränderungen an Dateien meldet. Das alles ist Teil unserer Website-Wartung.

Ihre Website wurde angegriffen?

Beschreiben Sie, was Sie beobachten und seit wann. Löschen Sie bis zu unserer Rückmeldung nichts. Wir melden uns innerhalb eines Werktags.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.