Venux Host
Loading
Venux Host Logo
Willkommen
Melde dich an um loszulegen
Beta

Venux Host befindet sich in der Beta-Phase. Es kann zu Problemen kommen — bitte melde diese hier.

Website gehackt? Was Du sofort tun solltest
zurück zum Blog

Tutorial · Venux Host Blog

Website gehackt? Was Du sofort tun solltest

13. September 2026

Beitrag lesen

Website gehackt? Was Du sofort tun solltest

Roman B. A Admin 13. Sep 2026

Erst durchatmen – dann handeln

Eine gehackte Website fühlt sich wie ein Notfall an, und in gewisser Weise ist sie das auch. Aber: Fast jeder Hack lässt sich sauber beheben, wenn Du die Schritte in der richtigen Reihenfolge abarbeitest. Das größte Risiko ist nicht der Angreifer, sondern hektisches Rumbasteln, das Spuren verwischt und Hintertüren übersieht.

Dieser Guide führt Dich in sieben Schritten vom ersten Verdacht bis zur wiederhergestellten Seite. Er gilt für WordPress genauso wie für Shops, Joomla oder eigene PHP-Projekte.

Woran Du einen Hack erkennst: Weiterleitungen auf fremde Seiten, unbekannte Admin-Nutzer, Spam-Mails von Deiner Domain, eine Google-Warnung („Diese Website wurde möglicherweise gehackt“), fremde Dateien im Webspace oder ein plötzlich rot markiertes SSL-Zertifikat.


Schritt 1: Seite offline nehmen

Solange die Seite läuft, verteilt sie Schadcode an Deine Besucher – und der Angreifer kann weiterarbeiten. Deshalb zuerst den Stecker ziehen:

  • Lege eine Datei index.html mit einem kurzen Wartungshinweis an und schalte die eigentliche Seite mit einer Wartungs-Umleitung in der .htaccess ab.
  • Alternativ: Im Webspace-Panel die Domain vorübergehend auf einen leeren Ordner zeigen lassen.

Wichtig: Lösche jetzt noch nichts. Du brauchst den aktuellen Zustand gleich für die Analyse.


Schritt 2: Alle Passwörter tauschen

Angreifer kommen meistens über gestohlene oder schwache Zugangsdaten rein. Ändere deshalb – am besten von einem anderen, sauberen Gerät aus – alle Passwörter, die mit der Seite zu tun haben:

  1. Hosting-Kundenkonto und Webspace-Panel
  2. FTP/SFTP-Zugänge – jeden einzelnen, auch alte, die Du „eh nicht mehr benutzt“
  3. Datenbank-Benutzer (danach die Zugangsdaten in wp-config.php bzw. der Konfigurationsdatei nachziehen)
  4. CMS-Admin-Konten – und alle Nutzer, die Du nicht kennst, löschen
  5. E-Mail-Postfächer der Domain, falls Spam verschickt wurde

Nutze überall lange, einzigartige Passwörter aus einem Passwort-Manager und aktiviere Zwei-Faktor-Authentifizierung, wo es geht.

Tipp: Prüfe auch die API-Schlüssel und Salts in Deiner Konfiguration. Bei WordPress reicht es, die AUTH_KEY-Zeilen in der wp-config.php neu zu generieren – damit fliegen alle noch eingeloggten Sitzungen raus, auch die des Angreifers.


Schritt 3: Ein Backup des gehackten Zustands ziehen

Klingt paradox, ist aber wichtig: Sichere den kompletten Webspace und die Datenbank genau so, wie sie jetzt sind – als ZIP, klar beschriftet mit Datum und „infiziert“.

Das brauchst Du, um später nachzuvollziehen, wie der Angreifer reingekommen ist. Ohne diese Info flickst Du nur das Symptom, und in zwei Wochen stehst Du wieder hier.


Schritt 4: Schadcode finden

Jetzt geht es an die Analyse. Du suchst nach drei Dingen: veränderten Dateien, neuen Dateien und Hintertüren.

Geänderte Dateien erkennst Du am Änderungsdatum. Sortiere im Dateimanager oder per SFTP nach „zuletzt geändert“ – alles, was jünger ist als Dein letztes Update, ist verdächtig.

Typische Verstecke:

  • uploads-, cache- und tmp-Ordner (dort gehören keine PHP-Dateien hin)
  • Dateien mit harmlosen Namen wie wp-conf.php, class-wp-cache.php, .ico.php
  • Die .htaccess – dort tragen Angreifer gern Weiterleitungen ein
  • index.php, functions.php des Themes und wp-config.php

Typische Muster im Code: eval(, base64_decode(, gzinflate(, str_rot13(, lange unleserliche Zeichenketten oder ein <script src="…"> auf eine fremde Domain.

Abkürzung: Vergleiche Deine Installation mit einer frischen Kopie derselben CMS-Version. Alles, was in der Originalversion nicht existiert oder anders aussieht, ist ein Kandidat. Scanner wie Wordfence oder Sucuri helfen, ersetzen aber nicht den Blick auf die Dateien.


Schritt 5: Die Datenbank prüfen

Schadcode sitzt nicht nur in Dateien. Öffne phpMyAdmin und prüfe:

  • Benutzertabelle (wp_users o. ä.) – unbekannte Konten mit Admin-Rechten löschen
  • Optionen/Einstellungen – Seiten-URL, Startseite und E-Mail-Adresse noch korrekt?
  • Beiträge und Widgets – nach <script, <iframe und fremden Links durchsuchen
  • Neue Tabellen, die Du nicht kennst

Ein Volltext-Suchlauf über alle Tabellen nach <script und base64 findet die meisten Einträge in Sekunden.


Schritt 6: Sauber wiederherstellen

Jetzt hast Du zwei Wege – wähle immer den ersten, wenn er möglich ist:

Weg A: Sauberes Backup einspielen. Wenn Du ein Backup von vor dem Hack hast, spiele Dateien und Datenbank daraus zurück. Dann sofort alle Updates einspielen (CMS, Themes, Plugins) – die Lücke, über die der Angreifer kam, ist sonst noch offen.

Weg B: Neu aufbauen. Kein sauberes Backup? Dann:

  1. Webspace komplett leeren
  2. CMS in der aktuellen Version frisch installieren
  3. Themes und Plugins frisch aus offiziellen Quellen laden – nicht aus dem alten Webspace kopieren
  4. Nur Inhalte übernehmen: Bilder (ohne PHP-Dateien!), Texte, bereinigte Datenbank
  5. Konfigurationsdatei von Hand neu anlegen, nicht die alte übernehmen

Erst wenn alles sauber läuft, nimmst Du die Wartungsseite wieder raus.


Schritt 7: Nachsorge – damit es nicht wieder passiert

  • Updates einspielen, sobald sie erscheinen – veraltete Plugins sind Einfallstor Nummer eins
  • Ungenutzte Plugins, Themes und Nutzer löschen
  • Automatische Backups aktivieren und regelmäßig testen, ob sie sich wirklich einspielen lassen
  • Dateirechte prüfen: Ordner 755, Dateien 644, Konfigurationsdateien 600
  • Bei Google Search Console eine Überprüfung beantragen, falls eine Warnung angezeigt wurde
  • Kunden oder Nutzer ehrlich informieren, wenn Daten betroffen sein könnten – bei personenbezogenen Daten ist eine Meldung an die Datenschutzbehörde innerhalb von 72 Stunden Pflicht

Kurz zusammengefasst

  1. Offline nehmen
  2. Alle Passwörter tauschen
  3. Infizierten Zustand sichern
  4. Schadcode in Dateien finden
  5. Datenbank prüfen
  6. Sauber wiederherstellen – Backup oder Neuaufbau
  7. Absichern, damit es das letzte Mal war

Und wenn Du nicht weiterkommst: Unser Support hilft beim Zurückspielen von Backups und beim Prüfen des Webspaces – lieber einmal früh fragen, als die Seite eine Woche lang offline zu haben.

Bitte anmelden, um zu antworten.

Sicher · Gebührenfrei · Sofort startklar

Unsere Zahlungsmethoden

Zahle so, wie es Dir am besten passt – ohne Aufschlag und ohne versteckte Gebühren. Dein Guthaben steht in den meisten Fällen sofort zur Verfügung.

Beliebt

PayPal

Käuferschutz inklusive

Sofort gutgeschrieben

Kreditkarte

Visa · Mastercard · Amex

Sofort gutgeschrieben 3-D Secure

Google Pay

Schnell und kontaktlos

Sofort gutgeschrieben

SEPA

Klassische Banküberweisung

1–2 Werktage

PCI-DSS-zertifiziert

Geprüfte Zahlungsabwicklung

256-Bit-Verschlüsselung

Deine Daten bleiben geschützt

Keine Gebühren

0 % Aufschlag auf alle Methoden

Guthaben wird bei PayPal, Kreditkarte und Google Pay sofort gutgeschrieben – SEPA-Überweisungen benötigen 1–2 Werktage.

🍪 Wir verwenden Cookies

Wir nutzen essenzielle Cookies für Login, Sicherheit und die grundlegende Funktionalität unserer Plattform. Optional verwenden wir Analyse-Cookies, um unser Angebot zu verbessern. Mehr erfahren

Cookie-Einstellungen

Notwendige Cookies
Erforderlich

Essenzielle Cookies für Login, Session-Management, Sicherheit (CSRF), Zwei-Faktor-Authentifizierung und grundlegende Website-Funktionen.

Analyse-Cookies
Optional

Hilft uns zu verstehen, wie Besucher unsere Website nutzen. Dabei werden personenbezogene Daten wie IP-Adresse und eine Kennung deines Browsers verarbeitet. Wird nur nach deiner Zustimmung geladen.

Marketing-Cookies
Optional

Ermöglicht personalisierte Werbung und Remarketing. Dabei werden personenbezogene Daten verarbeitet. Wird nur nach deiner Zustimmung geladen.