Schadcode auf der Website

WordPress-Virus entfernen

Unbekannte Weiterleitungen, neue Benutzerkonten, Warnmeldungen oder ein gesperrter Zugang können auf Schadcode in WordPress hinweisen. Ich prüfe die Installation, entferne festgestellte Manipulationen und sichere den ermittelten Zugangsweg ab.

Elias Arndt, WordPress-Experte aus Schleswig
Elias Arndt

WordPress-Sicherheit und technische Hilfe
★★★★★ 5,0 bei Google

Notfall melden

Ich melde mich innerhalb von 4 Stunden bei Ihnen.

Typische Hinweise auf Schadcode

Die folgenden Auffälligkeiten können durch Malware oder durch einen technischen Fehler entstehen. Eine Prüfung von Dateien, Datenbank und Protokollen klärt die Ursache. Die technisch ausgerichtete Beschreibung der Leistung finden Sie unter WordPress-Malware entfernen.

Der WordPress-Zugang funktioniert nicht mehr

Ein korrektes Passwort wird abgelehnt oder das Benutzerkonto verfügt plötzlich über weniger Rechte. Neben technischen Fehlern kann auch eine Änderung durch Unbefugte die Ursache sein.

Unbekannte Benutzerkonten sind vorhanden

Neue Administratorkonten oder unbekannte E-Mail-Adressen sollten geprüft werden. Soweit es der sichere Betrieb zulässt, bleiben verdächtige Konten bis zur Sicherung des Ist-Zustands erhalten, damit Zeitpunkte und Änderungen nachvollziehbar bleiben.

Plugins oder Themes sind unbekannt

Unbekannte Erweiterungen können reguläre Bestandteile, Reste früherer Arbeiten oder Schadcode sein. Ich prüfe Herkunft, Dateien und Aktivierungszeitpunkt, bevor Einträge entfernt werden.

Gelöschte Dateien erscheinen erneut

Wenn eine entfernte Datei erneut angelegt wird, ist meist ein weiterer Prozess aktiv. Dafür kommen beispielsweise geplante Aufgaben, veränderte Systemdateien oder zusätzliche Zugänge infrage.

Besucher werden auf fremde Seiten umgeleitet

Weiterleitungen können nur bei bestimmten Geräten, Herkunftsseiten oder einzelnen Aufrufen auftreten. Deshalb bleibt die Manipulation bei einer normalen Kontrolle der Startseite mitunter unbemerkt.

Browser oder Suchmaschine zeigen eine Warnung

Eine Sicherheitswarnung im Browser, in den Suchergebnissen oder in der Google Search Console weist darauf hin, dass schädliche Inhalte erkannt wurden. Nach der Bereinigung kann eine erneute Prüfung beantragt werden.

Fremde Unterseiten erscheinen bei Google

Unbekannte Suchergebnisse mit fremden Begriffen oder Schriftzeichen können aus manipulierten Dateien oder Datenbankeinträgen stammen. Diese Inhalte sind im WordPress-Backend häufig nicht sichtbar.

E-Mails werden abgewiesen oder als Spam eingestuft

Wenn der Server unerlaubt Nachrichten versendet, können IP-Adresse oder Domain auf Sperrlisten geraten. Die Prüfung umfasst deshalb bei entsprechenden Hinweisen auch Mail-Skripte, geplante Aufgaben und relevante Protokolle.

Der Hoster hat die Website gesperrt

Hosting-Anbieter können eine auffällige Installation vorübergehend deaktivieren. Für die Freischaltung werden je nach Anbieter eine abgeschlossene Bereinigung und eine technische Dokumentation benötigt.

Schadcode kann auch ohne sichtbare Störung vorhanden sein. Eine technische Prüfung ist besonders sinnvoll, wenn es eine Warnmeldung, einen unbekannten Zugang, eine verdächtige Datei oder einen konkreten Sicherheitshinweis gibt.

Warum ein Update allein nicht immer ausreicht

Angreifer nutzen unter anderem veraltete Software, kompromittierte Zugangsdaten und fehlerhafte Konfigurationen. Ein Update kann eine bekannte Schwachstelle schließen, entfernt jedoch keine Dateien, Benutzerkonten oder Datenbankeinträge, die zuvor verändert wurden.

Nach einem konkreten Verdacht sollte deshalb zusätzlich die Integrität der Installation geprüft und der Zugangsweg nachvollzogen werden.

Ablauf der Prüfung und Bereinigung

1

Anfrage und Ersteinschätzung

Sie schildern die beobachteten Symptome und die verfügbaren Zugänge. Ich ordne den Fall ein und erläutere, ob zunächst eine Prüfung sinnvoll ist oder direkt mit der Bereinigung begonnen werden kann.

2

Erforderliche Zugänge bereitstellen

Für die technische Arbeit benötige ich in der Regel SFTP oder SSH, einen Datenbankzugang und ein WordPress-Administratorkonto. Ihre Unternehmens- und Kundendaten werden vertraulich behandelt.

3

Ist-Zustand sichern

Vor der ersten Änderung sichere ich Dateien und Datenbank. Dadurch bleiben der Ausgangszustand, Inhalte, Bestellungen und für die Analyse relevante Spuren erhalten.

4

Installation technisch prüfen

Ich prüfe WordPress-Dateien, Datenbank, Benutzerkonten, geplante Aufgaben und die vorhandenen Protokolle. Der Befund dokumentiert erkannte Manipulationen und, soweit nachvollziehbar, den Zugangsweg.

5

Schadcode entfernen

Veränderte Standarddateien werden durch saubere Originale ersetzt. Individuelle Inhalte und Anpassungen werden gezielt bereinigt. Unberechtigte Konten, schädliche Aufgaben und erkannte Hintertüren werden entfernt.

6

Zugangsweg absichern und Ergebnis übergeben

Ich sichere den ermittelten Zugangsweg ab und erneuere relevante Passwörter und Sicherheitsschlüssel. Sie erhalten eine Zusammenfassung der Arbeiten. Auf Wunsch unterstütze ich außerdem bei der erneuten Prüfung durch Google oder den Hoster.

Leistungen und Preise

Malware-Scan

50 €

zzgl. MwSt. · einmalig

Beauftragen Sie danach die Bereinigung, werden die 50 € voll angerechnet.

Festpreis

Bereinigung

280 €

zzgl. MwSt. · Festpreis, Scan inklusive

Geld-zurück-Garantie: Gelingt die Bereinigung oder Wiederherstellung nicht, wird der gezahlte Bereinigungspreis erstattet.

Laufende Betreuung

ab 65 €

pro Monat, zzgl. MwSt.

Weitere Konditionen:

  • Alle Preise verstehen sich zuzüglich 19 % Umsatzsteuer.
  • Für Arbeiten am Samstag, Sonntag oder an Feiertagen fällt einmalig eine Wochenendpauschale von 100 € an.
  • Die zugesagten Reaktions- und Wiederherstellungszeiten gelten montags bis freitags von 8 bis 20 Uhr.
  • Die Wiederherstellungszeit beginnt, sobald alle erforderlichen Zugänge vorliegen.
  • Den Aufwand für mehrere Websites in einer Installation, Multisite-Systeme und WooCommerce-Shops mit laufenden Bestellungen kläre ich vor Beginn. Zusätzliche Kosten werden vor der Beauftragung vereinbart.

Verbindliche Konditionen

280 € Festpreis

Die Bereinigung kostet im beschriebenen Leistungsumfang 280 € netto. Die technische Prüfung ist darin enthalten.

6 Stunden – oder halber Preis

Sobald alle erforderlichen Zugänge vorliegen, wird die Website innerhalb von sechs Stunden bereinigt und wieder erreichbar gemacht. Dauert es länger, reduziert sich der Preis um die Hälfte. Diese Zusage gilt montags bis freitags von 8 bis 20 Uhr.

Geld-zurück-Garantie

Wenn die Bereinigung oder die Wiederherstellung des regulären Betriebs nicht gelingt, erstatte ich den gezahlten Bereinigungspreis.

Benötigte Zugänge

Eine vollständige Prüfung umfasst Dateien, Datenbank und Serverkonfiguration. Dafür benötige ich in der Regel die folgenden Zugänge:

Falls Ihnen einzelne Zugangsdaten fehlen, unterstütze ich Sie dabei, die passenden Zugänge beim Hoster zu benennen. Nach Abschluss werden relevante Passwörter und WordPress-Sicherheitsschlüssel erneuert. Temporär eingerichtete Konten können anschließend wieder entfernt werden.

Wenn die Website nicht mehr lädt

Auch bei einer weißen Seite, einem Fehler 500, einem Datenbankfehler oder einer Hoster-Sperre ist eine Prüfung über SFTP oder SSH möglich.

Sichern Sie den aktuellen Stand möglichst vor eigenen Änderungen. Ein Neuaufsetzen oder das Einspielen eines Backups kann Inhalte und für die Ursachenanalyse wichtige Spuren überschreiben.

Häufige Fragen zur Bereinigung

Was bedeutet „Virus“ bei einer WordPress-Website?

Der Begriff „Virus“ wird bei Websites meist als Sammelbegriff verwendet. Technisch handelt es sich häufig um veränderte Dateien, schädliche Datenbankeinträge, zusätzliche Benutzerkonten oder geplante Aufgaben auf dem Server. Ein Virenscan des eigenen Computers untersucht diese Bereiche der Website nicht.

Schadcode auf einer Website kann Besucher weiterleiten oder schädliche Inhalte ausliefern. Zusätzlich können gespeicherte Website-Zugangsdaten auf einem verwendeten Computer betroffen sein. Deshalb werden bei der Ursachenanalyse auch die vorhandenen Zugänge und die verwendeten Konten berücksichtigt.

Ein fehlgeschlagener Login kann viele Ursachen haben, darunter ein falsches Passwort, ein technischer Fehler oder eine unberechtigte Änderung des Kontos. Benutzerkonten, Datenbank und Protokolle zeigen, welche Ursache vorliegt.

Eine weiße Seite oder ein Fehler 500 kann nach einem fehlerhaften Update ebenso wie nach einer Manipulation auftreten. Die Server- und PHP-Protokolle sowie die zuletzt geänderten Dateien helfen bei der Abgrenzung.

Die Prüfung kostet 50 € netto. Die vollständige Bereinigung kostet 280 € netto zum Festpreis; die Prüfkosten werden bei anschließender Beauftragung angerechnet. Gelingt die Bereinigung oder Wiederherstellung nicht, wird der gezahlte Bereinigungspreis erstattet.

Sicherheits-Plugins unterstützen bei Vorbeugung und Erkennung. Für die vollständige Untersuchung eines konkreten Befalls prüfe ich zusätzlich das Dateisystem, die Datenbank, Benutzerkonten und vorhandene Protokolle über den Serverzugang.

Für eine normale Bereinigung gilt eine Wiederherstellungszeit von sechs Stunden, sobald alle erforderlichen Zugänge vorliegen. Dauert es länger, reduziert sich der Preis um die Hälfte. Die Zusage gilt montags bis freitags von 8 bis 20 Uhr. Besonderheiten bei großen Installationen, Multisite-Systemen oder laufenden Shop-Bestellungen kläre ich vor Beginn.

Für eine verlässliche Bereinigung müssen Dateien, Datenbank, Benutzerkonten, geplante Aufgaben und vorhandene Protokolle geprüft werden. Wenn Sie selbst Änderungen vornehmen, sichern Sie zuerst Dateien und Datenbank und dokumentieren Sie jeden Schritt. Einzelne auffällige Dateien sollten nicht ohne Prüfung des übrigen Systems entfernt werden.

Nach der Bereinigung kann in der Google Search Console eine erneute Sicherheitsprüfung beantragt werden. Auf Wunsch übernehme ich diesen Schritt. Über Dauer und Ergebnis der Prüfung entscheidet Google. Bei einer Hoster-Sperre reiche ich die erforderliche technische Dokumentation ein.

Der im Rahmen der Analyse ermittelte Zugangsweg wird abgesichert. Einen dauerhaften Schutz vor neuen Schwachstellen kann eine einmalige Bereinigung nicht gewährleisten. Die laufende Betreuung ab 65 € netto pro Monat umfasst kontrollierte Updates, regelmäßige Prüfungen und die Bereinigung während des Betreuungszeitraums.

Verdacht auf Schadcode prüfen lassen

Im kostenfreien Erstgespräch klären wir die beobachteten Symptome, die verfügbaren Zugänge und den sinnvollen nächsten Schritt. Wenn die Ursache voraussichtlich außerhalb von WordPress liegt, erhalten Sie eine entsprechende Einschätzung.

Sie erreichen mich montags bis freitags von 8 bis 20 Uhr. Wochenendeinsätze sind auf Anfrage gegen eine Pauschale von 100 € möglich.
Technischer Hintergrund: WordPress-Malware entfernen · Häufige Fälle: WordPress gehackt, Seite lädt nicht, kein Login mehr · Übersicht: alle Themen und Regionen