Incident Response für Websites

Website gehackt? Kontrolle zurückgewinnen und sicher online gehen

Wir untersuchen den Angriff, entfernen Schadcode und stellen den Betrieb wieder her, ohne die Ursache zu ignorieren.

Wir unterstützen Websites, Onlineshops und individuelle Anwendungen in verschiedenen Technologien. Relevante Beweise werden gesichert, der Umfang wird geprüft, das System bereinigt, erkannte Angriffswege werden geschlossen und alle Maßnahmen dokumentiert.

  • Umfang des Angriffs und mögliche Infektionsquelle prüfen
  • Malware, Backdoors und unberechtigte Konten entfernen
  • Betrieb wiederherstellen, System härten und Monitoring planen
Kurz erklärt

Die Bereinigung einer gehackten Website ist mehr als das Löschen einer sichtbaren Datei. Sie umfasst Eindämmung, Datensicherung, Ermittlung der Angreiferänderungen, Bereinigung oder sicheren Neuaufbau, Ursachenbehebung und Prüfung vor der Wiederinbetriebnahme.

Was Sie bei Verdacht auf einen Angriff tun sollten

Handeln Sie ruhig und bewahren Sie Informationen für die Analyse auf. Unkoordiniertes Löschen kann die Ursachenklärung erschweren.

  • Zugriff einschränken oder Wartungsseite aktivieren, wenn Nutzer gefährdet werden.
  • Logs, verdächtige Dateien und Backups nicht löschen, bevor sie gesichert wurden.
  • Kritische Zugangsdaten von einem vertrauenswürdigen Gerät ändern und Maßnahmen notieren.
  • Kontakte für Hosting und Domain sowie Repository-Zugriff und verfügbare Backups vorbereiten.

Senden Sie keine Passwörter, Schlüssel oder Kundendaten über dieses Formular. Einen sicheren Übertragungsweg vereinbaren wir nach der Umfangsbestätigung.

Von der Vorfallanalyse bis zur sicheren Wiederinbetriebnahme

Der Umfang richtet sich nach Technologie, Zugriff und Auswirkung. Vor Änderungen vereinbaren wir, wie relevante Beweise und Daten erhalten bleiben.

Vorfallanalyse

Wir prüfen Logs, geänderte Dateien, Konten, geplante Aufgaben, Datenbanken und Netzwerkaktivitäten, um das Ausmaß zu bestimmen.

Malware- und Backdoor-Erkennung

Wir suchen nach Schadcode, Webshells, Weiterleitungen, SEO-Spam, Persistenzmechanismen und unberechtigten Administratoren.

Bereinigung oder sicherer Neuaufbau

Bestätigte Änderungen werden entfernt oder der Dienst wird aus einem geprüften Backup wiederhergestellt und anschließend auf Integrität geprüft.

Ursachenbehebung und Härtung

Wir aktualisieren verwundbare Komponenten, ordnen Berechtigungen, Secrets und Admin-Zugänge und reduzieren die Angriffsfläche.

Wiederherstellung und Prüfung

Kritische Nutzerwege, Integrationen, E-Mail und Zahlungen werden vor der kontrollierten Rückkehr in Produktion getestet.

Bericht und Monitoring

Wir dokumentieren Erkenntnisse, Maßnahmen, offene Risiken und Empfehlungen. Monitoring und laufende Betreuung sind optional möglich.

Unterstützung für verschiedene Technologien und Umgebungen

Eine vollständige Analyse hängt vom Zugriff auf Hosting, Quellcode, Logs und Backups ab. Diese Voraussetzungen klären wir vor Beginn.

WordPress und WooCommerce

Core, Themes, Plugins, Administratorkonten, Datenbank, Cronjobs, Dateien und Serverkonfiguration.

PrestaShop, Magento und andere Shops

Shop-Code, Module, Konten, Zahlungsintegrationen, Katalogdaten und Hosting-Umgebung.

CMS und Webanwendungen

Drupal, PHP, Node.js, Python, Java, .NET sowie React-, Next.js-, Vue- und Angular-Anwendungen.

Server und Cloud

Linux, Docker, Datenbanken, Reverse Proxies, CI/CD, AWS und Azure im vereinbarten Zugriffsrahmen.

Kontrollierte Reaktion statt zufälliger Reparaturen

Bei einem laufenden Angriff kann sich die Reihenfolge ändern, doch jede Phase hat ein klares Ziel und Ergebnis.

Triage und Eindämmung

Wir bestätigen Symptome, Kritikalität, Backups und Logs und entscheiden, ob der Dienst isoliert werden muss.

Analyse und Maßnahmenplan

Wir erfassen Änderungen, bestimmen wahrscheinliche Angriffswege und vereinbaren Bereinigung oder Neuaufbau.

Wiederherstellung und Härtung

Wir bereinigen oder bauen die Umgebung neu auf, aktualisieren Komponenten, rotieren vereinbarte Secrets und härten die Konfiguration.

Tests, Bericht und Beobachtung

Wir prüfen den Dienst, liefern einen Bericht und definieren Monitoring, Updates und weitere Verbesserungen.

Reaktionszeit und vollständige Wiederherstellung können wir erst nach der Bewertung zusagen. 24/7-Bereitschaft, gerichtsfeste Forensik, regulatorische Meldungen und garantierte SLA erfordern eine separate Vereinbarung.

FAQ

Reicht es, ein Backup wiederherzustellen?

Nicht immer. Das Backup kann bereits infiziert sein und die ursprüngliche Schwachstelle kann fortbestehen. Wir prüfen Alter und Integrität, aktualisieren verwundbare Komponenten und kontrollieren die wiederhergestellte Umgebung.

Bereinigen Sie nur WordPress-Websites?

Nein. Wir unterstützen auch WooCommerce, PrestaShop, Magento, Drupal sowie Anwendungen in PHP, Node.js, Python, Java und .NET und die zugehörige Infrastruktur. Der mögliche Umfang hängt von Technologie und Zugriff ab.

Muss die Website offline genommen werden?

Das hängt vom Risiko ab. Aktiver Datenabfluss, Weiterleitungen oder schädliche Inhalte können eine Isolation erfordern. In anderen Fällen kann die Analyse auf einer Umgebungskopie beginnen.

Können Sie garantieren, dass jede Angriffsspur entfernt wird?

Eine Garantie ohne vollständige Daten und Zugriffe wäre unseriös. Wir definieren den Prüfumfang, dokumentieren Beweise und offene Risiken und empfehlen bei fehlendem Vertrauen einen sauberen Neuaufbau.

Was erhalten wir nach Abschluss?

Eine Zusammenfassung von Symptomen und Erkenntnissen, die Liste der Änderungen, verbleibende Risiken und Empfehlungen zu Updates, Backups, Zugriffsschutz und Monitoring.