Website gehackt — SoforthilfeIhre Website wurde gehackt? Wir holen sie sauber zurück.

Malware und Schadcode entfernen, die Sicherheitslücke schließen, die Google-Warnung wieder loswerden. Zum Festpreis, mit verständlichem Bericht — und ohne dass Sie verstehen müssen, was da technisch passiert ist. Wir übernehmen jede gehackte Webseite, unabhängig vom CMS.

Festpreis ab 490 € netto · Anfrage vor 16 Uhr: Rückmeldung am selben Werktag

Oder zuerst lesen, was Sie jetzt selbst tun sollten ›

Schnelle RückmeldungAnfrage vor 16 Uhr, Antwort am selben Werktag
Fester PreisSie wissen vorher, was es kostet
Google-EntwarnungWarnung und Blacklist-Eintrag inklusive
Danach abgesichertDamit es nicht in vier Wochen wieder passiert

Erste HilfeWas Sie jetzt tun — und was auf keinen Fall

Die gute Nachricht zuerst: In den allermeisten Fällen ist nichts endgültig verloren. Die nächsten Stunden entscheiden aber darüber, wie aufwendig die Bereinigung wird. Diese sechs Punkte helfen Ihnen sofort, auch ohne uns.

Jetzt sinnvoll

  • Passwörter zurücksetzen — WordPress-Administrator, Hosting-Login, FTP und Datenbank. Von einem Gerät aus, dem Sie vertrauen, denn ein mit einem Virus infizierter Rechner gibt das neue Passwort sofort weiter.
  • Ein Backup ziehen, so wie es ist — auch der befallene Stand ist wertvoll. Er enthält Ihre Inhalte und die Spuren des Angriffs.
  • Prüfen, ob fremde Administrator-Konten existieren — unter Benutzer im WordPress-Backend. Ein heimlich angelegtes Konto ist das häufigste Zeichen.
  • Ihren Hoster informieren — manche sperren befallene Websites von sich aus. Wer vorher anruft, verhandelt entspannter.
  • Notieren, was Ihnen aufgefallen ist — seit wann, was genau, welche Meldung. Das verkürzt die Analyse deutlich.
  • Kunden kurz informieren, falls die Website öffentlich Schaden anrichten könnte. Ehrlichkeit kostet weniger als ein stiller Ausfall.

Besser nicht

  • Nicht einfach das alte Backup einspielen — die Sicherheitslücke ist darin meistens enthalten. Nach zwei Tagen steht derselbe Schadcode wieder drin.
  • Nicht wahllos Dateien löschen — was verdächtig aussieht, gehört manchmal zu WordPress. Fehlt es hinterher, läuft nichts mehr.
  • Nicht die Domain löschen oder umziehen — die Warnung wandert mit, das Ranking nicht.
  • Kein Sicherheits-Plugin blind installieren — auf einer bereits befallenen Website meldet es viel und räumt wenig auf.
  • Nicht wochenlang abwarten — je länger Schadcode läuft, desto tiefer sitzt er und desto mehr Sichtbarkeit verlieren Sie bei Google.
  • Kein Lösegeld zahlen — bei gesperrten Websites gibt es fast immer einen technischen Weg zurück.

Typische AnzeichenWoran Sie erkennen, dass Ihre Website gehackt wurde

Nicht jeder Angriff ist auf den ersten Blick sichtbar. Oft läuft der Schadcode monatelang mit, ohne dass am Bildschirm etwas auffällt. Diese Muster sehen wir in der Praxis am häufigsten.

Rote Warnung im Browser

Chrome oder Firefox blenden eine rote Seite ein, bevor Ihre Website überhaupt lädt. Google hat Schadcode gefunden und schützt seine Nutzer — auf Kosten Ihrer Besucher.

sehr häufig

Weiterleitung auf fremde Seiten

Besucher landen plötzlich bei Glücksspiel-, Pillen- oder Phishing-Angeboten. Oft nur auf dem Handy oder nur bei Besuchern, die über Google kommen — am eigenen Rechner sieht alles normal aus.

sehr häufig

Fremde Seiten in den Suchergebnissen

In den Suchmaschinen tauchen unter Ihrer Domain Seiten auf, die Sie nie angelegt haben — meist auf Japanisch, Russisch oder mit Marken-Fälschungen. Man nennt das Spam-Injection.

häufig

Kein Login mehr möglich

Sie können sich nicht mehr einloggen, Ihr Administrator-Konto funktioniert nicht mehr oder wurde gelöscht. Stattdessen steht ein Benutzer in der Liste, den niemand angelegt hat.

häufig

Ihre Domain verschickt Spam

Der Hoster meldet sich, Ihre E-Mails landen plötzlich im Spam-Ordner oder Ihre Domain steht auf einer Blacklist. Dann verschickt Ihr Server Werbemails, ohne dass Sie es merken.

häufig

Die Website ist plötzlich langsam

Ohne dass sich etwas geändert hat, kriecht die Seite. Häufig laufen im Hintergrund fremde Programme mit — Spam-Versand, Mining-Programme oder Angriffe auf andere Server.

häufig

Weiße Seite ohne Fehlermeldung

Der berüchtigte „White Screen of Death": Die Seite lädt, bleibt aber leer. Das ist meistens ein PHP-Fehler nach einem Update oder ein Plugin-Konflikt und kein Angriff. Manchmal steckt aber doch fehlerhafter Schadcode dahinter.

meist kein Hack

Fremde Startseite

Statt Ihrer Website erscheint eine schwarze Seite mit Logo und politischer Botschaft. Das nennt sich Defacement, sieht dramatisch aus und ist meistens der harmloseste Fall.

gelegentlich

Der Hoster sperrt Ihren Zugang

Manche Anbieter schalten befallene Websites ohne Vorwarnung ab, um andere Kunden auf demselben Server zu schützen. Dann ist die Seite offline und der Zugang gesperrt.

gelegentlich

Unbekannte Dateien und Aufgaben

Im Dateiverzeichnis liegen Dateien mit kryptischen Namen, in WordPress laufen geplante Aufgaben, die niemand eingerichtet hat. Beides sind klassische Hintertüren.

gelegentlich

So gehen wir vorIn vier Schritten zur sauberen Website

Eine gehackte Website ist selten in zehn Minuten erledigt und nie mit einem einzigen Klick. Dafür ist der Weg klar — und Sie wissen an jeder Stelle, wo wir stehen.

  1. 1

    Sichern und analysieren

    Bevor wir irgendetwas anfassen, geht eine vollständige Kopie von Dateien und Datenbank weg. Danach suchen wir die Malware, die Hintertüren und vor allem den Weg, über den jemand hereinkam.

    Am Tag der Meldung
  2. 2

    Bereinigen

    Fremder Code raus, veränderte Dateien gegen die Originale von wordpress.org getauscht, die Datenbank gesäubert. Alle Hintertüren, die beim ersten Durchgang auffallen, gleich mit.

    In der Regel am selben Tag
  3. 3

    Lücke schließen

    Sicherheitslücke schließen, alles aktualisieren, neue Passwörter und Schlüssel vergeben, fremde Konten entfernen. Ohne diesen Schritt steht derselbe Schadcode in zwei Tagen wieder drin.

    Direkt im Anschluss
  4. 4

    Entwarnung und Bericht

    Wir beantragen die Überprüfung bei Google und verfolgen sie, bis die Warnung verschwindet. Sie bekommen einen Bericht in normalem Deutsch: was gefunden wurde, was wir getan haben, was Sie ändern sollten.

    Google prüft meist in ein bis drei Tagen

Wo wir suchenWo sich Malware auf einer gehackten Website versteckt

Der sichtbare Teil eines Hacks ist selten der ganze. Wer nur die auffällige Stelle löscht, hat die Hintertür noch im Haus. Deshalb gehen wir alle Orte durch, an denen sich Schadcode einnistet.

Dateiprüfung · ihre-firma.de 7 Funde
  • wp-content/
    • plugins/
      • kontaktformular/ veraltet · Einstiegspunkt
      • wp-cache-inc.php fremde Datei
    • themes/
      • functions.php Code eingefügt
      • header.php Weiterleitung
    • uploads/2025/11/
      • bild-vorschau.php Hintertür
  • .htaccess Regeln manipuliert
  • wp-config.php unverändert
  • wp-includes/class-wp-db.php weicht vom Original ab
Datenbank

2 Treffer Skript in der Tabelle wp_options und in einem veröffentlichten Beitrag. Dateien zu säubern reicht hier nicht.

Beispielhafter Auszug. Wie viele Funde es bei Ihnen sind, sagen wir nach der kostenlosen Prüfung — vor dem Angebot.

Plugins und Themes

Der häufigste Einstieg überhaupt. Ein veraltetes Plugin mit bekannter Sicherheitslücke wird automatisiert gefunden — Hacker suchen nicht Ihre Firma, sondern die Version. Wir gleichen alle Plugins und Themes mit den Originalen ab und aktualisieren sie.

Kerndateien und Verzeichnisse

Veränderte WordPress-Dateien, fremde PHP-Dateien in den Upload-Ordnern, manipulierte .htaccess oder wp-config.php. Wir vergleichen jedes Verzeichnis mit dem Original des Herstellers.

Datenbank

Nicht jeder Schadcode liegt in Dateien. In der MySQL-Datenbank stecken oft eingeschleuste Skripte in Beiträgen, Optionen oder Widgets — wir gehen sie über phpMyAdmin durch, statt nur die Dateien zu säubern.

Benutzer und Zugänge

Unbefugte Administrator-Konten, veränderte Passwörter, fremde FTP-Zugänge auf Ihrem Webspace. Alle Zugänge werden geprüft und anschließend neu vergeben — inklusive der Sicherheitsschlüssel von WordPress.

Geplante Aufgaben

Ein Cronjob, der den entfernten Schadcode nach zwei Tagen wieder anlegt, ist der klassische Grund dafür, dass eine Website „schon wieder" gehackt wirkt. Genau diese Automatismen suchen wir gezielt.

Server und Hosting

Liegen mehrere Websites auf demselben Webspace, springt eine Infektion gern weiter. Wir sprechen mit Ihrem Webhoster, prüfen die Nachbarn und kontrollieren, ob SSL und Serverkonfiguration noch stimmen.

Das ErgebnisWas am Ende auf Ihrem Tisch liegt

Eine bereinigte Website ist das eine. Genauso wichtig ist, dass Sie hinterher verstehen, was passiert ist — und wissen, was Sie ändern sollten.

  • Website wiederhergestellt, erreichbar und frei von Malware
  • Alle gefundenen Hintertüren manuell entfernt und dokumentiert
  • Google-Warnung beantragt und bis zur Freigabe verfolgt
  • Neue Zugangsdaten, sicher übergeben
  • Verständlicher Befundbericht statt Log-Auszug
  • Klare Empfehlung, was künftig anders laufen sollte
Notfall melden
Befundbericht nach der Bereinigung einer gehackten Website auf einem Laptop: Einstiegspunkt, gefundener Schadcode, fremdes Konto, bereinigte Dateien, erneuerte Zugänge und die Google-Prüfung

Was es kostetEin fester Preis, bevor wir anfangen

Niemand möchte im Notfall einen offenen Stundenzettel unterschreiben. Deshalb sehen wir uns Ihre Website zuerst kostenlos an und nennen Ihnen den Preis, bevor Arbeit entsteht.

Schwere Fälle

Online-Shops, Multisite-Installationen, mehrere befallene Websites auf einem Server

Nach Aufwand
Feste Obergrenze, bevor wir starten
  • Alles aus der Notfall-Bereinigung
  • Prüfung aller Websites auf dem Server
  • Bestell- und Zahlungswege kontrolliert
  • Umzug auf sauberes Hosting, falls nötig
  • Unterstützung bei der Meldung an die Datenschutzbehörde
Fall schildern

Einschätzung innerhalb eines Werktags

Alle Preise zzgl. MwSt. Die Prüfung vor Auftragserteilung ist kostenlos und unverbindlich. Stellt sich dabei heraus, dass Ihre Website gar nicht befallen ist, sagen wir das — und es entstehen keine Kosten.

Damit es nicht wieder passiertBereinigen ist Reparatur. Nicht wiederkommen ist Wartung.

Fast jede gehackte Website, die wir sehen, hat dieselbe Vorgeschichte: monatelang keine Updates. Wer die Bereinigung mit laufender Wartung fortsetzt, bekommt den ersten Monat geschenkt — Updates, Backups und tägliche Schwachstellen-Prüfung ab 42 € im Monat.

Wartung ansehen

Warum Kopf & StiftKein Callcenter. Sie sprechen mit mir.

WordPress seit 2014Ich baue und betreue WordPress-Websites für Unternehmen und Agenturen — und räume auf, wenn etwas schiefgeht.
Ursache statt SymptomWir entfernen nicht nur die Malware, sondern suchen die Sicherheitslücke, über die die Hacker hereinkamen.
Verständlich erklärtSie bekommen keinen Log-Auszug, sondern eine Erklärung, die Sie im Zweifel auch Ihrem Chef vorlesen können.
Preis vor ArbeitWir sehen uns die Website kostenlos an und nennen den Preis, bevor Kosten entstehen.

Ein Hack ist kein Weltuntergang und meistens auch keine Schlamperei. Es ist ein veraltetes Plugin, das jemand automatisiert gefunden hat. Wichtig ist nur, dass danach jemand gründlich aufräumt — und nicht nur die Stelle löscht, die man sieht.

Rafael Luge, WordPress-Freelancer aus Dresden
Rafael LugeWordPress-Freelancer, Dresden

Ihre kompromittierte Website muss nicht von uns gebaut sein. Wir übernehmen auch fremde Installationen und jedes gängige Content-Management-System — WordPress, WooCommerce, Joomla oder TYPO3. Und wenn wir merken, dass wir nicht die Richtigen sind, sagen wir das, bevor Kosten entstehen.

Kopf & StiftWebdesign & SEO aus Dresden

Oft übersehenEin Hack kann eine Meldepflicht auslösen

Das ist der Teil, den fast alle vergessen — und der später teurer werden kann als die Bereinigung selbst.

  • 72 Stunden. Wenn personenbezogene Daten abgeflossen sein könnten — Kontaktformular-Einträge, Kundenkonten, Bestellungen — sieht die DSGVO eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden vor. Die Frist läuft ab dem Moment, in dem Sie davon erfahren.
  • Dokumentation. Auch ohne Meldepflicht sollten Sie festhalten, was passiert ist und wie Sie reagiert haben. Genau dafür ist unser Befundbericht gemacht — er ist so geschrieben, dass Sie ihn weiterreichen können.
  • Betroffene informieren. Bei hohem Risiko kann zusätzlich eine Information Ihrer Kunden nötig werden. Ob das zutrifft, hängt vom Einzelfall ab — wir liefern die technischen Fakten dafür.
Ausgedruckter Bericht und eine Sanduhr auf einem hellen Schreibtisch als Sinnbild für die 72-Stunden-Frist der DSGVO

Häufige FragenEhrliche Antworten ohne Kleingedrucktes

Wie lange dauert es, bis meine Website wieder läuft?

Der Normalfall ist innerhalb eines Werktags bereinigt und wieder erreichbar. Bei Shops, Multisite-Installationen oder mehreren befallenen Websites auf einem Server dauert es länger — das sagen wir Ihnen aber nach der ersten Prüfung, nicht mittendrin.

Meine Website wurde nicht von Ihnen gebaut. Übernehmen Sie das trotzdem?

Ja, das ist sogar der Regelfall. Wir übernehmen fremde WordPress-Installationen genauso wie WooCommerce-Shops, Joomla oder TYPO3. Wir brauchen nur Zugang — im Zweifel reicht der Login bei Ihrem Hoster.

Reicht es nicht, einfach ein Backup einzuspielen?

Meistens nicht. Ein Backup bringt den Stand von vorher zurück — samt der Sicherheitslücke, über die jemand hereinkam. Oft ist der Schadcode im Backup sogar schon enthalten, weil der Angriff länger zurückliegt, als man denkt. Ein Backup ist eine gute Ergänzung, aber keine Bereinigung.

Kann ich meine Website nicht selbst säubern?

Wenn Sie sich mit Dateizugriff, Datenbanken und WordPress-Interna auskennen: ja. Der Punkt, an dem es meistens schiefgeht, sind die Hintertüren. Der sichtbare Schadcode ist schnell gelöscht — das Skript, das ihn nach zwei Tagen wieder anlegt, findet man nur, wenn man weiß, wo man suchen muss.

Wie lange dauert es, bis die Google-Warnung verschwindet?

Nach der Bereinigung beantragen wir die Überprüfung in der Google Search Console. Google prüft das üblicherweise innerhalb von ein bis drei Tagen. Wichtig ist, dass die Website zu diesem Zeitpunkt wirklich sauber ist — ein abgelehnter Antrag verlängert die Sache spürbar.

Verliere ich durch den Hack mein Google-Ranking?

Kurzfristig ja, wenn die Warnung länger steht oder Spam-Seiten unter Ihrer Domain indexiert wurden. Nach einer sauberen Bereinigung erholen sich die Positionen in der Regel wieder. Je schneller die Bereinigung, desto weniger bleibt hängen.

Meine WordPress-Seite ist nur weiß — bin ich gehackt?

Wahrscheinlich nicht. Eine weiße Seite ohne Fehlermeldung kommt meistens von einem PHP-Fehler nach einem Update, einem Plugin-Konflikt oder zu wenig Arbeitsspeicher. Ein Angriff sieht in der Regel anders aus: fremde Inhalte, Weiterleitungen oder eine Google-Warnung. Sicherheit gibt erst ein Blick ins Fehlerprotokoll des Servers. Wir schauen uns das kostenlos an und sagen Ihnen, was es wirklich ist — auch wenn es kein Fall für eine Bereinigung ist. Eine Übersicht der häufigsten Meldungen finden Sie unter WordPress-Fehler beheben.

Was, wenn Sie keinen Schadcode finden?

Dann sagen wir Ihnen das und es entstehen keine Kosten. Manchmal steckt hinter den Symptomen kein Angriff, sondern ein fehlerhaftes Plugin, ein abgelaufenes Zertifikat oder eine Fehlkonfiguration beim Hoster. Auch das erfahren Sie von uns.

Können Sie garantieren, dass es nicht wieder passiert?

Nein, und wer das verspricht, sollten Sie nicht beauftragen. Wir schließen die Lücke, über die jemand hereinkam, und entfernen alle gefundenen Hintertüren. Ein WordPress ohne laufende Updates ist danach aber genauso angreifbar wie vorher — deshalb empfehlen wir im Anschluss die laufende Wartung.

Wie kommen Hacker überhaupt auf meine Webseite?

In den seltensten Fällen persönlich. Automatische Programme durchsuchen das Netz nach Websites mit bekannten Sicherheitslücken — meist ein veraltetes Plugin, ein altes Theme oder ein schwaches Passwort. Ihre Webseite wurde also nicht ausgesucht, sondern gefunden. Deshalb hilft gegen die Wiederholung auch kein einmaliger Aufwand, sondern nur regelmäßige Updates und Backups.

Kann ein Hackerangriff auch meinen Rechner betreffen?

Möglich, aber es ist meistens andersherum: Ein mit einem Virus infizierter Rechner gibt gespeicherte FTP-Zugänge weiter, und darüber wird die Website kompromittiert. Deshalb bitten wir Sie, neue Passwörter nur von einem Gerät aus zu setzen, dem Sie vertrauen — und im Zweifel vorher einen Virenscan laufen zu lassen.

Welche Zugänge brauchen Sie von mir?

Am einfachsten ist der Login bei Ihrem Hoster — dort finden wir Dateizugriff, Datenbank und Backups selbst. Es geht auch mit einem WordPress-Administrator-Konto plus FTP-Daten. Und wenn Sie gar nichts davon zur Hand haben, sagen wir Ihnen genau, welche eine Sache Sie noch besorgen müssen und bei wem.

Muss ich den Vorfall melden?

Möglicherweise. Wenn personenbezogene Daten betroffen sein könnten, sieht die DSGVO eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden vor. Wir sind keine Rechtsanwälte und beraten dazu nicht — wir liefern aber die technischen Fakten, die Sie oder Ihr Datenschutzbeauftragter dafür brauchen, und weisen Sie früh darauf hin.

Was kostet es, wenn der Fall komplizierter ist als gedacht?

Wir nennen den Preis nach der kostenlosen Prüfung, nicht danach. Stellt sich während der Arbeit heraus, dass mehr dahintersteckt, halten wir an und sprechen mit Ihnen, bevor zusätzliche Kosten entstehen. Eine Rechnung, mit der Sie nicht gerechnet haben, gibt es bei uns nicht.

Lieber direkt sprechenRufen Sie an. Wir gehen gemeinsam drauf.

Im Notfall ist ein Anruf schneller als jedes Formular. Sagen Sie kurz, was Ihnen aufgefallen ist — wir schauen uns die Website an und sagen Ihnen ehrlich, was zu tun ist.

0157 30300402

Erreichbar zu Bürozeiten · Anfrage vor 16 Uhr, Rückmeldung am selben Werktag

Soforthilfe anfordern Erzählen Sie uns, was passiert ist

Webdesigner mit Leib und Seele

Rafael Luge
Ihr Ansprechpartner

Die abgesendeten Daten werden nur zum Zweck der Bearbeitung Ihres Anliegens verarbeitet. Weitere Informationen finden Sie in unserer Datenschutzerklärung.