Die Bedeutung regelmäßiger Malware-Scans
Ausführlicher SEO-Leitfaden über Die Bedeutung regelmäßiger Malware-Scans. Lernen Sie die besten Methoden und Setups kennen.
Warum Website-Malware unbemerkt bleibt
Viele stellen sich Malware als etwas vor, das eine Website zum Absturz bringt oder mit Warnungen überzieht. In der Praxis sind kompromittierte Websites oft darauf ausgelegt, still zu bleiben. Eingeschleuster Code zeigt Spam-Links womöglich nur Suchmaschinen-Crawlern, leitet nur Besucher aus Suchergebnissen um oder wird nur auf Mobilgeräten aktiv. Der Betreiber loggt sich ein, sieht eine normale Startseite und ahnt nichts.
Genau diese Unauffälligkeit macht regelmäßige Scans so wichtig. Je länger eine Infektion läuft, desto größer der Schaden: Besucher werden schädlichen Skripten ausgesetzt, Spam-Seiten unter Ihrer Domain indexiert, E-Mails Ihres Servers als Spam markiert, und Warnungen von Browsern oder Suchmaschinen können auch nach der Bereinigung noch eine Weile bestehen bleiben. Scans verwandeln ein unbekanntes, offenes Problem in ein bekanntes, lösbares.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Wie Website-Malware typischerweise aussieht
Malware auf Webservern tritt in einigen wiederkehrenden Formen auf. Wer sie kennt, wählt passende Werkzeuge und deutet Ergebnisse besser.
| Typ | Was er tut | Wo er sich versteckt |
|---|---|---|
| Backdoors / Web-Shells | Verschaffen Angreifern Fernzugriff, um Befehle auszuführen oder Dateien hochzuladen | Harmlos wirkende PHP- oder Skriptdateien, Upload-Ordner, Theme- oder Plugin-Verzeichnisse |
| SEO-Spam | Fügt versteckte Links ein oder erzeugt Spam-Seiten zur Ranking-Manipulation | Datenbankinhalte, Template-Dateien, Rewrite-Regeln |
| Schädliche Weiterleitungen | Schickt einen Teil der Besucher auf Betrugs-, Phishing- oder Malware-Seiten | .htaccess oder Serverkonfiguration, eingeschleustes JavaScript, Datenbankoptionen |
| Skimmer | Greifen Formular- oder Zahlungsdaten im Browser ab | Checkout-Templates, eingebundene Drittanbieter-Skripte |
| Kryptominer | Nutzen die CPU von Besuchern oder Server zum Schürfen von Kryptowährung | Eingeschleuste Skripte, fremde Prozesse, Cronjobs |
| Phishing-Kits | Hosten gefälschte Login-Seiten anderer Marken | Neue Ordner tief im Document Root |
Viele Infektionen kombinieren mehrere dieser Formen. Eine Backdoor ist häufig der erste Baustein, über den alles Weitere platziert und die Website nach einer unvollständigen Bereinigung erneut infiziert wird.
Externe vs. serverseitige Scans
Es gibt zwei grundlegende Ansätze, die unterschiedliche Dinge erkennen.
Externe (Remote-)Scans
Ein externer Scanner ruft Ihre Seiten wie ein Besucher oder Crawler ab und untersucht, was zurückkommt: eingeschleuste Skripte, bekannte schädliche URLs, Spam-Begriffe, unerwartete Weiterleitungen und den Status auf Sperrlisten. Er braucht keinen Serverzugang, ist also schnell eingerichtet und zeigt, was die Außenwelt sieht.
Ebenso klar sind seine Grenzen. Nicht verlinkte Dateien, schlafende Backdoors, schädliche Cronjobs oder Code, der nur unter bestimmten Bedingungen auslöst, bleiben ihm verborgen.
Serverseitige Scans
Ein serverseitiger Scanner untersucht das Dateisystem und teils auch die Datenbank direkt. Er vergleicht Dateien mit bekannten Malware-Signaturen, markiert verdächtige Muster wie verschleierten Code und kann die Integrität mit den Originalversionen eines CMS oder Plugins abgleichen.
Er ist gründlicher, erfordert aber Zugang und etwas Sorgfalt: Zu aggressive Muster erzeugen Fehlalarme, und ein Scanner auf einem bereits kompromittierten Server könnte manipuliert sein. Idealerweise nutzen Sie beide Ansätze gemeinsam.
Eine praktische Scan-Routine aufbauen
Wie oft Sie scannen, hängt von Komplexität und Risiko der Website ab. Eine selten geänderte Unternehmensseite braucht weniger Aufmerksamkeit als ein Onlineshop mit Dutzenden Plugins. Der folgende Plan ist ein vernünftiger Ausgangspunkt zum Anpassen, kein fester Standard:
| Prüfung | Empfohlene Häufigkeit |
|---|---|
| Externer Scan und Sperrlisten-Prüfung | Täglich bei geschäftlichen Websites, wöchentlich bei geringem Risiko |
| Serverseitiger Datei-Scan | Täglich bis wöchentlich, zusätzlich nach Änderungen |
| Integritätsvergleich mit bekannt sauberen Versionen | Wöchentlich und nach Updates |
| Prüfung der Datenbankinhalte auf eingeschleuste Skripte oder Links | Wöchentlich bis monatlich |
| Kontrolle von Benutzern, Cronjobs und geplanten Aufgaben | Monatlich |
Führen Sie außerdem nach jedem dieser Ereignisse einen außerplanmäßigen Scan durch:
- Installation oder Aktualisierung von Themes, Plugins oder Erweiterungen, besonders aus unbekannten Quellen.
- Eine veröffentlichte Sicherheitslücke in Software, die Sie einsetzen.
- Unerklärliche Traffic-Veränderungen, neue Seiten in den Suchergebnissen oder Meldungen über Weiterleitungen.
- Das Ausscheiden einer Person aus dem Team oder der Verdacht auf geleakte Zugangsdaten.
- Hosting-Umzüge oder Wiederherstellungen aus Backups.
Scan-Ergebnisse nutzbar machen
Ein Zeitplan hilft nur, wenn jemand die Ergebnisse liest. Legen Sie vorab fest, wer Scan-Berichte erhält, wie schnell sie geprüft werden müssen und was als dringend gilt. Senden Sie Warnungen an eine überwachte gemeinsame Adresse oder ein Ticketsystem statt an das Postfach einer einzelnen Person, damit Urlaub und Personalwechsel keine blinden Flecken erzeugen. Führen Sie ein kurzes Protokoll über jeden Befund und seine Lösung; mit der Zeit zeigt es, welche Plugins, Ordner oder Prozesse wiederholt Ärger machen.
Hilfreich ist auch, nach einem bestätigt sauberen Zustand eine Ausgangsbasis festzuhalten: die Liste der Admin-Benutzer, Cron-Einträge, Dateianzahl pro Verzeichnis und Prüfsummen der Kerndateien. Der Vergleich mit dieser Basis lässt unerwartete Änderungen hervortreten, selbst wenn keine Signatur anschlägt. Justieren Sie laute Regeln nach, statt sie zu ignorieren, denn ein Bericht voller Fehlalarme gewöhnt Menschen schnell daran, ihn zu überspringen.
Nützliche Prüfungen auf der Kommandozeile
Mit Shell-Zugang ergänzen einige einfache Befehle spezialisierte Scanner. Sie beweisen nicht, dass eine Website sauber ist, bringen aber Änderungen ans Licht, die einen genaueren Blick lohnen.
# Dateien im Web-Root, die in den letzten 3 Tagen geändert wurden
find /var/www/example -type f -mtime -3 -print
# PHP-Dateien in Upload-Verzeichnissen (sollte es meist nicht geben)
find /var/www/example/uploads -type f -name "*.php"
# Typische Verschleierungsmuster (mit einigen Fehlalarmen rechnen)
grep -rlE "eval[[:space:]]*[(]|base64_decode[[:space:]]*[(]|gzinflate[[:space:]]*[(]" /var/www/example
# Geplante Aufgaben des Web-Benutzers
crontab -l -u www-data
Open-Source-Werkzeuge wie ClamAV können zusammen mit Signatursätzen für Webdateien die signaturbasierte Suche auf Linux-Servern automatisieren. Viele CMS-Plattformen bieten außerdem Sicherheits-Plugins mit Integritätsprüfung; bei WordPress etwa kann das offizielle Kommandozeilen-Tool die Kerndateien anhand von Prüfsummen verifizieren:
wp core verify-checksums
wp plugin verify-checksums --all
Betrachten Sie jeden Treffer als Hinweis, nicht als Urteil. Legitimer Code nutzt mitunter Funktionen wie Base64-Dekodierung, prüfen Sie markierte Dateien daher, bevor Sie etwas löschen.
Was tun, wenn ein Scan etwas findet?
Ein Fund kann belastend sein, doch ein ruhiges, geordnetes Vorgehen funktioniert besser als wahlloses Löschen von Dateien.
- Beweise sichern. Kopieren Sie betroffene Dateien, Logs und Datenbank, bevor Sie etwas ändern. Das hilft herauszufinden, wie der Angreifer eingedrungen ist.
- Eindämmen. Versetzen Sie die Website in den Wartungsmodus oder beschränken Sie den Zugriff, wenn Besucher geschädigt werden.
- Zugangsdaten wechseln. Ändern Sie Passwörter und Schlüssel für Hosting, FTP/SFTP, Datenbank, CMS-Admins, API-Tokens und bei jedem Risiko auch für Registrar- und DNS-Konten.
- Aus bekannt sauberen Quellen bereinigen. Ersetzen Sie Kerndateien, Themes und Plugins durch frische Kopien aus der offiziellen Quelle oder spielen Sie ein Backup von vor der Infektion ein, und entfernen Sie unbekannte Dateien und Admin-Benutzer.
- Die Eintrittsstelle finden und schließen. Veraltete Software, ein verwundbares Plugin, schwache Passwörter oder offen liegende Konfiguration sind häufige Ursachen. Ohne Behebung ist eine erneute Infektion wahrscheinlich.
- Erneut scannen und Überprüfung beantragen. Scannen Sie wieder von innen und außen. Hat eine Suchmaschine oder ein Browser die Website markiert, nutzen Sie deren Überprüfungsverfahren, sobald Sie sicher sind, dass sie sauber ist.
Verarbeitet die Website Zahlungen oder personenbezogene Daten, klären Sie mögliche Meldepflichten bei Datenschutzverletzungen (etwa nach DSGVO) mit einer qualifizierten Beratung. Dieser Artikel ist keine Rechtsberatung.
Die Infektionsgefahr von vornherein senken
Scans finden Probleme, Härtung verringert, wie viele es zu finden gibt. Die Grundlagen sind bekannt, werden aber oft übersprungen:
- Halten Sie CMS, Plugins, Themes und Serversoftware aktuell und entfernen Sie alles Ungenutzte.
- Nutzen Sie für jedes Admin- und Hosting-Konto einzigartige Passwörter und Multi-Faktor-Authentifizierung.
- Vergeben Sie für Konten und Dateirechte nur die nötigen Berechtigungen und deaktivieren Sie, wo möglich, die PHP-Ausführung in Upload-Verzeichnissen.
- Liefern Sie die Website nur per HTTPS aus, idealerweise mit HSTS.
- Erstellen Sie regelmäßige, getestete Backups außerhalb des Servers, um schnell eine saubere Version wiederherstellen zu können.
Auch die Kontosicherheit zählt: Ein Angreifer, der Ihr Registrar-Konto übernimmt, kann die gesamte Domain umleiten, ohne den Server anzufassen. Für diese Seite lesen Sie den Leitfaden zum Absichern Ihres Registrar-Admin-Kontos.
Dokumentieren Sie diese Härtungsschritte schließlich zusammen mit Ihrer Scan-Routine, damit neue Teammitglieder beides übernehmen, statt sich auf die Erinnerung einer einzelnen Person zu verlassen, wie die Website abgesichert wurde.
Den gesamten Stack im Blick behalten
Malware-Scans sind ein Teil der betrieblichen Hygiene, neben Verlängerungen, Zertifikaten und Hosting. Wenn Sie mehrere Websites betreuen, führen Sie ein einziges Verzeichnis jeder Domain mit Hoster und Verlängerungsdaten, damit nichts durchs Raster fällt. Das TLDix-Hosting-Tracking kann dieses Verzeichnis führen und Erinnerungen senden, und die Hosting-Abfrage hilft zu bestätigen, wo eine ältere oder übernommene Website tatsächlich läuft, bevor Sie mit dem Scannen beginnen.
Übernommene Websites zuerst prüfen
Wenn Sie eine Website von einer Agentur, einem früheren Mitarbeiter oder einem Vorbesitzer übernehmen, behandeln Sie sie zunächst als ungeprüft. Führen Sie vor der ersten Änderung einen vollständigen externen und serverseitigen Scan durch, gleichen Sie die Admin-Konten ab, entfernen Sie unbekannte Benutzer und wechseln Sie sämtliche Zugangsdaten. So beginnen Sie mit einer sauberen Ausgangsbasis und können spätere Befunde eindeutig zuordnen.