Die Bedeutung regelmäßiger Malware-Scans

Die Bedeutung regelmäßiger Malware-Scans

Ausführlicher SEO-Leitfaden über Die Bedeutung regelmäßiger Malware-Scans. Lernen Sie die besten Methoden und Setups kennen.

Sicherheit TLDix-Redaktion Veröffentlicht: Aktualisiert: 6 Min. Lesezeit

Warum Website-Malware unbemerkt bleibt

Viele stellen sich Malware als etwas vor, das eine Website zum Absturz bringt oder mit Warnungen überzieht. In der Praxis sind kompromittierte Websites oft darauf ausgelegt, still zu bleiben. Eingeschleuster Code zeigt Spam-Links womöglich nur Suchmaschinen-Crawlern, leitet nur Besucher aus Suchergebnissen um oder wird nur auf Mobilgeräten aktiv. Der Betreiber loggt sich ein, sieht eine normale Startseite und ahnt nichts.

Genau diese Unauffälligkeit macht regelmäßige Scans so wichtig. Je länger eine Infektion läuft, desto größer der Schaden: Besucher werden schädlichen Skripten ausgesetzt, Spam-Seiten unter Ihrer Domain indexiert, E-Mails Ihres Servers als Spam markiert, und Warnungen von Browsern oder Suchmaschinen können auch nach der Bereinigung noch eine Weile bestehen bleiben. Scans verwandeln ein unbekanntes, offenes Problem in ein bekanntes, lösbares.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Wie Website-Malware typischerweise aussieht

Malware auf Webservern tritt in einigen wiederkehrenden Formen auf. Wer sie kennt, wählt passende Werkzeuge und deutet Ergebnisse besser.

TypWas er tutWo er sich versteckt
Backdoors / Web-ShellsVerschaffen Angreifern Fernzugriff, um Befehle auszuführen oder Dateien hochzuladenHarmlos wirkende PHP- oder Skriptdateien, Upload-Ordner, Theme- oder Plugin-Verzeichnisse
SEO-SpamFügt versteckte Links ein oder erzeugt Spam-Seiten zur Ranking-ManipulationDatenbankinhalte, Template-Dateien, Rewrite-Regeln
Schädliche WeiterleitungenSchickt einen Teil der Besucher auf Betrugs-, Phishing- oder Malware-Seiten.htaccess oder Serverkonfiguration, eingeschleustes JavaScript, Datenbankoptionen
SkimmerGreifen Formular- oder Zahlungsdaten im Browser abCheckout-Templates, eingebundene Drittanbieter-Skripte
KryptominerNutzen die CPU von Besuchern oder Server zum Schürfen von KryptowährungEingeschleuste Skripte, fremde Prozesse, Cronjobs
Phishing-KitsHosten gefälschte Login-Seiten anderer MarkenNeue Ordner tief im Document Root

Viele Infektionen kombinieren mehrere dieser Formen. Eine Backdoor ist häufig der erste Baustein, über den alles Weitere platziert und die Website nach einer unvollständigen Bereinigung erneut infiziert wird.

Externe vs. serverseitige Scans

Es gibt zwei grundlegende Ansätze, die unterschiedliche Dinge erkennen.

Externe (Remote-)Scans

Ein externer Scanner ruft Ihre Seiten wie ein Besucher oder Crawler ab und untersucht, was zurückkommt: eingeschleuste Skripte, bekannte schädliche URLs, Spam-Begriffe, unerwartete Weiterleitungen und den Status auf Sperrlisten. Er braucht keinen Serverzugang, ist also schnell eingerichtet und zeigt, was die Außenwelt sieht.

Ebenso klar sind seine Grenzen. Nicht verlinkte Dateien, schlafende Backdoors, schädliche Cronjobs oder Code, der nur unter bestimmten Bedingungen auslöst, bleiben ihm verborgen.

Serverseitige Scans

Ein serverseitiger Scanner untersucht das Dateisystem und teils auch die Datenbank direkt. Er vergleicht Dateien mit bekannten Malware-Signaturen, markiert verdächtige Muster wie verschleierten Code und kann die Integrität mit den Originalversionen eines CMS oder Plugins abgleichen.

Er ist gründlicher, erfordert aber Zugang und etwas Sorgfalt: Zu aggressive Muster erzeugen Fehlalarme, und ein Scanner auf einem bereits kompromittierten Server könnte manipuliert sein. Idealerweise nutzen Sie beide Ansätze gemeinsam.

Eine praktische Scan-Routine aufbauen

Wie oft Sie scannen, hängt von Komplexität und Risiko der Website ab. Eine selten geänderte Unternehmensseite braucht weniger Aufmerksamkeit als ein Onlineshop mit Dutzenden Plugins. Der folgende Plan ist ein vernünftiger Ausgangspunkt zum Anpassen, kein fester Standard:

PrüfungEmpfohlene Häufigkeit
Externer Scan und Sperrlisten-PrüfungTäglich bei geschäftlichen Websites, wöchentlich bei geringem Risiko
Serverseitiger Datei-ScanTäglich bis wöchentlich, zusätzlich nach Änderungen
Integritätsvergleich mit bekannt sauberen VersionenWöchentlich und nach Updates
Prüfung der Datenbankinhalte auf eingeschleuste Skripte oder LinksWöchentlich bis monatlich
Kontrolle von Benutzern, Cronjobs und geplanten AufgabenMonatlich

Führen Sie außerdem nach jedem dieser Ereignisse einen außerplanmäßigen Scan durch:

  • Installation oder Aktualisierung von Themes, Plugins oder Erweiterungen, besonders aus unbekannten Quellen.
  • Eine veröffentlichte Sicherheitslücke in Software, die Sie einsetzen.
  • Unerklärliche Traffic-Veränderungen, neue Seiten in den Suchergebnissen oder Meldungen über Weiterleitungen.
  • Das Ausscheiden einer Person aus dem Team oder der Verdacht auf geleakte Zugangsdaten.
  • Hosting-Umzüge oder Wiederherstellungen aus Backups.

Scan-Ergebnisse nutzbar machen

Ein Zeitplan hilft nur, wenn jemand die Ergebnisse liest. Legen Sie vorab fest, wer Scan-Berichte erhält, wie schnell sie geprüft werden müssen und was als dringend gilt. Senden Sie Warnungen an eine überwachte gemeinsame Adresse oder ein Ticketsystem statt an das Postfach einer einzelnen Person, damit Urlaub und Personalwechsel keine blinden Flecken erzeugen. Führen Sie ein kurzes Protokoll über jeden Befund und seine Lösung; mit der Zeit zeigt es, welche Plugins, Ordner oder Prozesse wiederholt Ärger machen.

Hilfreich ist auch, nach einem bestätigt sauberen Zustand eine Ausgangsbasis festzuhalten: die Liste der Admin-Benutzer, Cron-Einträge, Dateianzahl pro Verzeichnis und Prüfsummen der Kerndateien. Der Vergleich mit dieser Basis lässt unerwartete Änderungen hervortreten, selbst wenn keine Signatur anschlägt. Justieren Sie laute Regeln nach, statt sie zu ignorieren, denn ein Bericht voller Fehlalarme gewöhnt Menschen schnell daran, ihn zu überspringen.

Nützliche Prüfungen auf der Kommandozeile

Mit Shell-Zugang ergänzen einige einfache Befehle spezialisierte Scanner. Sie beweisen nicht, dass eine Website sauber ist, bringen aber Änderungen ans Licht, die einen genaueren Blick lohnen.

# Dateien im Web-Root, die in den letzten 3 Tagen geändert wurden
find /var/www/example -type f -mtime -3 -print

# PHP-Dateien in Upload-Verzeichnissen (sollte es meist nicht geben)
find /var/www/example/uploads -type f -name "*.php"

# Typische Verschleierungsmuster (mit einigen Fehlalarmen rechnen)
grep -rlE "eval[[:space:]]*[(]|base64_decode[[:space:]]*[(]|gzinflate[[:space:]]*[(]" /var/www/example

# Geplante Aufgaben des Web-Benutzers
crontab -l -u www-data

Open-Source-Werkzeuge wie ClamAV können zusammen mit Signatursätzen für Webdateien die signaturbasierte Suche auf Linux-Servern automatisieren. Viele CMS-Plattformen bieten außerdem Sicherheits-Plugins mit Integritätsprüfung; bei WordPress etwa kann das offizielle Kommandozeilen-Tool die Kerndateien anhand von Prüfsummen verifizieren:

wp core verify-checksums
wp plugin verify-checksums --all

Betrachten Sie jeden Treffer als Hinweis, nicht als Urteil. Legitimer Code nutzt mitunter Funktionen wie Base64-Dekodierung, prüfen Sie markierte Dateien daher, bevor Sie etwas löschen.

Was tun, wenn ein Scan etwas findet?

Ein Fund kann belastend sein, doch ein ruhiges, geordnetes Vorgehen funktioniert besser als wahlloses Löschen von Dateien.

  1. Beweise sichern. Kopieren Sie betroffene Dateien, Logs und Datenbank, bevor Sie etwas ändern. Das hilft herauszufinden, wie der Angreifer eingedrungen ist.
  2. Eindämmen. Versetzen Sie die Website in den Wartungsmodus oder beschränken Sie den Zugriff, wenn Besucher geschädigt werden.
  3. Zugangsdaten wechseln. Ändern Sie Passwörter und Schlüssel für Hosting, FTP/SFTP, Datenbank, CMS-Admins, API-Tokens und bei jedem Risiko auch für Registrar- und DNS-Konten.
  4. Aus bekannt sauberen Quellen bereinigen. Ersetzen Sie Kerndateien, Themes und Plugins durch frische Kopien aus der offiziellen Quelle oder spielen Sie ein Backup von vor der Infektion ein, und entfernen Sie unbekannte Dateien und Admin-Benutzer.
  5. Die Eintrittsstelle finden und schließen. Veraltete Software, ein verwundbares Plugin, schwache Passwörter oder offen liegende Konfiguration sind häufige Ursachen. Ohne Behebung ist eine erneute Infektion wahrscheinlich.
  6. Erneut scannen und Überprüfung beantragen. Scannen Sie wieder von innen und außen. Hat eine Suchmaschine oder ein Browser die Website markiert, nutzen Sie deren Überprüfungsverfahren, sobald Sie sicher sind, dass sie sauber ist.

Verarbeitet die Website Zahlungen oder personenbezogene Daten, klären Sie mögliche Meldepflichten bei Datenschutzverletzungen (etwa nach DSGVO) mit einer qualifizierten Beratung. Dieser Artikel ist keine Rechtsberatung.

Die Infektionsgefahr von vornherein senken

Scans finden Probleme, Härtung verringert, wie viele es zu finden gibt. Die Grundlagen sind bekannt, werden aber oft übersprungen:

  • Halten Sie CMS, Plugins, Themes und Serversoftware aktuell und entfernen Sie alles Ungenutzte.
  • Nutzen Sie für jedes Admin- und Hosting-Konto einzigartige Passwörter und Multi-Faktor-Authentifizierung.
  • Vergeben Sie für Konten und Dateirechte nur die nötigen Berechtigungen und deaktivieren Sie, wo möglich, die PHP-Ausführung in Upload-Verzeichnissen.
  • Liefern Sie die Website nur per HTTPS aus, idealerweise mit HSTS.
  • Erstellen Sie regelmäßige, getestete Backups außerhalb des Servers, um schnell eine saubere Version wiederherstellen zu können.

Auch die Kontosicherheit zählt: Ein Angreifer, der Ihr Registrar-Konto übernimmt, kann die gesamte Domain umleiten, ohne den Server anzufassen. Für diese Seite lesen Sie den Leitfaden zum Absichern Ihres Registrar-Admin-Kontos.

Dokumentieren Sie diese Härtungsschritte schließlich zusammen mit Ihrer Scan-Routine, damit neue Teammitglieder beides übernehmen, statt sich auf die Erinnerung einer einzelnen Person zu verlassen, wie die Website abgesichert wurde.

Den gesamten Stack im Blick behalten

Malware-Scans sind ein Teil der betrieblichen Hygiene, neben Verlängerungen, Zertifikaten und Hosting. Wenn Sie mehrere Websites betreuen, führen Sie ein einziges Verzeichnis jeder Domain mit Hoster und Verlängerungsdaten, damit nichts durchs Raster fällt. Das TLDix-Hosting-Tracking kann dieses Verzeichnis führen und Erinnerungen senden, und die Hosting-Abfrage hilft zu bestätigen, wo eine ältere oder übernommene Website tatsächlich läuft, bevor Sie mit dem Scannen beginnen.

Übernommene Websites zuerst prüfen

Wenn Sie eine Website von einer Agentur, einem früheren Mitarbeiter oder einem Vorbesitzer übernehmen, behandeln Sie sie zunächst als ungeprüft. Führen Sie vor der ersten Änderung einen vollständigen externen und serverseitigen Scan durch, gleichen Sie die Admin-Konten ab, entfernen Sie unbekannte Benutzer und wechseln Sie sämtliche Zugangsdaten. So beginnen Sie mit einer sauberen Ausgangsbasis und können spätere Befunde eindeutig zuordnen.

Häufig gestellte Fragen

Reichen die Malware-Scans meines Hosting-Anbieters aus?
Sie sind eine nützliche Grundlage, der Umfang unterscheidet sich aber stark. Manche Hoster suchen nur nach bekannten Signaturen oder scannen nur Shared-Tarife und benachrichtigen Sie womöglich nicht schnell. Fragen Sie Ihren Anbieter, was wie oft gescannt wird und wie Warnungen zugestellt werden. Eine eigene externe Prüfung und regelmäßige Integritätskontrollen der Dateien verschaffen Ihnen unabhängige Transparenz.
Kann eine Website infiziert sein, obwohl sie für mich normal aussieht?
Ja. Viele Infektionen verbergen sich gezielt vor eingeloggten Administratoren oder wiederkehrenden Besuchern und zeigen schädliche Inhalte nur Suchmaschinen-Crawlern, Erstbesuchern aus Suchergebnissen oder bestimmten Geräten. Deshalb finden Scanner, die Seiten mit verschiedenen User-Agents abrufen, sowie serverseitige Dateiprüfungen Probleme, die ein manueller Blick übersieht.
Helfen kostenlose Online-Scanner wirklich?
Für einen schnellen Blick von außen sind sie nützlich: Sperrlisten-Status, sichtbare eingeschleuste Skripte und verdächtige Weiterleitungen. In Ihren Server sehen sie jedoch nicht hinein, ein sauberes Ergebnis schließt eine Backdoor also nicht aus. Nutzen Sie sie als ein Signal unter mehreren, idealerweise zusammen mit serverseitigen Scans und Integritätsprüfungen gegen bekannt saubere Dateiversionen.
Sollte ich statt zu bereinigen einfach ein Backup einspielen?
Ein Backup von vor der Infektion ist oft der schnellste Weg zu einem sauberen Zustand, vorausgesetzt, Sie wissen, wann die Kompromittierung begann. Aktualisieren Sie danach sämtliche Software, wechseln Sie alle Zugangsdaten und beheben Sie die ursprüngliche Schwachstelle, sonst kehrt der Angreifer womöglich durch dieselbe Lücke zurück. Scannen Sie die wiederhergestellte Website, bevor sie wieder online geht.
Wie wirkt sich Malware auf die Sichtbarkeit in Suchmaschinen aus?
Suchmaschinen zeigen bei als schädlich erkannten Websites unter Umständen Warnungen an, und eingeschleuste Spam-Seiten können die Ergebnisse unter Ihrer Domain überladen. Die Erholung bedeutet meist, die Website vollständig zu bereinigen und anschließend über die Webmaster-Tools der Suchmaschine eine Überprüfung zu beantragen. Die Dauer variiert, eine frühe Erkennung durch regelmäßige Scans begrenzt daher den Schaden.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.