Gehackte WordPress-Website bereinigt? Stell sie unter Quarantäne – 48 Stunden lang.
Bereinigte Malware kommt oft innerhalb von Stunden zurück. Der Quarantäne-Modus überwacht die Stellen, an die sie zurückkehrt, und meldet dir sofort, wenn sich etwas ändert: was sich geändert hat, wann und wie Relvato es gesehen hat.
Eine Bereinigung entfernt, was du gefunden hast – nicht, was es dorthin gebracht hat
Selbstheilende Malware behält einen Weg zurück. Das sind die üblichen.
Ein übersehener Loader
Eine kleine Datei in uploads, ein Must-Use-Plugin oder ein Drop-in, das die Malware neu schreibt, sobald sie gelöscht ist.
Eine Kopie in der Datenbank
Code in einer Option oder einem Beitrag, der beim nächsten Seitenaufruf oder Hintergrundjob zurückgeschrieben wird.
Eine geplante Aufgabe
Ein WordPress-Cronjob, der die Infektion eine Stunde oder einen Tag nach der Bereinigung neu installiert.
Ein Admin, den du nicht kennst
Der eigene Login des Angreifers – oder eine geänderte E-Mail-Adresse in deinem –, um wieder hereinzukommen und es erneut zu tun.
48 Stunden Überwachung ab dem Moment, in dem die Website sauber ist
Starte sie nach einer Bereinigung selbst, oder lass Relvato sie starten, wenn eine Integritätsprüfung sauber zurückkommt.
Website bereinigen
Entferne die Malware – selbst, mit deinem Hoster oder mit einem Bereinigungsdienst. Relvato bereinigt nicht; es sagt dir, ob die Bereinigung gehalten hat.
Quarantäne startet
Klicke auf der „Security“-Seite der Website auf „Start quarantine“ – oder sie startet von selbst, wenn File integrity, Theme integrity, Admin roster oder Third-party scripts nach einem Fund wieder sauber ist.
Relvato überwacht
Die Integritätsprüfungen laufen jede Stunde. Das WordPress-Plugin meldet Nutzer, wichtige Einstellungen, geplante Aufgaben, Uploads und Speichervorgänge im Editor sofort und erstellt alle zehn Minuten einen Fingerabdruck der riskanten Stellen.
Du erfährst es sofort
Alles Unerwartete geht sofort per E-Mail und an Slack – auch wenn du sonst eine Zusammenfassung bekommst – und landet mit Uhrzeit und Erkennungsweg im Änderungsprotokoll.
Die Stellen, an die Malware zurückkehrt
Nur, was nach einem Hack zählt: Größen, Daten und Namen – nie der Inhalt deiner Dateien.
Dateien an den riskanten Stellen
Das Stammverzeichnis und wp-config.php, Drop-ins, Must-Use-Plugins, PHP in uploads, Themes, Plugins und der WordPress-Kern – neue und geänderte Dateien, innerhalb von zehn Minuten.
Administratoren und Nutzer
Neue Admins, erhöhte Rollen, geänderte E-Mail-Adresse oder Passwort eines Admins – auch Konten, die direkt in die Datenbank geschrieben wurden.
Wichtige Einstellungen
Die Website-Adresse, offene Registrierung, die Rolle neuer Nutzer und das aktive Theme: die Einstellungen, die Angreifer umstellen, um wieder hereinzukommen oder Besucher umzuleiten.
Geplante Aufgaben
Ein neuer WordPress-Cronjob ist der Weg, auf dem gelöschte Malware sich neu installiert. Jeder neue wird beim ersten Auftauchen protokolliert.
Drittanbieter-Skripte
Ein neues Skript oder Datenziel auf deinen Seiten – das Muster eines Karten-Skimmers oder einer Spam-Weiterleitung.
Plugins und Themes
Installiert, aktiviert oder deaktiviert – oder ein Sicherheits-Plugin still abgeschaltet: der klassische erste Zug.
Jede Änderung, mit Zeitpunkt und Erkennungsweg
Updates, die du über WordPress gemacht hast, sind als erwartet markiert – so fällt auf, was niemand geplant hat.
Plugin-Updates pausieren – die Sicherheitsupdates von WordPress anlassen
Automatische Updates ändern Dateien nach ihrem eigenen Zeitplan – und verwässern so ein Protokoll, das nur zeigen soll, was du getan hast. Aktualisiere Plugins und Themes während der Quarantäne von Hand, eins nach dem anderen. Relvato kann automatische Updates für Plugins und Themes mit einem Klick für dich pausieren; sie laufen von selbst wieder, wenn die Quarantäne endet.
Schalte die eigenen Sicherheitsupdates von WordPress nicht ab: Eine gerade gehackte Website braucht sie am dringendsten. Über WordPress gemachte Updates sind als erwartet markiert, und File integrity prüft ihre Dateien gegen wordpress.org.
In Pro, Business und Agency
Der Quarantäne-Modus gehört zu jedem bezahlten Tarif. Seine stündlichen Prüfungen zählen zu deinen monatlichen Läufen – etwa 192 für eine 48-stündige Quarantäne mit allen vier Prüfungen. Im Free-Tarif siehst du ihn auf der „Security“-Seite; beim Starten wirst du um ein Upgrade gebeten.
Bereinigen – und sauber halten
Fragen zum Quarantäne-Modus
Blockiert der Quarantäne-Modus Angriffe?
Nein. Er überwacht und meldet – er blockiert keinen Traffic und löscht keine Dateien. Kombiniere ihn mit einer Firewall (der deines Hosters, Cloudflare oder einem Sicherheits-Plugin). Er sorgt dafür, dass du innerhalb von Minuten weißt, dass eine Bereinigung nicht gehalten hat – und was genau sich geändert hat.
Warum 48 Stunden?
Selbstheilende Malware kommt meist innerhalb weniger Stunden nach einer Bereinigung zurück, über einen Loader oder eine geplante Aufgabe. 48 Stunden decken dieses Zeitfenster ab, und du kannst jeweils um 48 Stunden verlängern, bis zu einer Woche.
Soll ich die automatischen Updates von WordPress abschalten?
Pausiere automatische Updates für Plugins und Themes und aktualisiere von Hand, damit jede Änderung im Protokoll eine ist, die du kennst – Relvato kann sie für dich pausieren. Lass die eigenen Sicherheitsupdates von WordPress an.
Liest Relvato meine Dateien?
Nein. Der Fingerabdruck vergleicht Dateigrößen und Änderungsdaten und meldet Pfade – nie Inhalte. Nutzeränderungen werden per Login gemeldet, eine E-Mail-Adresse nur als ihre Domain.
Was braucht es auf meiner Website?
Das Relvato-Plugin für WordPress (ab Version 1.21.0 für die Sofortmeldungen, den Fingerabdruck und die Update-Pause) und mindestens eine aktivierte Prüfung von File integrity, Theme integrity, Admin roster oder Third-party scripts.
Bereinigt es die Website für mich?
Nein – Relvato prüft, es bereinigt nicht. Entferne die Malware mit deinem Hoster, einem Bereinigungsdienst oder deinem Sicherheits-Plugin und stell die Website dann unter Quarantäne, damit sie sauber bleibt.
Sorg dafür, dass sie sauber bleibt
Verbinde deine WordPress-Website, schalte die Integritätsprüfungen ein und starte die Quarantäne, sobald du mit der Bereinigung fertig bist.