Website auf Schadcode prüfen — Scanner helfen, Augen auch.
Viele Website-Betreiber lassen einen Online-Scanner laufen, sehen „keine Probleme gefunden“ und sind beruhigt. Das kann stimmen. Es kann aber auch heißen, dass der Scanner nur die Oberfläche gesehen hat. Wer wirklich wissen will, ob eine Website sauber ist, braucht mehr als einen Klick.
Es gibt drei Ebenen: externe Scanner sehen nur, was ausgeliefert wird. Scanner auf dem Server prüfen Dateien auf bekannte Muster. Der Vergleich mit Originaldateien und die Prüfung der Datenbank finden auch Unbekanntes. Ein sauberer Scan ist ein gutes Zeichen, aber keine Garantie — gut versteckter Schadcode wird nur bei Vergleich oder gezielter Suche gefunden.
Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.
Drei Ebenen.
| Ebene | Sieht | Sieht nicht |
|---|---|---|
| Externer Scanner | Ausgelieferte Seiten, bekannte Sperrlisten | Dateien, Datenbank, versteckten Code |
| Scanner auf dem Server | Dateien mit bekannten Mustern | Unbekannte Muster, oft Datenbank |
| Vergleich und manuelle Prüfung | Jede Veränderung | —, braucht aber Fachwissen |
Externe Scanner.
Externe Scanner rufen die Website von außen auf und prüfen, was ausgeliefert wird: eingeschleuste Skripte, bekannte Schadlinks, Einträge auf Sperrlisten. Sie sind schnell und brauchen keinen Zugang.
Ihre Grenze: Sie sehen nur, was sie ausgeliefert bekommen. Schadcode, der nur bestimmten Besuchern oder Suchmaschinen gezeigt wird, entgeht ihnen oft. Ebenso alles, was in Dateien schlummert, ohne gerade aktiv zu sein.
Scanner auf dem Server.
Sicherheitserweiterungen und Hoster-Werkzeuge prüfen die Dateien auf dem Server nach bekannten Mustern. Sie finden viele typische Hintertüren und eingeschleuste Skripte.
Ihre Grenze: Sie kennen nur, was sie kennen. Angreifer verschleiern ihren Code, damit er nicht erkannt wird. Und Schadcode in der Datenbank wird nicht immer geprüft.
Vergleich mit Originalen.
Die zuverlässigste Methode: Die Dateien des Systems und der Erweiterungen mit den Originalen aus offizieller Quelle vergleichen. Jede Abweichung ist entweder eine bewusste Anpassung oder ein Fund.
Für WordPress und andere Systeme gibt es Werkzeuge, die genau das tun. Für eigene Dateien — Theme-Anpassungen, eigene Erweiterungen — ist eine Versionsverwaltung oder eine alte Sicherung der Vergleichsmaßstab (Sicherungen).
Die Datenbank.
Schadcode steckt nicht nur in Dateien. Typische Orte in der Datenbank: Einstellungen, die Skripte in jede Seite einfügen, Beiträge mit versteckten Links, neue Administratorkonten, geänderte Weiterleitungen.
Eine gezielte Suche nach typischen Mustern — eingebettete Skripte, verschleierte Zeichenketten, unbekannte Adressen — findet vieles davon.
Typische Verstecke.
- Upload-Verzeichnisse mit ausführbaren Dateien, die dort nichts zu suchen haben.
- Dateien mit unauffälligen Namen, die wie Systemdateien aussehen.
- Zusätzlicher Code am Anfang oder Ende legitimer Dateien.
- Serverkonfiguration mit eingeschleusten Weiterleitungen.
- Must-use-Erweiterungen oder Autoload-Dateien, die immer geladen werden.
- Zeitgesteuerte Aufgaben, die Schadcode nachladen.
Der letzte Punkt erklärt, warum manche Websites nach der Bereinigung wieder befallen sind: Eine Aufgabe lädt den Schadcode regelmäßig neu (Website gehackt).
Schadcode, der sich versteckt.
Manche Angriffe zeigen ihren Inhalt nur Suchmaschinen — etwa Spamseiten für Medikamente oder Glücksspiel. Besucher und Betreiber sehen nichts. Hinweise: merkwürdige Einträge in der Search Console, eine Suche nach der eigenen Domain mit typischen Spambegriffen, plötzlich viele indexierte Seiten (Indexierung).
Wenn etwas gefunden wird.
Ein Fund heißt: Die Website ist kompromittiert. Dann reicht es nicht, die gefundene Datei zu löschen — das Einfallstor muss gefunden und geschlossen werden, und es kann weitere Funde geben (Erste Schritte).
Regelmäßig prüfen.
Eine Überwachung, die Dateiänderungen meldet, ist wirksamer als gelegentliche Scans: Sie bemerkt Veränderungen sofort, nicht erst beim nächsten Scan. Dazu gehören regelmäßige Updates, die die Einfallstore schließen, bevor sie genutzt werden (Veraltete Software).
Wenn du nicht weiterkommst.
Wenn du wissen willst, ob deine Website wirklich sauber ist. Ich sehe mir deine Website an, sage dir, wo die Risiken liegen, und setze um, was nötig ist. Die Übersicht findest du unter Website-Sicherheit; wenn es gerade brennt, hilft der Notfall-Support.
Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.
Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.
Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.
Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.
Wer hilft.
Ich bin Manuel Killert, Webentwickler aus Quakenbrück. Website-Sicherheit gehört zu meiner täglichen Arbeit — ich härte WordPress, TYPO3, Shopware und eigene PHP-Anwendungen, richte Sicherungen und Überwachung ein und habe zahlreiche kompromittierte Websites bereinigt. Als Dozent erkläre ich regelmäßig, wie Angriffe auf Websites tatsächlich ablaufen.
Ich bin kein zertifizierter Penetrationstester und behaupte das auch nicht. Was ich biete: die Grundlagen, die den Großteil realer Angriffe abwehren, sauber umgesetzt — und eine ehrliche Einschätzung, wann zusätzlich ein spezialisierter Prüfer sinnvoll ist.
Was du bekommst: eine Bestandsaufnahme in verständlicher Sprache, Maßnahmen nach Dringlichkeit und eine Website, die nicht beim ersten automatisierten Angriff fällt.
Echte Projekte — live ansehen.
WordPress-Websites, die ich gebaut habe oder laufend betreue.

Markenfest
Stärkerer Online-Shop — Webdesign, Content und individuelle Shop-Funktionen.
Website ansehen ↗
KT Bodenteam
Professioneller Auftritt für einen Bodenleger — Vorher-Nachher-Slider und regionale SEO.
Website ansehen ↗
Potassco Solutions
Klare Website für ein KI-Unternehmen, die komplexe Technologie verständlich macht.
Website ansehen ↗FAQ — Malware-Scan.
Reicht ein Online-Scanner?
Als erster Hinweis ja. Externe Scanner sehen aber nur, was ausgeliefert wird — versteckter Code in Dateien und Datenbank entgeht ihnen oft.
Was ist die zuverlässigste Prüfung?
Der Vergleich der Dateien mit den Originalen aus offizieller Quelle, dazu eine gezielte Prüfung der Datenbank.
Wo versteckt sich Schadcode typischerweise?
In Upload-Verzeichnissen, unauffällig benannten Dateien, zusätzlichem Code in legitimen Dateien, der Serverkonfiguration und zeitgesteuerten Aufgaben.
Warum ist meine Website nach der Bereinigung wieder befallen?
Oft ist das Einfallstor noch offen, oder eine zeitgesteuerte Aufgabe lädt den Schadcode nach.
Wie erkenne ich Spam, der nur Suchmaschinen gezeigt wird?
Über die Search Console, eine Suche nach der eigenen Domain mit Spambegriffen und auffällig viele indexierte Seiten.
Wie oft sollte ich prüfen?
Besser als gelegentliche Scans ist eine laufende Überwachung von Dateiänderungen.
Das bin ich – rechts im BildErzähl mir, was dich beunruhigt.
Schreib mir die Adresse deiner Website, das System und was dir aufgefallen ist. Wenn du glaubst, dass die Website gerade angegriffen wird oder gehackt wurde, schreib das in die erste Zeile.
Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de