MB Bluejuice
Sicherheit

Die ersten Stunden nach einem Einbruch: was Sie nicht tun sollten

Vier naheliegende Handgriffe, die genau die Daten vernichten, die eine Untersuchung braucht.

· aktualisiert 2026-10-07

Wer einen Einbruch bemerkt, will sofort alles in Ordnung bringen. Leider zerstören einige dieser schnellen Schritte die Informationen, mit denen sich klären ließe, wie es dazu kam.

Was Sie nicht tun sollten

  • Keine verdächtigen Dateien löschen. Erstellungszeit und Inhalt sind der Bezugspunkt der gesamten Untersuchung.
  • Kein Backup einspielen. Es überschreibt den aktuellen Zustand. Ohne bekannten Infektionsbeginn wissen Sie nicht, ob das Backup sauber ist.
  • WordPress nicht neu installieren. Das Überschreiben der Core-Dateien löscht die Spuren der Änderungen.
  • Serverkonfiguration nicht ändern, Protokolle nicht rotieren. Zugriffsprotokolle sind oft der einzige Weg, den Einbruchszeitpunkt zu bestimmen.

Was stattdessen

  1. Öffentlichen Zugriff einschränken — Wartungsmodus oder Sperre auf Serverebene.
  2. Kopie des aktuellen Zustands anlegen: Dateien und Datenbank, mit Datum im Namen.
  3. Zugriffs- und Fehlerprotokolle sichern — sie werden oft nur kurz aufbewahrt.
  4. Notieren, wann und wie Sie das Problem bemerkt haben. Diese Angabe wird später für die Meldung gebraucht.
  5. Erst dann untersuchen oder Hilfe holen.

Gehört die Website einer Behörde oder wurden personenbezogene Daten verarbeitet, laufen parallel die Meldefristen — dazu ein eigener Artikel.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.