· aktualisiert 2026-10-07
Kommt der Schadcode zurück, heißt das nicht, dass die Website permanent angegriffen wird. Fast immer heißt es, dass der ursprüngliche Weg offen blieb.
Fünf typische Ursachen
- Der Vektor wurde nie gefunden. Der Code wurde entfernt, die Lücke nicht. Der nächste automatische Scan findet dieselbe Lücke.
- Zugangsdaten nicht erneuert. Mit FTP- oder Datenbankzugang sind saubere Dateien kein Hindernis.
- Persistenz blieb zurück. Ein Cron-Job oder ein
wp_options-Eintrag stellt den Code automatisch wieder her. - Wiederherstellung aus infiziertem Backup. War die Infektion einen Monat unentdeckt, ist auch das Backup infiziert.
- Nachbar auf demselben Server. Im Shared Hosting kann die Website eines anderen Kunden die Quelle sein — ein Argument für eine isolierte Umgebung.
Die richtige Reihenfolge
Beweise sichern → Vektor bestimmen → bereinigen → Zugangsdaten erneuern → härten → überwachen. Werden die ersten beiden Schritte vertauscht oder ausgelassen, bleibt alles Weitere provisorisch.
Genau deshalb ist die Bereinigung in unserem Incident-Response-Prozess die vierte und nicht die erste Phase.