Methode
So untersuchen und bereinigen wir WordPress-Vorfälle
Wir sichern zuerst die Ausgangslage, dämmen den aktiven Vorfall ein und prüfen dann systematisch Dateien, Datenbank, Konten und geplante Aufgaben. Erkannte Malware und Persistenzmechanismen werden entfernt, die Integrität wird — soweit Herstellerdaten verfügbar sind — per Prüfsumme kontrolliert, und die Website wird abschließend funktional getestet. Jeder Schritt ist im Abschlussbericht dokumentiert.
Unsere Vorgehensweise Schritt für Schritt
Die Reihenfolge schützt Beweise vor versehentlicher Veränderung und verhindert, dass eine Website ohne abschließende Prüfung wieder freigegeben wird.
- Vor jeder Änderung: Backup und Sicherung der Ausgangslage, damit der ursprüngliche Zustand belegbar bleibt.
- Eindämmung: akute Schadwirkung stoppen, ohne vorschnell Beweise zu vernichten.
- Dateiprüfung: Vergleich mit bekannten Originalquellen und Suche nach eingeschleusten oder veränderten Dateien.
- Datenbankprüfung: Suche nach injizierten Inhalten, verdächtigen Optionen und manipulierten Tabellen.
- Kontenprüfung: Administratoren, Benutzerrollen, aktive Sitzungen und Anwendungs-Passwörter kontrollieren.
- Prüfung geplanter Aufgaben: wiederkehrende Abläufe auf Mechanismen zur erneuten Infektion untersuchen.
- Entfernung von Schadcode, Webshells und bekannten Mechanismen zur erneuten Infektion.
- Prüfsummen- bzw. Integritätskontrolle gegen Herstellerdaten, soweit diese verfügbar sind.
- Funktionstest: öffentliche Seiten, Anmeldung, REST-Schnittstellen und Kernfunktionen nach der Bereinigung prüfen.
Musterbericht zum Sicherheitsvorfall
Im Abschlussbericht halten wir die Ausgangslage, unsere Befunde, die vorgenommenen Änderungen und offene Grenzen fest. Er ist wie folgt aufgebaut:
- Verständliche Kurzfassung
- Zeitlicher Verlauf des Vorfalls
- Technische Anzeichen des Angriffs
- Betroffene Komponenten
- Gesicherte Beweise
- Durchgeführte Maßnahmen
- Wechsel von Konten, Zugangsdaten und Schlüsseln
- Prüfsummen und Funktionstests
- Datenabflussindikatoren
- Verbleibende Risiken
- Empfohlene Überwachung
Beispiel für die Zeitleiste im Abschlussbericht. Die gezeigten Daten sind fiktiv:
- T+0hsicherung.erstelltAusgangslage gesichert
- T+1hschaden.begrenztakute Schadwirkung gestoppt
- T+—schadcode.entfernterneute Ausführung verhindert
- T+—bericht.übergeben✓ Abschlussbericht
Anonymisiertes Musterbeispiel
Vorfall aktuell? Wir prüfen kostenlos.