Computerservice.arminfischer.com – Computerservice.arminfischer.com/news/ – Chatus
linktr.ee/Computerservicearminfischercom
WordPress – Notfallwiederherstellung nach Hackerangriff . Computerservicearminfischercom https://computerservice.arminfischer.com/news/7916/ .

Was tun wenn WordPress nach einem Hackerangriff so mit Schadcode infiziert ist, dass eigentlich nichts mehr geht?
Hier weist u.a. Google KI darauf hin, dass auf Dateiebene im Prinzip gar nicht so viele Dateien wichtig sind.
Im Zweifelsfall muss man nicht alle WordPress-Dateien durchsehen.
Selbst wenn man nämlich einfach ein WordPress neu hochlädt, können sich vermeintlich als WordPress getarnte Dateien, meist PHP-Dateien am Server liegen bleiben und dem Hacker als Hintertür dienen.
Die wichtigste Lektion bei einem Hack lautet: Unterscheide zwischen dem System-Motor und deinen persönlichen Daten. Das System kannst du jederzeit neu und virenfrei herunterladen. Retten musst du nur deine individuellen Inhalte.
Folgendes braucht WordPress gesichert um mit den WordPress-Dateien eines neuen WordPress-Setups zu funktionieren:
- Eine Sicherung der MySQL- oder MariaDB-Datenbank (.sql-Datei).
- Das Verzeichnis
../wp-content/uploads/(Hier liegen deine Bilder und Medien). - Die Konfigurationsdatei
wp-config.phpsowie deine saubere.htaccess.
Woher weiß ich nun, ob meine vorhandenen zur Wiederherstellung vorgesehenen Dateien sicher sind?
1. Lokale PHP-Dateien blitzschnell mit Windows PowerShell prüfen
Bevor du dein Backup weiterverwendest, solltest du deine lokalen Dateien automatisch nach typischen Hacker-Hintertüren durchsuchen. Unter Windows 10/11 brauchst du dafür kein teures Programm. Nutze einfach die eingebaute PowerShell:
So geht’s: Öffne deinen Backup-Ordner im Windows-Explorer. Klicke ganz oben in die Adresszeile, tippe powershell ein und drücke Enter. Kopiere nun den folgenden Befehl und füge ihn per Rechtsklick ein:
Get-ChildItem -Recurse -Include *.php | Select-String -Pattern "eval\(","base64_decode","gzinflate","shell_exec" | Select-Object Path, LineNumber -Unique | Out-GridView
Es öffnet sich eine Tabelle. Bleibt diese leer, ist alles super. Tauchen dort Dateien auf, die in dubiosen temporären Verzeichnissen liegen (z. B. /temp/wp-admin/) oder seltsame Namen wie jlex.php oder check_db.php haben, handelt es sich mit hoher Wahrscheinlichkeit um Schadcode!
2. wp-config.php
Vergleiche die wp-config.php mit einer frisch heruntergeladenen wp-config-sample.php.
Username, Datenbank etc. Kennwörter für die Datenbank müssten eingetragen sein im Vergleich.
Auch die sogenannten Sicherheitsschlüssel (SALT-Keys) sollten vorhanden sein.
Wenn hier im Code etwas unleserlich oder als base64_decode verschlüsselt ist: Vorsicht!
Wenn du Zweifel hast, erstelle eine Kopie und lösche dort die Datenbank-Logins.
Ziehe dann die wp-config.php ohne Logins in das Eingabe-Feld einer KI (wie der Google KI) mit folgendem Prompt:
“Hilfe nach Hackerangriff. Kannst Du diese wp-config.php auf Schadcode durchsehen?”
3. ../wp-content/uploads/
Eigentlich sollten hier überwiegend Bilddateien (wie .jpg, .png) oder PDFs liegen. Wenn sich in deinen Upload-Ordnern ausführbare .php-Dateien verstecken, solltest du den Quellcode sofort ansehen und die Dateien im Zweifelsfall entfernen. PHP hat im Medien-Ordner nichts verloren!
4. MySQL oder MariaDB-Datenbank als datenbank.sql
Für das Durchsehen der SQL-Datenbank verwenden wir das kostenlose Tool Notepad++ unter Windows. Das Standard-Windows-Notepad würde bei großen Datenbank-Dumps (oft mehrere hundert Megabyte oder Gigabyte) sofort abstürzen.
Das Tool Notepad++ findet Ihr hier: https://notepad-plus-plus.org/downloads/
Öffne die .sql-Datei in Notepad++ und drücke die Tastenkombination Strg + F. Suche gezielt nach diesen drei Dingen:
<scriptoder<iframe: Um zu prüfen, ob der Hacker schädliche JavaScript-Weiterleitungen in deine echten Blog-Beiträge geschmuggelt hat.- Fremde Schriftzeichen: Bei sogenannten “Chinese oder Japanese SEO Spam Hacks” schreiben Skripte oft massenhaft asiatische Texte für illegale Shops in deine Beitragstabelle (suche nach deinem Tabellen-Präfix, z. B.
_posts). _users: Suche nach deiner Benutzertabelle (z. B.wp_users), um zu kontrollieren, ob der Hacker heimlich einen unsichtbaren Zweit-Administrator angelegt hat, um sich später wieder einzuschleusen.
Der finale Wiederherstellungs-Schnitt
Wenn deine Datenbank, deine Bilder und deine Konfiguration sauber sind, machst du auf dem Server kurzen Prozess, um alle versteckten Hacker-Dateien loszuwerden:
- Online komplett löschen: Lösche das betroffene WordPress-Installationsverzeichnis komplett vom Server (via FTP/FTPS). Nur so stellst du sicher, dass keine versteckten Dateien zurückbleiben.
- Sauberen Kern herunterladen: Lade dir eine frische WordPress-Version (z. B. WordPress 7.1) von den offiziellen Quellen herunter (de.wordpress.org).
- Plugins frisch installieren: Lade deine Plugins und Themes NICHT aus dem alten Backup hoch. Installiere sie stattdessen direkt über das WordPress-Dashboard frisch neu. So verhinderst du, dass Schadcode in alten Plugin-Sprachdateien (Ordner
/languages/) überlebt. - Alles zusammenfügen: Spiele deine geprüfte SQL-Datenbank wieder ein, lade deine saubere
wp-config.phpsowie die.htaccesshoch und schiebe deinen alten Bilderordner wieder nach../wp-content/uploads/. - Schotten dichtmachen: Ändere nach der Bereinigung sofort dein FTP-Hauptpasswort sowie das MySQL-Datenbank-Passwort im Kundenbereich deines Hosters!


Computerservice.arminfischer.com
.
.
Armin Fischer
.
Computerservice.arminfischer.com
Computer, Handy, Telefon oder Router streikt? AKUT-FERNWARTUNG für Privatleute und kleinere Unternehmen.
.
.
Computerservice.arminfischer.com
office@arminfischer.com
+4917621008967
.
Computerservice.arminfischer.com
c/o Armin Fischer
Hauptstr. 70
DE- 96117 Memmelsdorf
Ust.ID/ VAT ID: DE232723558
W-IdNr. : DE414567606
.
Tel. +4995125295367 – Tel. +49951252953670 – Fax +49951252953673
.
#Termin
http://kalender.arminfischer.com
http://calendly.com/arminfischercom/30min/
.
#Chat
http://Computerservice.arminfischer.com/chatus/
.
http://computerservice.arminfischer.com/news/
http://Computerservice.arminfischer.com
http://linktr.ee/Computerservicearminfischercom/
.
.
.
Computerservice.arminfischer.com // Armin Fischer Dienstleistungen // HandinHand.arminfischer.com & Hand in Hand Alltagshelfer UG www.handinhand-alltagshelfer.de . Alltagshelfer , Pflegeberatung . // digitaleseniorenhilfe.arminfischer.com
--- . . Armin Fischer . Computerservice.arminfischer.com Computer, Handy, Telefon oder Router streikt? AKUT-FERNWARTUNG für Privatleute und kleinere Unternehmen. . . Computerservice.arminfischer.com office@arminfischer.com +4917621008967 . Computerservice.arminfischer.com c/o Armin Fischer Hauptstr. 70 DE- 96117 Memmelsdorf Ust.ID/ VAT ID: DE232723558 W-IdNr. : DE414567606 . Tel. +4995125295367 - Tel. +49951252953670 - Fax +49951252953673 . #Termin http://kalender.arminfischer.com http://calendly.com/arminfischercom/30min/ . #Chat http://Computerservice.arminfischer.com/chatus/ . http://computerservice.arminfischer.com/news/ http://Computerservice.arminfischer.com http://linktr.ee/Computerservicearminfischercom/ . . . Computerservice.arminfischer.com // Armin Fischer Dienstleistungen // HandinHand.arminfischer.com & Hand in Hand Alltagshelfer UG www.handinhand-alltagshelfer.de . Alltagshelfer , Pflegeberatung . // digitaleseniorenhilfe.arminfischer.com
Computerservice.arminfischer.com – Computerservice.arminfischer.com/news/ – Chatus
linktr.ee/Computerservicearminfischercom
Computerservice.arminfischer.com office@arminfischer.com +4917621008967
Memmelsdorf/BA/DE : Hauptstr. 70 DE- 96117 Memmelsdorf . Ust-ID/VAT-ID: DE232723558
SocialMedia
Contact
.
