Scroll to top
    Zurück zum Blog
    🚨 Incident Response

    Server gehackt – was tun? Sofort-Anleitung von Wasacon

    Ein kompromittierter Server bedeutet Datenverlust, DSGVO-Risiken und Image-Schaden. Diese 7-Schritte-Anleitung hilft dir, sofort richtig zu handeln.

    12.04.2026 12 min Lesezeit
    Server gehackt – Sofort-Anleitung zur Rettung

    Was tun bei gehacktem Server? (Kurzantwort)

    1. 1. Server sofort isolieren (Netzwerk trennen)
    2. 2. Zugriff sichern & Logs prüfen
    3. 3. Schadcode identifizieren
    4. 4. Backups prüfen & wiederherstellen
    5. 5. Passwörter und Zugänge ändern
    6. 6. Sicherheitslücke schließen
    7. 7. Monitoring aktivieren

    Die 7 Schritte im Überblick

    Schritt 1Server isolieren

    Netzwerk trennen, Dienste stoppen

    Schritt 2Analyse

    Einfallstor & Logs prüfen

    Schritt 3Schadcode finden

    Backdoors & Rootkits aufspüren

    Schritt 4Backup wiederherstellen

    Sauberes Backup einspielen

    Schritt 5Zugangsdaten ändern

    Alle Passwörter & Tokens rotieren

    Schritt 6Lücke schließen

    Updates, Ports, WAF aktivieren

    Schritt 7Monitoring aktivieren

    IDS, Logs, Offline-Backups

    Schritt 1: Server sofort isolieren

    Ziel: Angriff stoppen und Ausbreitung verhindern.

    Netzwerkverbindung trennen (LAN/WAN)
    Öffentliche Dienste deaktivieren (Web, RDP, SSH)
    Firewall-Regeln sofort verschärfen
    Cloud-Instanz stoppen oder isolieren

    Fehler vermeiden: Server einfach neu starten = Angreifer bleibt oft im System.

    Schritt 2: Analyse – Wie kam der Hacker rein?

    Die häufigsten Einfallstore für Server-Kompromittierungen:

    EinfallstoreHäufigkeit in %
    Schwache Passwörter32%
    Veraltete Software26%
    Phishing22%
    Offene Ports12%
    Supply Chain8%

    👉 Prüfen:

    Login-Logs
    Ungewöhnliche IP-Adressen
    Neue Benutzerkonten
    Laufende Prozesse

    Schritt 3: Schadcode & Backdoors finden

    Unbekannte Dateien im Webroot (/var/www, htdocs)
    Verdächtige Cronjobs
    Neue Admin-Accounts
    Versteckte Reverse Shells
    Terminal

    $ chkrootkit

    $ rkhunter --check

    $ find / -name "*.php" -mtime -2 -ls

    $ crontab -l

    Schritt 4: Backup prüfen & System wiederherstellen

    👉 Nur saubere Backups verwenden (vor dem Angriff!)

    Backup testen (nicht blind einspielen)
    System neu aufsetzen (empfohlen!)
    Daten selektiv zurückspielen

    Entscheidungsbaum: Welcher Angriffstyp?

    Angriff erkanntRansomware?Datenleck?Backdoor?Systeme isolierenKein Lösegeld zahlenDSGVO-MeldungBeweise sichernRootkit-ScanClean RebuildSystem gesichert ✓

    Schritt 5: ALLE Zugangsdaten ändern

    Klicke die Punkte an, um deinen Fortschritt zu tracken:

    Fortschritt:
    0%

    Schritt 6: Sicherheitslücke schließen

    Updates installieren

    Betriebssystem, Webserver, CMS, Plugins

    Ports schließen

    Nur benötigte Ports offen lassen

    IP Whitelisting

    Admin-Zugang auf bekannte IPs beschränken

    WAF aktivieren

    Web Application Firewall als zusätzliche Schutzschicht

    Schritt 7: Monitoring & Absicherung

    Log Monitoring aktivieren

    Zentrale Log-Sammlung und automatische Alerting

    Intrusion Detection System (IDS)

    Anomalie-Erkennung im Netzwerkverkehr

    Regelmäßige Offline-Backups

    Air-gapped Backups, die Angreifer nicht erreichen können

    Wasacon Empfehlung: Managed Backup + Zero Trust Ansatz + Netzwerksegmentierung (z.B. Ubiquiti)

    Typische Fehler nach einem Hack

    Typische Fehler

    Server einfach weiterlaufen lassen
    Keine Logs analysieren
    Backup ohne Prüfung einspielen
    Passwörter nicht ändern
    Ursache nicht finden
    Einfach neu starten

    Richtige Maßnahmen

    Server sofort vom Netzwerk trennen
    Logs sichern und forensisch auswerten
    Backup auf Integrität prüfen
    ALLE Zugangsdaten sofort rotieren
    Einfallstor identifizieren und schließen
    Erst analysieren, dann bereinigen

    Wann solltest du externe Hilfe holen?

    Sofort, wenn:

    Kundendaten betroffen sind
    Ransomware im Spiel ist
    Du nicht genau weißt, was passiert ist
    Produktive Systeme betroffen sind

    Wasacon übernimmt das für dich

    🔍Forensische Analyse
    🛠️Server Bereinigung
    🔐Absicherung & Hardening
    💾Backup Strategie
    🧠Schulung & Prävention
    📡24/7 Monitoring

    Häufig gestellte Fragen

    Wasacon in deiner Region

    Server gehackt? Wir helfen sofort.

    Notfall-Support für Unternehmen im Kreis Heinsberg und Umgebung.

    Kein akuter Notfall? Dann sorgen Sie jetzt vor.

    Falls Sie gerade keinen Incident haben und sich nur informieren – umso besser.

    Die beste Reaktion auf einen Cyberangriff ist, ihn gar nicht erst zuzulassen. Mit einem modernen EDR & XDR Schutz erkennen Sie Bedrohungen in Echtzeit, bevor Angreifer Schaden anrichten können. KI-gestützte Erkennung, automatisierte Reaktion und 24/7-Überwachung sorgen dafür, dass das Kind erst gar nicht in den Brunnen fällt. Statt nach einem Hack Schäden zu reparieren, investieren Sie in proaktive Sicherheit – und schlafen nachts ruhiger. Betreiben Sie WordPress? Lesen Sie, wie Sie Plugins als Sicherheitsrisiko reduzieren.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen