Kostenloses Werkzeug

Weiterleitungs-Check

Gehackte WordPress-Seiten leiten oft nur bestimmte Besucher um — nur Handys, nur wer von Google kommt, nie den eingeloggten Betreiber. Deshalb merken Sie selbst: nichts. Dieser Check ruft Ihre Seite mit vier verschiedenen Identitäten auf und vergleicht, wo jede landet.

Wir rufen nur ab, was öffentlich erreichbar ist, und speichern weder Adresse noch Ergebnis. Automatische Momentaufnahme, keine Rechtsberatung. Bitte nur eigene Seiten prüfen oder solche, für die Sie die Zustimmung haben. Mehr dazu

Warum Sie den Hack nicht sehen — Ihre Besucher aber schon

Moderne Infektionen verdienen Geld mit Ihren Besuchern und wollen deshalb so lange wie möglich unentdeckt bleiben. Die Tarnung heißt Cloaking: Die Weiterleitung auf die fremde Seite feuert nur für Besucher von Google, nur auf dem Smartphone oder nur für den Googlebot — der Betreiber, der seine Seite am Desktop direkt aufruft, sieht immer die normale Website. Genau diese Lücke schließt der Vergleich mit mehreren Identitäten.

So lesen Sie das Ergebnis

Vier Zeilen, eine je Identität: Desktop-Browser, Smartphone, Besucher aus der Google-Suche und Googlebot. Steht überall „bleibt auf der eigenen Domain“, landen alle am selben Ziel. Landet eine Identität woanders als die anderen, ist das das klassische Muster einer getarnten Infektion. Landen alle vier einheitlich auf einer fremden Domain, ist das meist ein regulärer Umzug — es sei denn, Sie haben ihn nicht eingerichtet. Die Zahl der Umleitungen in Klammern zeigt, wie viele Sprünge zwischen Aufruf und Ziel liegen; ein Sprung von http auf https ist normal, drei oder vier sind einen Blick wert. Zusätzlich sucht der Check im Quelltext nach JavaScript-Weiterleitungen und nach verschleierten Skripten.

Wo solche Weiterleitungen stecken

Die häufigsten Verstecke sind die .htaccess (Umleitungsregeln nach User-Agent oder Referrer, gern hinter hunderten Leerzeilen versteckt), die Datenbank (verbogene siteurl, Schadcode in Options-Einträgen, bösartige Cron-Jobs), verschleierte JavaScript-Schnipsel im Theme sowie Must-Use-Plugins, die in der normalen Plugin-Liste gar nicht auftauchen.

Grenze des Schnelltests — ehrlich gesagt: Hundertprozentige Sicherheit gibt es von außen nicht. Manche Infektionen leiten nur einmal je Besucher-IP, nur zu bestimmten Uhrzeiten oder nur in bestimmten Ländern um; ein grünes Ergebnis beweist also nicht, dass die Seite sauber ist. Die Verstecke auf dem Server (.htaccess, Datenbank, mu-plugins, Datei-Integrität) prüft unser Malware-Notfall direkt in der Installation. Die Zeichen, die Sie selbst prüfen können, stehen im Ratgeber „Woran Sie einen Hack erkennen".