Zum Inhalt springen
AI Website Security

Record · der Eingriff, à la carte

Die Diagnose, die mit unterzeichneten Dokumenten zurückkommt

Jede ausführbare Datei Ihrer Website muss ihre Anwesenheit rechtfertigen. Diejenigen, denen das nicht gelingt, werden benannt, datiert und in drei signierten Dokumenten festgehalten, die Sie Ihrem Hoster entgegenhalten können.

99 €

pro Website · 199 € mit Restore

Eine in IHREN Code eingepflanzte Hintertür wird einzeln entfernt, der Rest der Datei bleibt unangetastet — und der Schnitt wird verweigert, sobald seine Grenze nicht eindeutig ist
Unlesbar gemachter Code wird Schicht für Schicht entpackt — Base64, Komprimierung, Rotation und Verschlüsselung mit literalem Schlüssel —, um Ihnen zu zeigen, was er wirklich tat
Ihre Sitemap wird Ihren echten Seiten gegenübergestellt: SEO-Spam zeigt sich dort, bevor er in den Suchergebnissen auftaucht
Der Kern Ihres Systems und Ihre Erweiterungen werden mit den offiziellen Prüfsummen ihrer Hersteller abgeglichen
Jede benannte Datei trägt ihren Zugehörigkeitsnachweis: Ihr Hoster berechnet DIESE Zeile neu und zieht seine Schlüsse allein, ohne die Liste Ihrer Dateien zu erhalten
Eine Zahl statt eines Berichts: „0 unerklärte ausführbare Dateien“ — oder die genaue Anzahl
Die Datenbank wird dort untersucht, wo sie ausführbaren Code enthalten kann, und nirgendwo sonst
Die privilegierten Konten, die geplanten Aufgaben, die hinterlegte Adresse Ihrer Website und Ihre aktiven Erweiterungen — in der Datenbank erfasst, dort, wo ein Eindringling nach einer Dateibereinigung zurückkehrt
Die Eingrenzung des Eindringdatums und der wahrscheinliche Einstiegspunkt
Die Seite in einem isolierten Browser ausgeführt: die tatsächlich kontaktierten Ziele, die eingefügten Skripte, die Weiterleitungen und Fenster beim ersten Klick, die Zwischenablage – was keine Lektüre des HTML sehen kann
Ihr Bestellvorgang in einem isolierten Browser geöffnet: eine fiktive Karte und ein fiktives Passwort werden eingegeben, nie abgeschickt, und bis zu ihrem Ziel verfolgt – ein Kartendieb wird beim Stehlen gesehen, nicht an einer Signatur erraten
Restore stellt die offizielle Datei aus dem Archiv des Herstellers wieder her, auf elf Systemen: WordPress, PrestaShop, Drupal, Joomla, TYPO3, OpenCart, Grav, Concrete, Moodle, Magento und dem Laravel-Framework – vor dem Schreiben mit Fingerabdruck verglichen, andernfalls verweigert
Eine nach der Installation veränderte Erweiterungsdatei von WordPress oder Drupal wird am offiziellen Paket ihres Herstellers erkannt und aus diesem Paket wiederhergestellt – nie in Quarantäne, die Erweiterung funktioniert weiter
Nur lesend, solange Sie nichts angefordert haben: Sie entscheiden über jede einzelne Reparatur
Zwei Stufen

Wissen oder reparieren lassen

Die erste Stufe liefert Ihnen die vollständige Diagnose und die Dokumente. Die zweite fügt die Handlung hinzu: die Reparatur, im Nachhinein überprüft, und von selbst rückgängig gemacht, falls Ihre Website nicht mehr antwortet.

Record

« Was passiert auf meiner Website? »

99 €

der Eingriff — erneute Kontrollanalyse 7 Tage

  • Die sechs Analyseperspektiven und die Datenbank
  • Die Datierung des Eindringens, eingegrenzt durch zwei Zeitmarken
  • Der wahrscheinliche Einstiegspunkt, datiert und gegengeprüft
  • Die drei unterzeichneten Dokumente: Befund, Dokument für den Hoster, überprüfbarer Nachweis

Record + Restore

enthält das vorherige

« Repariere sie. »

199 €

der Eingriff — erneute Kontrollanalyse 7 Tage

  • Alles, was Record enthält
  • Restore: die offiziellen Dateien wiederherstellen, aussortieren, was dort nichts zu suchen hat
  • Bewiesen oder annulliert — antwortet die Website nicht mehr, wird der Ursprungszustand von selbst wiederhergestellt
  • Die erneute Kontrollanalyse, die die Feststellung in eine Wiederherstellungsbescheinigung verwandelt

Ein Jahr, einmal bezahlt. Nichts verlängert sich automatisch: Nach Ablauf des Jahres endet die Überwachung von selbst und benachrichtigt Sie — sie wieder aufzunehmen ist ein neuer Kauf, niemals eine Abbuchung.

Was die Analyse betrachtet

Sechs Blickwinkel, und der erste, der anschlägt, gewinnt

Eine Datei muss nicht sechsmal entlastet werden. Ihr genügt eine Herkunft: der Hersteller, ein offizielles Repository, ein von Ihnen gesetztes Siegel, eine bekannte Generierung. Was keine davon hat, ist das, wovon wir sprechen.

Der Kern Ihres CMS

Jede Datei wird mit dem von WordPress oder PrestaShop veröffentlichten Fingerabdruck abgeglichen. Vier mögliche Zustände — authentisch, verändert, fremd, fehlend — und kein Werturteil.

Ihre Erweiterungen im Abgleich mit dem offiziellen Repository

Das ist das Einfallstor Nummer eins. Eine veraltete Erweiterung, eine aus dem Verzeichnis entfernte, oder eine, deren Version nie existiert hat: Jeder dieser drei Zustände wird anders benannt.

Was von allein ausgeführt wird

mu-plugins, WordPress-Drop-ins, auto_prepend_file, Git-Hooks, Paket-Skripte. Code, der läuft, ohne dass ihn jemand aufruft, ist eine Verschärfung, nie ein Detail.

Die Abweichung zwischen dem, was ausgeliefert wird, und dem, was geschrieben steht

Wenn eine öffentliche Seite Code enthält, der in den Dateien nicht auffindbar ist, lautet die Schlussfolgerung, dass er aus der Datenbank stammt. Wir sagen es, statt dort zu suchen, wo Licht ist.

Die in Reichweite liegenden Geheimnisse

Offen zugängliche Datenbank-Backups, erreichbare Konfigurationsdateien, Schlüssel in einem exponierten Git-Repository. Das Leck geht dem Passwortdiebstahl oft voraus.

Und unsere Vorbehalte, erklärt

Jede erreichte Grenze wird im Bericht festgehalten: die Dateien, die eine Leseobergrenze ungeöffnet gelassen hat, jene, deren Inhalt der Server verweigert hat, und der Fall, dass die installierte Version von niemandem veröffentlicht wird — dann wird der Ton gesenkt, statt zu beschuldigen. Ein Bericht, der verschweigt, was er nicht gesehen hat, behauptet mehr, als er gemessen hat.

Die zwei Fragen der ersten fünf Minuten

„Seit wann?“ und „welches Backup wiederherstellen?“

Das sind die beiden Fragen, die ein Händler vor allen anderen stellt, und mit „wir wissen es nicht“ zu antworten heißt, ihm zu raten, aufs Geratewohl wiederherzustellen — also den Einbruch erneut zu installieren oder drei Wochen an Bestellungen zu verlieren.

der Einbruch ist hier12. Juliletzter bekannter unbedenklicher Zustand15. JuliDatum der hinterlegten Datei

Die untere Grenze

Der letzte Zustand der Website, in dem diese Datei nicht existierte. Sie stützt sich auf das, was wir selbst inventarisiert haben, nicht auf eine Angabe des Servers.

Die obere Grenze

Das Datum der abgelegten Datei, sofern es nicht nachträglich verändert wurde. Das ist die fragilere der beiden Grenzen, und das steht so geschrieben.

Der Vorbehalt

Ein Dateidatum lässt sich mit einem einzigen Befehl fälschen. Dieser Satz steht im unterzeichneten Dokument: Wir verbergen ihn nicht, wir halten ihn von vornherein dagegen.

Anschließend benennen wir das wiederherzustellende Backup — dasjenige vor der unteren Grenze, nicht das aktuellste.

In zwei Handgriffen

Sie verbinden Ihre Website. Sie starten die Analyse.

Nichts zu installieren, nichts herunterzuladen, nichts hinterher zu löschen. Das Werkzeug erledigt den Rest.

01

Sie verbinden Ihre Website

Ihre Adresse und die Zugangsdaten, die Ihnen Ihr Hoster bei der Eröffnung Ihres Kontos zugesandt hat. Eine Minute.

02

Sie starten die Analyse

Sie müssen nichts weiter tun. Das Ergebnis wird angezeigt und Ihre Dokumente werden ausgestellt.

Sie installieren nichts, keine Ihrer Dateien wird ohne die Option Restore verändert, und bei uns bleibt nichts gespeichert.

Was das Werkzeug an Ihrer Stelle erledigt

Ein Agent, der vorbeikommt und sich dann löscht

Um Ihre Dateien zu analysieren, legt das Werkzeug einen Agenten mit reinem Lesezugriff auf Ihrem Server ab und entfernt ihn am Ende wieder — und liest den Server erneut aus, um zu prüfen, dass er tatsächlich weg ist, statt sich auf einen Rückgabewert zu verlassen, der „erfolgreich“ meldet.

Dieser Agent existiert aus einem technischen Grund, nicht aus einem kommerziellen: zweitausend Dateien von außen zu hashen würde bedeuten, sie einzeln herunterzuladen. Der Agent hasht sie dort, wo sie sind, und Ihre Dateien verlassen niemals Ihren Server.

Ein Sicherheitsmodul

  • bleibt auf unbestimmte Zeit installiert
  • wird bei jedem Besuch Ihrer Website ausgeführt
  • muss aktuell gehalten werden, sonst wird es selbst zur Schwachstelle
  • vergrößert die Angriffsfläche, statt sie zu verkleinern

Der Agent von AI Website Security

  • existiert nur für die Dauer der Analyse, ein paar Minuten
  • wird für Ihre Besucher niemals ausgeführt
  • hat nichts zu warten, da es nicht mehr vorhanden ist
  • wird von uns entfernt, und die Entfernung wird überprüft
Die Preise der Analyse

Einmalig pro Vorgang bezahlt

Die erneute Kontrollanalyse ist sieben Tage lang kostenlos, und das ist kein Geschenk: Nach einer Bereinigung muss der Nachweis erneut erbracht werden. Sie ist es, die eine Vorfallsfeststellung in eine Wiederherstellungsbescheinigung verwandelt.

Record

die Diagnose und die Dokumente

99 €

pro Website

Record + Restore

mit der Instandsetzung und der erneuten Analyse

199 €

pro Website

Es gibt keine kostenlose Analyse, und das ist Absicht. Eine kostenlose Vorschau würde fast immer „nichts gefunden“ antworten — die erwartete gute Nachricht, ohne Beweis gegeben und denen geschenkt, die sie nicht brauchten.

Was es erkennt

Es findet, ohne zu kennen. Es benennt, wenn es erkennt.

Ein klassisches Antivirenprogramm benennt, weil es die Signatur besitzt: ohne sie sieht es nichts. Hier ist die Reihenfolge umgekehrt – eine Datei wird gefunden, weil sie ihre Anwesenheit nicht rechtfertigen kann, und ihr Name kommt danach, sobald ihre Form erkennbar ist. Diese 19 Familien sind also ein Kommentar zu dem, was bereits gefunden wurde, niemals der Grund, es gefunden zu haben.

Und wenn die Form nichts aussagt, schreibt es genau das. Ein falscher Name kostet mehr als ein Schweigen: Er schickt den Händler an die falsche Stelle.

WSO Shell

Eine vollständige, passwortgeschützte Administrationskonsole, die in der Website abgelegt wird: Der Eindringling durchsucht damit Ihre Dateien, liest die Datenbank und öffnet ein Terminal.

c99 Shell

Eine der ältesten Intrusions-Konsolen in PHP, die noch immer massenhaft kopiert wird.

r57 Shell

Moderne Intrusions-Konsole aus der Zeit von c99, aus demselben Verbreitungskanal.

b374k Shell

Moderne Intrusions-Konsole, ausgeliefert als einzelne komprimierte Datei, die sich bei der Ausführung selbst entpackt.

ALFA TEaM Shell

Sehr umfangreiche Intrusions-Konsole, spezialisiert auf Shared-Hosting-Umgebungen.

IndoXploit Shell

Intrusions-Konsole, die zusammen mit automatisierten Massenangriffs-Werkzeugen verbreitet wird.

Gel4y Mini Shell

Minimalistische Konsole, die darauf ausgelegt ist, Kontrollen zu umgehen: nur wenige Zeilen.

Marijuana Shell

Angriffskonsole, ausgerichtet auf die Massenmanipulation der Dateien eines Hostings.

China Chopper

Eine einzeilige Hintertür: Die Datei hat fast keinen Inhalt, die gesamte Logik steckt in der Software, die der Angreifer von zu Hause aus verwendet.

P.A.S. Shell

Verschlüsselte Angriffskonsole: Ihr Inhalt wird nur mit dem Passwort des Angreifers entschlüsselt, das über ein Cookie übermittelt wird.

Weevely

Hintertür, die von einem Penetrationstest-Werkzeug erzeugt wurde und bewusst so geschrieben ist, dass sie wie gewöhnlicher Code aussieht und kein verdächtiges Wort enthält.

WP-VCD

Die weltweit am weitesten verbreitete WordPress-Infektion. Sie gelangt fast immer über ein kostenpflichtiges Theme oder Plugin auf die Website, das gratis von einer Drittanbieter-Seite heruntergeladen wurde.

AnonymousFox

Kampagne, die nicht auf die Website, sondern auf das HOSTING-KONTO abzielt: Sie legt ohne Ihr Wissen E-Mail-Konten und Administratorzugänge an.

Japanischer SEO-Spam

Die Website wird genutzt, um in den Google-Ergebnissen Fälschungen auf Japanisch zu verkaufen, ohne dass sich für einen normalen Besucher etwas ändert.

Pharma-Hack

Ihren Seiten werden Links zu Medikamenten-Websites hinzugefügt, die jedoch nur Google angezeigt werden – niemals Ihnen.

Massenversand-Skript

Ein auf der Website abgelegtes Formular, um Tausende von E-Mails über Ihren Server zu versenden.

Angriff über symbolische Links

Ein Skript, das Verknüpfungen zu den Dateien der ANDEREN auf derselben Maschine gehosteten Websites erstellt, um deren Datenbank-Passwörter auszulesen.

Adminer (legitimes Werkzeug, hier von einem Dritten abgelegt)

Ein völlig legitimes Werkzeug zur Datenbankverwaltung – das jedoch niemand versehentlich mitten in einer produktiven Website installiert.

Durch einen Obfuscator geschleuster Code

Die Datei wurde durch ein automatisches Werkzeug absichtlich unlesbar gemacht – mehrere ineinander verschachtelte Kodierungsschichten vor der Ausführung.

Der Umfang der Basisprüfung

Ihre Kundendaten bleiben konstruktionsbedingt außer Reichweite

Nur ein Wert, der ausführbaren Code enthält, kann gemeldet werden, und nur das Fragment rund um diesen Code. Eine Kundenadresse sieht nach nichts Ausführbarem aus: Sie wird daher niemals übermittelt.

Was geprüft wird

  • die Optionen und Einstellungen, die auf all Ihren Seiten ausgegeben werden
  • den Inhalt der Beiträge und Seiten
  • die benutzerdefinierten Felder, die von den Templates übernommen werden

Was außer Reichweite bleibt

  • die Bestellungen und ihre Details
  • die Kunden und ihre Kontaktdaten
  • die Adressen
  • die Warenkörbe
  • die Zahlungsmethoden
  • die Passwörter
  • die Nachrichten

Ihre Website ist abgeschaltet, und Ihr Hoster verlangt Nachweise?

Die Analyse läuft, die Dokumente werden ausgestellt, und Sie können innerhalb einer Stunde antworten.

aiwebsitesecurity · aiwebsitesecurity · aiwebsitesecurity ·