Record · der Eingriff, à la carte
Die Diagnose, die mit unterzeichneten Dokumenten zurückkommt
Jede ausführbare Datei Ihrer Website muss ihre Anwesenheit rechtfertigen. Diejenigen, denen das nicht gelingt, werden benannt, datiert und in drei signierten Dokumenten festgehalten, die Sie Ihrem Hoster entgegenhalten können.
pro Website · 199 € mit Restore
Wissen oder reparieren lassen
Die erste Stufe liefert Ihnen die vollständige Diagnose und die Dokumente. Die zweite fügt die Handlung hinzu: die Reparatur, im Nachhinein überprüft, und von selbst rückgängig gemacht, falls Ihre Website nicht mehr antwortet.
Record
« Was passiert auf meiner Website? »
99 €
der Eingriff — erneute Kontrollanalyse 7 Tage
- Die sechs Analyseperspektiven und die Datenbank
- Die Datierung des Eindringens, eingegrenzt durch zwei Zeitmarken
- Der wahrscheinliche Einstiegspunkt, datiert und gegengeprüft
- Die drei unterzeichneten Dokumente: Befund, Dokument für den Hoster, überprüfbarer Nachweis
Record + Restore
enthält das vorherige« Repariere sie. »
199 €
der Eingriff — erneute Kontrollanalyse 7 Tage
- Alles, was Record enthält
- Restore: die offiziellen Dateien wiederherstellen, aussortieren, was dort nichts zu suchen hat
- Bewiesen oder annulliert — antwortet die Website nicht mehr, wird der Ursprungszustand von selbst wiederhergestellt
- Die erneute Kontrollanalyse, die die Feststellung in eine Wiederherstellungsbescheinigung verwandelt
Ein Jahr, einmal bezahlt. Nichts verlängert sich automatisch: Nach Ablauf des Jahres endet die Überwachung von selbst und benachrichtigt Sie — sie wieder aufzunehmen ist ein neuer Kauf, niemals eine Abbuchung.
Sechs Blickwinkel, und der erste, der anschlägt, gewinnt
Eine Datei muss nicht sechsmal entlastet werden. Ihr genügt eine Herkunft: der Hersteller, ein offizielles Repository, ein von Ihnen gesetztes Siegel, eine bekannte Generierung. Was keine davon hat, ist das, wovon wir sprechen.
Der Kern Ihres CMS
Jede Datei wird mit dem von WordPress oder PrestaShop veröffentlichten Fingerabdruck abgeglichen. Vier mögliche Zustände — authentisch, verändert, fremd, fehlend — und kein Werturteil.
Ihre Erweiterungen im Abgleich mit dem offiziellen Repository
Das ist das Einfallstor Nummer eins. Eine veraltete Erweiterung, eine aus dem Verzeichnis entfernte, oder eine, deren Version nie existiert hat: Jeder dieser drei Zustände wird anders benannt.
Was von allein ausgeführt wird
mu-plugins, WordPress-Drop-ins, auto_prepend_file, Git-Hooks, Paket-Skripte. Code, der läuft, ohne dass ihn jemand aufruft, ist eine Verschärfung, nie ein Detail.
Die Abweichung zwischen dem, was ausgeliefert wird, und dem, was geschrieben steht
Wenn eine öffentliche Seite Code enthält, der in den Dateien nicht auffindbar ist, lautet die Schlussfolgerung, dass er aus der Datenbank stammt. Wir sagen es, statt dort zu suchen, wo Licht ist.
Die in Reichweite liegenden Geheimnisse
Offen zugängliche Datenbank-Backups, erreichbare Konfigurationsdateien, Schlüssel in einem exponierten Git-Repository. Das Leck geht dem Passwortdiebstahl oft voraus.
Und unsere Vorbehalte, erklärt
Jede erreichte Grenze wird im Bericht festgehalten: die Dateien, die eine Leseobergrenze ungeöffnet gelassen hat, jene, deren Inhalt der Server verweigert hat, und der Fall, dass die installierte Version von niemandem veröffentlicht wird — dann wird der Ton gesenkt, statt zu beschuldigen. Ein Bericht, der verschweigt, was er nicht gesehen hat, behauptet mehr, als er gemessen hat.
„Seit wann?“ und „welches Backup wiederherstellen?“
Das sind die beiden Fragen, die ein Händler vor allen anderen stellt, und mit „wir wissen es nicht“ zu antworten heißt, ihm zu raten, aufs Geratewohl wiederherzustellen — also den Einbruch erneut zu installieren oder drei Wochen an Bestellungen zu verlieren.
Die untere Grenze
Der letzte Zustand der Website, in dem diese Datei nicht existierte. Sie stützt sich auf das, was wir selbst inventarisiert haben, nicht auf eine Angabe des Servers.
Die obere Grenze
Das Datum der abgelegten Datei, sofern es nicht nachträglich verändert wurde. Das ist die fragilere der beiden Grenzen, und das steht so geschrieben.
Der Vorbehalt
Ein Dateidatum lässt sich mit einem einzigen Befehl fälschen. Dieser Satz steht im unterzeichneten Dokument: Wir verbergen ihn nicht, wir halten ihn von vornherein dagegen.
Anschließend benennen wir das wiederherzustellende Backup — dasjenige vor der unteren Grenze, nicht das aktuellste.
Sie verbinden Ihre Website. Sie starten die Analyse.
Nichts zu installieren, nichts herunterzuladen, nichts hinterher zu löschen. Das Werkzeug erledigt den Rest.
Sie verbinden Ihre Website
Ihre Adresse und die Zugangsdaten, die Ihnen Ihr Hoster bei der Eröffnung Ihres Kontos zugesandt hat. Eine Minute.
Sie starten die Analyse
Sie müssen nichts weiter tun. Das Ergebnis wird angezeigt und Ihre Dokumente werden ausgestellt.
Sie installieren nichts, keine Ihrer Dateien wird ohne die Option Restore verändert, und bei uns bleibt nichts gespeichert.
Ein Agent, der vorbeikommt und sich dann löscht
Um Ihre Dateien zu analysieren, legt das Werkzeug einen Agenten mit reinem Lesezugriff auf Ihrem Server ab und entfernt ihn am Ende wieder — und liest den Server erneut aus, um zu prüfen, dass er tatsächlich weg ist, statt sich auf einen Rückgabewert zu verlassen, der „erfolgreich“ meldet.
Dieser Agent existiert aus einem technischen Grund, nicht aus einem kommerziellen: zweitausend Dateien von außen zu hashen würde bedeuten, sie einzeln herunterzuladen. Der Agent hasht sie dort, wo sie sind, und Ihre Dateien verlassen niemals Ihren Server.
Ein Sicherheitsmodul
- bleibt auf unbestimmte Zeit installiert
- wird bei jedem Besuch Ihrer Website ausgeführt
- muss aktuell gehalten werden, sonst wird es selbst zur Schwachstelle
- vergrößert die Angriffsfläche, statt sie zu verkleinern
Der Agent von AI Website Security
- existiert nur für die Dauer der Analyse, ein paar Minuten
- wird für Ihre Besucher niemals ausgeführt
- hat nichts zu warten, da es nicht mehr vorhanden ist
- wird von uns entfernt, und die Entfernung wird überprüft
Einmalig pro Vorgang bezahlt
Die erneute Kontrollanalyse ist sieben Tage lang kostenlos, und das ist kein Geschenk: Nach einer Bereinigung muss der Nachweis erneut erbracht werden. Sie ist es, die eine Vorfallsfeststellung in eine Wiederherstellungsbescheinigung verwandelt.
Record
die Diagnose und die Dokumente
99 €
pro Website
Record + Restore
mit der Instandsetzung und der erneuten Analyse
199 €
pro Website
Es gibt keine kostenlose Analyse, und das ist Absicht. Eine kostenlose Vorschau würde fast immer „nichts gefunden“ antworten — die erwartete gute Nachricht, ohne Beweis gegeben und denen geschenkt, die sie nicht brauchten.
Es findet, ohne zu kennen. Es benennt, wenn es erkennt.
Ein klassisches Antivirenprogramm benennt, weil es die Signatur besitzt: ohne sie sieht es nichts. Hier ist die Reihenfolge umgekehrt – eine Datei wird gefunden, weil sie ihre Anwesenheit nicht rechtfertigen kann, und ihr Name kommt danach, sobald ihre Form erkennbar ist. Diese 19 Familien sind also ein Kommentar zu dem, was bereits gefunden wurde, niemals der Grund, es gefunden zu haben.
Und wenn die Form nichts aussagt, schreibt es genau das. Ein falscher Name kostet mehr als ein Schweigen: Er schickt den Händler an die falsche Stelle.
WSO Shell
Eine vollständige, passwortgeschützte Administrationskonsole, die in der Website abgelegt wird: Der Eindringling durchsucht damit Ihre Dateien, liest die Datenbank und öffnet ein Terminal.
c99 Shell
Eine der ältesten Intrusions-Konsolen in PHP, die noch immer massenhaft kopiert wird.
r57 Shell
Moderne Intrusions-Konsole aus der Zeit von c99, aus demselben Verbreitungskanal.
b374k Shell
Moderne Intrusions-Konsole, ausgeliefert als einzelne komprimierte Datei, die sich bei der Ausführung selbst entpackt.
ALFA TEaM Shell
Sehr umfangreiche Intrusions-Konsole, spezialisiert auf Shared-Hosting-Umgebungen.
IndoXploit Shell
Intrusions-Konsole, die zusammen mit automatisierten Massenangriffs-Werkzeugen verbreitet wird.
Gel4y Mini Shell
Minimalistische Konsole, die darauf ausgelegt ist, Kontrollen zu umgehen: nur wenige Zeilen.
Marijuana Shell
Angriffskonsole, ausgerichtet auf die Massenmanipulation der Dateien eines Hostings.
China Chopper
Eine einzeilige Hintertür: Die Datei hat fast keinen Inhalt, die gesamte Logik steckt in der Software, die der Angreifer von zu Hause aus verwendet.
P.A.S. Shell
Verschlüsselte Angriffskonsole: Ihr Inhalt wird nur mit dem Passwort des Angreifers entschlüsselt, das über ein Cookie übermittelt wird.
Weevely
Hintertür, die von einem Penetrationstest-Werkzeug erzeugt wurde und bewusst so geschrieben ist, dass sie wie gewöhnlicher Code aussieht und kein verdächtiges Wort enthält.
WP-VCD
Die weltweit am weitesten verbreitete WordPress-Infektion. Sie gelangt fast immer über ein kostenpflichtiges Theme oder Plugin auf die Website, das gratis von einer Drittanbieter-Seite heruntergeladen wurde.
AnonymousFox
Kampagne, die nicht auf die Website, sondern auf das HOSTING-KONTO abzielt: Sie legt ohne Ihr Wissen E-Mail-Konten und Administratorzugänge an.
Japanischer SEO-Spam
Die Website wird genutzt, um in den Google-Ergebnissen Fälschungen auf Japanisch zu verkaufen, ohne dass sich für einen normalen Besucher etwas ändert.
Pharma-Hack
Ihren Seiten werden Links zu Medikamenten-Websites hinzugefügt, die jedoch nur Google angezeigt werden – niemals Ihnen.
Massenversand-Skript
Ein auf der Website abgelegtes Formular, um Tausende von E-Mails über Ihren Server zu versenden.
Angriff über symbolische Links
Ein Skript, das Verknüpfungen zu den Dateien der ANDEREN auf derselben Maschine gehosteten Websites erstellt, um deren Datenbank-Passwörter auszulesen.
Adminer (legitimes Werkzeug, hier von einem Dritten abgelegt)
Ein völlig legitimes Werkzeug zur Datenbankverwaltung – das jedoch niemand versehentlich mitten in einer produktiven Website installiert.
Durch einen Obfuscator geschleuster Code
Die Datei wurde durch ein automatisches Werkzeug absichtlich unlesbar gemacht – mehrere ineinander verschachtelte Kodierungsschichten vor der Ausführung.
Ihre Kundendaten bleiben konstruktionsbedingt außer Reichweite
Nur ein Wert, der ausführbaren Code enthält, kann gemeldet werden, und nur das Fragment rund um diesen Code. Eine Kundenadresse sieht nach nichts Ausführbarem aus: Sie wird daher niemals übermittelt.
Was geprüft wird
- die Optionen und Einstellungen, die auf all Ihren Seiten ausgegeben werden
- den Inhalt der Beiträge und Seiten
- die benutzerdefinierten Felder, die von den Templates übernommen werden
Was außer Reichweite bleibt
- die Bestellungen und ihre Details
- die Kunden und ihre Kontaktdaten
- die Adressen
- die Warenkörbe
- die Zahlungsmethoden
- die Passwörter
- die Nachrichten
Ihre Website ist abgeschaltet, und Ihr Hoster verlangt Nachweise?
Die Analyse läuft, die Dokumente werden ausgestellt, und Sie können innerhalb einer Stunde antworten.