Opent in een nieuw tabblad
WEBSITEHERSTELLEN / WEBSITE GEHACKT

Website gehackt? Zo krijg je hem weer schoon.

Een gehackte WordPress-site is vervelend, maar bijna altijd te herstellen. Op deze pagina lees je hoe je het herkent, waar het meestal vandaan komt en hoe je het stap voor stap zelf opruimt. Wil je het liever niet zelf doen, dan doen wij het voor een vaste prijs.

01

Twee routes. Jij kiest.

Het probleem

Zelf doen, gratis

Je volgt de stappen hieronder: eerst een back-up, dan zoeken wat er is veranderd, opruimen of terugzetten, en pas daarna alle wachtwoorden vervangen. Reken op een paar uur en wat geduld. Je hebt toegang nodig tot het beheer van je hosting.

Ons aanbod

Laat het ons doen, vaste prijs

Wij zoeken uit hoe de aanvaller binnenkwam, ruimen alles op, dichten het gat en controleren of het niet terugkomt. Je krijgt een kort verslag in gewone taal. €356,95 incl. btw, inclusief drie maanden onderhoud.

Naar de stappen
02

De stappen

Maak een back-up van de site zoals hij nu is

Ja, ook van de besmette versie. Dit is je vangnet als er bij het opruimen iets misgaat, en het laat later zien wat er was. Bewaar hem apart, niet op dezelfde server, en geef hem een duidelijke naam zoals "besmet, niet terugzetten". Lees hoe je een volledige back-up maakt.

Kijk wie er beheerder is

Ga in WordPress naar Gebruikers en filter op de rol Beheerder. Ken je iemand niet, schrijf dan de naam, het e-mailadres en de datum van aanmaak op. Verwijder nog niets: eerst opschrijven, dan opruimen. Weet wel: wie inlogt op een besmette site, kan zijn wachtwoord laten meelezen. Daarom vervang je in stap 8 alle wachtwoorden. Kun je niet inloggen, lees dan eerst inloggen lukt niet.

Vergelijk de plugins in WordPress met de plugins op de server

Open in je hosting de map wp-content/plugins. Elke map daar hoort bij een plugin die je ook in WordPress onder Plugins ziet. Staat er een map met een vreemde naam die niet in de lijst voorkomt, dan is dat een sterk teken: sommige kwaadaardige plugins halen zichzelf uit dat overzicht. Kijk ook in wp-content/mu-plugins (die map bestaat vaak niet, en dat is normaal).

Zoek naar PHP-bestanden op plekken waar ze niet horen

In wp-content/uploads horen afbeeldingen en documenten, geen bestanden die eindigen op .php. Vind je die wel, noteer ze. Let ook op bestanden die zich voordoen als afbeelding maar het niet zijn, en op recent gewijzigde bestanden in de hoofdmap van je site. Veel hostingpanels kunnen bestanden sorteren op wijzigingsdatum.

Lees de foutlogboeken van PHP

Dit klinkt technisch, maar het is vaak de snelste aanwijzing. In je hostingpanel staat meestal een error log per site. Zoek naar meldingen die verwijzen naar een plugin-map die je niet kent, of naar fouten die elk uur op dezelfde minuut terugkomen. Dat laatste wijst vaak op een taak die via de ingebouwde planner van WordPress draait.

Kies: opruimen of terugzetten

Heb je een back-up van voor de besmetting, dan is terugzetten meestal de schoonste weg. Let op: een besmetting zit er soms al maanden. Een back-up van vorige week kan dus ook besmet zijn. Kijk naar de datums die je in stap 2 tot en met 5 hebt gevonden en kies een back-up van daarvoor.

Heb je zo'n back-up niet, ruim dan op: verwijder de onbekende plugin-mappen en de PHP-bestanden in uploads, en verwijder de onbekende beheerders.

Zet WordPress, plugins en thema's vers neer

Installeer de WordPress-kern opnieuw via Dashboard › Updates › "Opnieuw installeren". Werk alle plugins en thema's bij. Verwijder plugins en thema's die je niet gebruikt helemaal, en vervang illegale versies van betaalde plugins door een echte licentie of een alternatief.

Vervang daarna pas alle wachtwoorden

Nu de site schoon is: nieuwe wachtwoorden voor alle beheerders in WordPress, voor je hostingaccount, voor SFTP en FTP, voor de database (pas daarna ook wp-config.php aan) en voor de mailboxen op je domein. Log daarna overal uit. In WordPress kan dat per gebruiker via "Overal uitloggen". Gebruik voor elk account een ander wachtwoord, uit een wachtwoordmanager.

Controleer de dagen erna

Kijk een week lang elke dag even naar de lijst met beheerders en de map met plugins. Komt er iets terug, dan zit de oorzaak nog ergens: een vergeten account, een tweede achterdeur of een proces op de server. Op een gedeelde server kan alleen je hoster dat laatste zien; vraag het ze. Toonde Google een waarschuwing, vraag dan een nieuwe beoordeling aan zoals beschreven op Google-waarschuwing.

Ga na of er persoonsgegevens bij betrokken zijn

Staan er gegevens van klanten of bezoekers in je site, zoals formulierinzendingen, accounts of bestellingen, en kan de aanvaller daar bij zijn geweest? Dan moet je dat mogelijk binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dat is een eigen afweging; wij geven geen juridisch advies, maar we helpen je wel met de feiten op een rij.

03

Wat we doen

Inbegrepen

Wat je krijgt

  • Een schone, bijgewerkte site.
  • Een kort verslag in gewone taal: wat we vonden, wat we deden, en wat jij nog moet doen (zoals je eigen wachtwoorden vervangen).
  • Drie maanden onderhoud: updates, back-ups en bewaking.
  • Daarna kies je zelf. Stoppen kan, of je gaat door met onderhoud voor €90,75 per maand incl. btw (€75 excl.), maandelijks opzegbaar. Je site blijft altijd van jou.

01

Vastleggen voor we iets aanraken

Een volledige kopie van de site zoals hij is, zodat niets verloren gaat en we kunnen terugzien wat er gebeurde.

02

Zoeken naar de ingang

We kijken naar beheerders, inlogmomenten, plugins die zich verbergen, bestanden op vreemde plekken, geplande taken en de foutlogboeken.

03

Opruimen of schoon terugzetten

We halen weg wat er niet hoort, of zetten een schone back-up terug als die er is, en zetten de WordPress-kern, plugins en thema's vers neer.

04

Het gat dichten

Wachtwoorden vervangen, alle sessies beëindigen, onnodige beheerders weghalen en het lek bijwerken waardoor ze binnenkwamen.

05

Controleren of het wegblijft

In de drie maanden onderhoud die erbij horen, houden we de site in de gaten en letten we erop of er iets terugkomt.

06

Waarschuwingen laten opheffen

Staat je site bij Google of op een blocklist, dan vragen we na het opruimen een nieuwe beoordeling aan.

04

Vragen over dit probleem

Moet ik mijn site offline halen?

Meestal niet nodig. Stuurt je site bezoekers door naar een gevaarlijke pagina, of meldt je hoster dat er spam of aanvallen vandaan komen, dan is een tijdelijke onderhoudspagina wel verstandig. Veel hosters kunnen een site met één knop uitzetten.

Is een beveiligingsplugin genoeg?

Een beveiligingsplugin helpt, maar vindt niet alles. Wat zich verbergt of buiten WordPress draait, ziet zo'n plugin vaak niet. En als een scan niets meer vindt, betekent dat niet altijd dat het weg is. Kijk dus ook zelf naar beheerders, plugin-mappen en logboeken.

Ik kreeg een mail dat mijn site gehackt is en ik moet betalen. Wat nu?

Niet betalen en niet op links in die mail klikken. Dit soort mails wordt in het groot verstuurd. Controleer je site met de stappen hierboven; vind je niets, dan was het waarschijnlijk alleen de mail.

Wanneer vervang ik mijn wachtwoorden?

Na het opruimen, niet ervoor. Een besmette site kan wachtwoorden onderscheppen van wie inlogt. Vervang je ze terwijl de besmetting er nog zit, dan kan de aanvaller het nieuwe wachtwoord ook meelezen.

05

Lijkt het eerder op iets anders?

Problemen lopen vaak in elkaar over. Deze pagina's gaan over wat er het vaakst samen mee voorkomt.

Beveiliging

Spam of rare doorverwijzingen

Bezoekers komen op een andere site uit of Google toont pagina's die je niet kent.

Lees verder →
Vindbaarheid

Google-waarschuwing of blacklist

Een rood scherm in de browser of "deze site is mogelijk gehackt" in Google.

Lees verder →
Toegang

Inloggen lukt niet

Wachtwoord kwijt, buitengesloten door een plugin of een inlogpagina die blijft verversen.

Lees verder →
E-mail

E-mail komt niet aan

Mail van je domein of je contactformulier verdwijnt of belandt in spam.

Lees verder →
—— HULP NODIG?

Liever dat wij ernaar kijken?

Je kunt het herstel direct bestellen en achteraf betalen, of eerst je vraag stellen. Een mens leest je bericht en je krijgt antwoord per e-mail.