WordPress DNS-Hijacking: So erkennen Sie, ob Ihre Domain gestohlen wurde oder Ihre Website gehackt wurde
John Turner
John Turner
Sie geben Ihre Domain in einen Browser ein, und etwas anderes wird geladen, z. B. eine Parkseite voller Werbung oder eine Apotheken-Website in einer Sprache, die Sie nicht lesen.
Fast jeder denkt zuerst dasselbe: Ich wurde gehackt.
Vielleicht. Aber vier verschiedene Probleme sehen aus dem Browser identisch aus, und ihre Lösungen haben nichts miteinander zu tun.
Hier ist, was passieren könnte:
- Jemand hat die Kontrolle über Ihre Domain bei Ihrem Registrar oder DNS-Host übernommen.
- Ihre WordPress-Dateien wurden infiziert und leiten um.
- Ihr Gerät löst die Domain falsch auf, während alle anderen Ihre Website problemlos sehen.
- Oder es wurde gar nichts angegriffen, und es handelt sich um eine Migration, eine Verzögerung bei der Weiterleitung oder eine abgelaufene Domain.
Die Lösungen haben fast nichts gemeinsam. Das Bereinigen Ihrer WordPress-Installation hilft bei einer gekaperten Domain nichts. Das Zurücksetzen Ihres Registrar-Passworts hilft nichts bei eingeschleustem Code. Das Wiederherstellen eines Backups, was der häufigste Ratschlag ist, hilft nur bei einem der vier Probleme.
Bevor Sie also etwas ändern, müssen Sie wissen, welches Problem Sie haben.
In diesem Beitrag werde ich behandeln, was DNS-Hijacking ist und wie Sie die Ursache in etwa zehn Minuten eingrenzen können. Danach zeige ich Ihnen, wie Sie eine Domain wiederherstellen, die tatsächlich gestohlen wurde, und wie Sie die Dinge sichern, damit es nicht noch einmal passiert.
Wichtige Erkenntnisse
- Vier verschiedene Probleme führen zum selben Symptom. Eine gestohlene Domain, eingeschleuste Redirect-Malware, ein Gerät, das Sie anlügt, oder gar kein Angriff.
- DNS-Hijacking berührt niemals Ihre WordPress-Installation. Ihre Dateien bleiben unberührt; die Domain zeigt einfach nicht mehr darauf.
- Das Wiederherstellen eines Backups hilft bei einer gekaperten Domain nichts. Ihre Domain ist nicht in einer Backup-Datei; sie ist eine Registrierung, die bei einem Registrar gehalten wird.
- Ein Backup behebt andere Ursachen. Wenn Redirect-Malware in Ihre Dateien oder Ihre Datenbank eingeschleust wurde, entfernt eine saubere Kopie von vor der Infektion diese.
- Der 30-Sekunden-Test kommt zuerst. Laden Sie Ihre Website über Mobilfunk mit ausgeschaltetem WLAN. Wenn Sie die Einzigen sind, die das Problem sehen, ist Ihre Domain in Ordnung.
- Ihr WHOIS-Update-Datum ist das klarste einzelne Signal. Eine von Ihnen nicht vorgenommene Änderung sagt Ihnen, was passiert ist und ungefähr wann es passiert ist.
- Ihre E-Mail gehört zu Ihren Nameservern. Die Steuerung des MX-Eintrags bedeutet, dass Passwort-Resets an denjenigen weitergeleitet werden, der die Domain besitzt. Dies ändert, wie Sie die Wiederherstellung handhaben.
- Sie können keine TDRP-Beschwerde selbst einreichen. Sie läuft zwischen Registraren, daher reicht Ihr Registrar in Ihrem Namen eine Beschwerde ein, innerhalb von zwölf Monaten nach der Übertragung.
- Prävention ist Account-Hygiene, keine Software. Registrar-Sperre und eine Wiederherstellungs-E-Mail, die nicht auf der Domain liegt, decken die meisten echten Fälle ab.
Inhaltsverzeichnis
- Was ist DNS-Hijacking?
- Warum trifft DNS-Hijacking WordPress-Websites härter als erwartet?
- Woher wissen Sie, ob Ihr DNS gekapert wurde?
- Prüfung 1: Sehen andere das Problem auch?
- Prüfung 2: Was sagen Ihr WHOIS-Eintrag und Ihre Nameserver?
- Prüfung 3: Liefern verschiedene DNS-Resolver die gleiche Antwort?
- Prüfung 4: Was sagt WordPress?
- Prüfung 5: Haben Sie langweilige Erklärungen ausgeschlossen?
- Schnellübersicht: DNS-Hijacking-Symptome, Ursachen und Behebungen
- Wie können Sie eine gekaperte Domain wiederherstellen?
- Was ein Backup bei DNS-Hijacking tun kann und was nicht
- Wie verhindern Sie DNS-Hijacking?
- Häufig gestellte Fragen (FAQs)
Was ist DNS-Hijacking?
DNS (Domain Name System) ist das System, das Ihren Domainnamen in die Adresse des Servers umwandelt, auf dem Ihre Website gehostet wird. Jedes Mal, wenn jemand Ihre Website besucht, fragt sein Browser einen DNS-Resolver, wo IhreDomain.de lebt, und der Resolver antwortet mit einer IP-Adresse.
DNS-Hijacking bedeutet, dass die Abfrage eine Antwort zurückgibt, die Sie nicht gewählt haben.
Ihre Website kann perfekt laufen. Ihre Dateien können vollständig unberührt sein. Wenn die zurückgegebene Antwort woanders hinzeigt, gehen Ihre Besucher woanders hin, und nichts in WordPress kann das verhindern.
Was sind die vier Arten von DNS-Hijacking?
Es gibt vier Arten von DNS-Hijacking-Angriffen, und jeder findet an einem anderen Ort statt. Wo der Angriff landet, bestimmt, wer ihn beheben kann und wie. Daher sind alle vier wissenswert.
- Übernahme des Registrar- oder DNS-Host-Kontos. Jemand verschafft sich Zugang zum Konto, das Ihre Domain kontrolliert, und ändert Ihre Nameserver oder Ihren A-Eintrag (den Eintrag, der Ihre Domain einer bestimmten IP-Adresse zuordnet). Ihre Website bleibt unberührt, aber Ihre Domain zeigt nun auf den Server eines anderen.
- Lokales oder Router-Hijacking. Malware auf einem Gerät oder ein kompromittierter Router ändert den Resolver, den diese Maschine verwendet. Nur Personen auf diesem Gerät oder in diesem Netzwerk sind betroffen. Alle anderen laden Ihre Website normal.
- Böswilliger oder unehrlicher Resolver. Der abgefragte DNS-Server antwortet absichtlich falsch, normalerweise zur Anzeigen-Einschleusung oder Zensur. Dies liegt normalerweise außerhalb Ihrer Kontrolle.
- DNS-Cache-Vergiftung. Falsche Einträge werden in den Cache eines Resolvers eingefügt, sodass er eine falsche Antwort liefert, bis dieser Cache-Eintrag abläuft.
Wenn Sie drei Artikel darüber gelesen und drei verschiedene Definitionen erhalten haben, dann wissen Sie warum. DNS-Hijacking ist der Oberbegriff. Domain-Hijacking und DNS-Cache-Vergiftung sind spezifische Fälle darunter.
Ist es DNS-Hijacking oder Redirect-Malware in WordPress?
Beide Probleme leiten Ihre Besucher auf eine Website um, die Ihnen nicht gehört, daher behandeln die Leute sie als einen Notfall. Was sie trennt, ist, wo die Umleitung stattfindet: bevor die Anfrage Ihren Server erreicht, oder nachdem sie dort angekommen ist.
Redirect-Malware lebt in Ihren Dateien und Ihrer Datenbank. Ihr DNS ist in Ordnung. Ihre Domain ist in Ordnung. Ihr eigener Server liefert Besuchern vergifteten Code, genau wie er angewiesen wurde.
DNS-Hijacking berührt niemals Ihre WordPress-Installation. Ihre Dateien sind makellos. Die Domain hat einfach aufgehört, darauf zu zeigen.
Es gibt keine Überschneidung bei den Lösungen. Das Scannen und Bereinigen einer WordPress-Website nützt nichts, wenn das Problem bei Ihrem Registrar liegt. Das Absichern Ihres Registrars nützt nichts, wenn das Problem eine Zeile JavaScript in Ihrem Theme-Header ist.
Deshalb folgen nun fünf Prüfungen, nicht eine einfache Einheitslösung.
Warum trifft DNS-Hijacking WordPress-Websites härter als erwartet?
Der offensichtliche Schaden eines DNS-Angriffs besteht darin, dass Besucher auf der falschen Seite landen. Der Schaden, der die Leute überrascht, ist alles andere, was von denselben DNS-Einträgen abhängt.
Ihre E-Mail geht damit einher. Die Kontrolle über die Nameserver bedeutet die Kontrolle über die MX-Einträge, und MX-Einträge leiten E-Mails zu Ihrer Domain.
Wer auch immer Ihre Nameserver besitzt, kann Ihre E-Mails an einen Ort leiten, wo sie sie lesen. Dies betrifft Passwort-Resets, Kundenrechnungen und Bestätigungsnachrichten von Ihrem Registrar.
Denken Sie kurz darüber nach, denn es ändert, wie Sie die Wiederherstellung handhaben. Der Kontowiederherstellungsprozess, den Sie gleich starten werden, sendet Ihnen wahrscheinlich eine E-Mail an Ihre Domain.
Dann gibt es SSL. Jeder Besucher erhält eine Zertifikatswarnung, da der Server, zu dem er geleitet wurde, kein gültiges Zertifikat für Ihren Namen hat. So erfahren Sie es normalerweise. Jemand schickt Ihnen eine E-Mail und fragt, ob Sie wissen, dass Ihre Website kaputt ist.
Google crawlt, wohin auch immer Ihre Domain jetzt aufgelöst wird. Wenn dies ein Spam- oder Malware-Ziel ist, kann Ihre Domain markiert werden, und die Markierung überdauert die Behebung bei weitem.
Der Reputationsschaden hält ebenfalls länger an als die Reparatur. Kunden, die eine Apothekenwerbung auf Ihrer Domain gesehen haben, könnten sich daran erinnern, selbst nachdem die DNS-Einträge korrigiert wurden.
WordPress-Operationen bergen eine zusätzliche Gefährdung, die die meisten Websites nicht haben, und wenn Sie mehr als eine Handvoll Websites verwalten, ist dies das Erste, was ich überprüfen würde.
Was ist Dangling DNS und warum sammeln WordPress-Websites es an?
Der häufigste Weg, wie eine WordPress-Operation gekapert wird, ist kein ausgeklügelter Angriff. Es ist ein Eintrag, den niemand zu löschen vergessen hat.
Ein hängender DNS-Eintrag verweist auf einen Dienst, den Sie nicht mehr kontrollieren. Der Dienst wurde stillgelegt, das Hosting ist abgelaufen oder der Server wurde abgeschaltet. Der Eintrag blieb genau dort, wo er war.
Jeder, der diesen Dienst beanspruchen kann, kontrolliert nun, was auf Ihrer Subdomain geladen wird.
Das Muster ist leicht zu erkennen, wenn man es kennt. Da ist blog.example.com von einer Kampagne, die vor zwei Jahren endete, oder dev.example.com von einem Redesign. Das Hosting wurde eingestellt. Der CNAME-Eintrag nicht.
Öffnen Sie Ihre Zonendatei und löschen Sie alles, was auf einen Host verweist, für den Sie nicht mehr bezahlen.
Woher wissen Sie, ob Ihr DNS gekapert wurde?
Hier erfahren Sie, wie Sie DNS-Hijacking mit fünf Prüfungen erkennen. Die Reihenfolge ist wichtig, da sie verhindert, dass Sie das Falsche beheben, und der günstigste Test schließt die meisten Fälle aus.
- Prüfung 1: Sehen es andere auch? Dreißig Sekunden mit mobilen Daten zeigen Ihnen, ob das Problem bei Ihrer Domain oder nur bei Ihrem Gerät liegt.
- Prüfung 2: Was sagen WHOIS und Ihre Nameserver? Vier Felder zeigen an, ob jemand Ihre Domain geändert hat und wann.
- Prüfung 3: Stimmen verschiedene Resolver überein? Einheitlich falsche Antworten bedeuten, dass der Eintrag an der Quelle geändert wurde; inkonsistente bedeuten eine Verbreitung.
- Prüfung 4: Was sagt WordPress selbst? Website-URLs, .htaccess und Änderungszeitstempel decken injizierten Weiterleitungscode auf.
- Prüfung 5: Haben Sie die langweilige Erklärung ausgeschlossen? Migrationen, abgelaufene Domains und veraltete Caches verursachen dies häufiger als Angriffe.
Prüfung 1: Sehen andere das Problem auch?
Dieser einzelne Test teilt das Problem in etwa dreißig Sekunden in zwei Hälften, führen Sie ihn also aus, bevor Sie etwas anfassen.
Nehmen Sie Ihr Telefon zur Hand, schalten Sie WLAN aus und laden Sie die Website über mobile Daten. Oder bitten Sie jemanden in einer anderen Stadt, es zu versuchen. Wenn Sie niemanden stören möchten, prüft ein Drittanbieter-Uptime-Checker Ihre Website von seinen eigenen Servern aus.
Wenn Sie der Einzige sind, der das Problem sieht, ist Ihre Domain in Ordnung. Das Problem liegt auf Ihrem Gerät, Ihrem Router oder in Ihrer Hosts-Datei.
Ihre Hosts-Datei verdient besondere Aufmerksamkeit. Wenn Sie jemals eine Website migriert haben, haben Sie wahrscheinlich einen Eintrag in der Hosts-Datei hinzugefügt, um sie auf dem neuen Server in der Vorschau anzuzeigen, und die Wahrscheinlichkeit ist groß, dass Sie ihn nie wieder entfernt haben.
Ihr Computer wird immer noch angewiesen, diese Domain an eine alte IP-Adresse zu senden. Alle anderen laden die Website korrekt, während Sie dort sitzen und davon überzeugt sind, gehackt worden zu sein.
Ich habe mir das selbst angetan. Mehr als einmal. Überprüfen Sie also Ihre Hosts-Datei, bevor Sie sich mit umfangreicheren Fehlerbehebungen befassen.
Prüfung 2: Was sagen Ihr WHOIS-Eintrag und Ihre Nameserver?
Ihr Registrar-Eintrag ist die Quelle der Wahrheit darüber, wer die Domain kontrolliert, und er protokolliert den Angriff praktisch mit Zeitstempel für Sie.
Führen Sie eine WHOIS-Abfrage durch und lesen Sie vier Felder:
- Nameserver. Diese sollten zu Ihrem DNS-Host oder Ihrem Registrar gehören. Wenn Sie sie nicht erkennen, springen Sie sofort zum Wiederherstellungsabschnitt.
- Registranten-E-Mail. Wenn diese zu einer Adresse geändert wurde, die Ihnen nicht gehört, ist das Konto bereits verloren.
- Ablaufdatum. Mehr dazu gleich, aber schauen Sie es sich an, während Sie hier sind.
- Aktualisierungsdatum. Dies ist das deutlichste Signal. Eine Änderung, die Sie nicht vorgenommen haben, an einem Datum, auf das Sie verweisen können, sagt Ihnen, was passiert ist und ungefähr wann.
Während Sie dort sind, schauen Sie sich die EPP-Statuscodes an. Das sind standardisierte Flags, die die Domain-Registry für Ihre Domain führt, und das, was Sie sehen möchten, ist clientTransferProhibited. Das ist die Transfer-Sperre, und sie blockiert Transferanfragen auf Registry-Ebene, bevor sie irgendwohin gelangen.
Eine fehlende Sperre plus ein aktuelles Aktualisierungsdatum ist die schlimmste Kombination auf dieser Seite.
Noch etwas, bevor Sie in Panik geraten. Prüfen Sie, ob die Domain einfach abgelaufen ist. Eine abgelaufene Domain erzeugt ein Symptom, das mit einer Übernahme identisch ist.
Prüfung 3: Liefern verschiedene DNS-Resolver die gleiche Antwort?
Diese Prüfung sagt Ihnen, ob der Eintrag geändert wurde oder ob etwas dazwischen Ihnen etwas vormacht.
Unter macOS oder Linux fragen Sie Ihren Standard-Resolver, dann einen bestimmten öffentlichen, dann schauen Sie sich Ihre Nameserver direkt an:
dig example.com +short
dig @8.8.8.8 example.com +short
dig example.com NS +short
Unter Windows erledigt nslookup die gleiche Aufgabe:
nslookup example.com
nslookup example.com 8.8.8.8
Wenn Terminals nicht Ihr Ding sind, fragt ein globaler DNS-Propagationsprüfer Resolver in ein paar Dutzend Ländern ab und zeigt Ihnen jede Antwort nebeneinander an.
Lesen Sie dann, was zurückkommt:
- Alle Resolver stimmen einer IP zu, die nicht Ihre ist. Der Eintrag wurde an der Quelle geändert. Das ist eine echte Übernahme oder eine Änderung, die jemand in Ihrem Team vorgenommen und vergessen hat zu erwähnen.
- Antworten unterscheiden sich je nach Region. Die Verbreitung ist noch im Gange, was fast immer eine kürzlich von Ihnen oder Ihrem Host vorgenommene Änderung bedeutet.
- Ein Netzwerk widerspricht allen anderen. Lokale Störungen oder Störungen auf ISP-Ebene, die Sie zu Check 1 zurückführen.
Prüfung 4: Was sagt WordPress?
Wenn DNS sauber zurückkommt, liegt das Problem in Ihrer Installation und Sie suchen nach eingeschleustem Code.
Beginnen Sie mit Ihren Website-URLs. Gehen Sie zu Einstellungen » Allgemein und vergleichen Sie WordPress-Adresse (URL) und Website-Adresse (URL) mit Ihrer tatsächlichen Domain.

Wenn Sie sich nicht anmelden können, befinden sich dieselben Werte in den Zeilen siteurl und home der Tabelle wp_options, und Sie können sie über phpMyAdmin oder WP-CLI lesen.
Überprüfen Sie die Dateien auf Infektionen wie die meisten:
- .htaccess, auf Weiterleitungsregeln, die Sie nicht geschrieben haben
- wp-config.php
- index.php, insbesondere ganz oben in der Datei
- Header- und Footer-Dateien Ihres aktiven Themes
Sortieren Sie alles nach Änderungsdatum, während Sie dabei sind. Die meisten Infektionen hinterlassen einen Zeitstempel-Cluster vom selben Nachmittag, und dieser Cluster ist normalerweise die gesamte Karte.
Ein Verhalten führt Leute fälschlicherweise auf den DNS-Pfad, und es lohnt sich, davon zu wissen. Viele Weiterleitungs-Malware feuern bedingt. Sie wird nur für Besucher auf Mobilgeräten ausgelöst oder nur für Personen, die von einem Suchergebnis kommen, und sie lässt direkte Besuche völlig in Ruhe.
Sie geben also Ihre Domain ein, die Website wird perfekt geladen, und Sie schließen daraus, dass das Problem außerhalb von WordPress liegen muss.
Das ist nicht der Fall. DNS hat keine Ahnung, welches Gerät fragt oder woher ein Besucher kam. Nur Code, der auf Ihrem Server läuft, kann den Unterschied erkennen.
Hier verdient ein Malware-Scanner sein Geld. Es ist auch der einzige Weg, wie die Wiederherstellung eines sauberen Backups das Problem löst.
Prüfung 5: Haben Sie langweilige Erklärungen ausgeschlossen?
Bevor Sie etwas eskalieren, verbringen Sie zwei Minuten mit den Ursachen, die überhaupt keine Angriffe sind:
- Eine Migration in den letzten 48 Stunden, die noch propagiert wird
- Eine Domain, die abgelaufen ist oder eine automatische Verlängerungszahlung, die leise fehlgeschlagen ist
- Ein CDN oder Reverse-Proxy, der immer noch auf Ihren alten Origin-Server zeigt
- Veralteter Browser-Cache, veralteter DNS-Cache oder ein Hosts-Datei-Eintrag
Leeren Sie Ihren lokalen DNS-Cache und versuchen Sie es erneut in einem privaten Fenster, bevor Sie voreilige Schlüsse ziehen.
Bis jetzt haben Sie den WHOIS-Eintrag und die Resolver-Antworten vor sich. Das ist es, was Sie brauchen, um eine Propagationsverzögerung von einer echten Änderung zu unterscheiden.
Schnellübersicht: DNS-Hijacking-Symptome, Ursachen und Behebungen
Wenn Sie sich mitten in einem Ausfall befinden und die Kurzfassung wünschen, finden Sie Ihr DNS-Hijacking-Symptom in der linken Spalte.
| Was Sie sehen | Wahrscheinlichste Ursache | Was es behebt | Hilft die Wiederherstellung eines Backups? |
|---|---|---|---|
| Nur Sie sehen die falsche Website | Lokales DNS, Router oder Hosts-Datei | DNS leeren, Router überprüfen, Hosts-Datei bearbeiten | Nein |
| Jeder sieht eine geparkte oder irrelevante Seite | Übernahme des Registranten- oder DNS-Kontos | Registrantenkonto wiederherstellen | Nein |
| Website wird geladen, leitet aber für einige Besucher zu Spam weiter | WordPress-Weiterleitungs-Malware | Dateien und Datenbank bereinigen oder ein sauberes Backup wiederherstellen | Ja |
| Falsche Website direkt nach einem Hostwechsel | Propagation oder ein veralteter Eintrag | Warten oder den A-Eintrag korrigieren | Nein |
| Website ist weg und WHOIS sieht falsch aus | Abgelaufene Domain oder unbefugte Übertragung | Erneuern oder einen Streitfall über Ihren Registrar eröffnen | Nein |
Wie können Sie eine gekaperte Domain wiederherstellen?
Zu wissen, wie man DNS-Hijacking behebt, ist meist eine Frage der Reihenfolge der Operationen, nicht der Geschwindigkeit, und die erste Stunde ist mehr wert als die Woche danach.
Ich werde ehrlich über den Zeitplan sein. Wenn die Domain noch bei Ihrem Registrar liegt, dauert dies Stunden. Wenn sie weg übertragen wurde, planen Sie Wochen ein.
Melden Sie sich zuerst wieder im Registrar-Konto an
Nichts, was Sie tun, spielt eine Rolle, bis Sie die Kontrolle über das Konto haben, das Ihre Domain kontrolliert.
Beginnen Sie die Wiederherstellung direkt beim Registrar, nicht über Ihre E-Mail. Wenn Ihre MX-Einträge mit Ihren Nameservern mitgegangen sind, wird Ihre E-Mail über die kompromittierte Domain geleitet, und eine Passwortzurücksetzung landet im Posteingang von jemand anderem.
Rufen Sie sie an. Registrare bieten für genau diesen Fall einen Telefonsupport an, und ein Anruf ist Out-of-Band, was bedeutet, dass er nicht über etwas läuft, das der Angreifer kontrolliert.
Halten Sie Ihre Nachweise bereit, bevor Sie wählen: Original-Registrierungsbelege, Abrechnungsunterlagen, Kartenabrechnungen, die Verlängerungen zeigen, alte Rechnungen mit der Domain darauf. Der Support wird danach fragen, und wenn Sie sie vor sich haben, verkürzt sich der Prozess um Stunden.
Wenn Sie den Zugriff zurückerhalten, notieren Sie, was sich geändert hat und wann Sie es bemerkt haben. Das werden Sie in einer Minute brauchen.
Sperren Sie es, sobald Sie wieder drin sind
Jemand, der einmal eingedrungen ist, wird zweimal dieselbe Tür versuchen, also schließen Sie alle, bevor Sie etwas anderes tun.
- Aktivieren Sie die Registrar-Sperre und stellen Sie sicher, dass clientTransferProhibited in Ihrem WHOIS-Eintrag erscheint.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung separat für Ihren Registrar und Ihren DNS-Host.
- Setzen Sie den EPP-Code, auch Autorisierungscode genannt, zurück. Dies ist das Passwort, das erforderlich ist, um eine Domain zwischen Registraren zu verschieben, und das Zurücksetzen macht jede Kopie, die der Angreifer erstellt hat, ungültig.
- Verschieben Sie die E-Mail-Adresse des Registranten an eine Adresse, die nicht auf dieser Domain liegt.
- Überprüfen Sie jeden DNS-Eintrag, nicht nur den, der geändert wurde. Überprüfen Sie insbesondere Ihre MX-Einträge, da die E-Mail-Umleitung viel unauffälliger ist als die Website-Umleitung und Wochen laufen kann, bevor jemand etwas bemerkt.
Was, wenn die Domain bereits an einen anderen Registrar übertragen wurde?
Dies ist der schwierige Fall, und er ist langsamer und weniger kontrollierbar.
Wenn Ihre Domain bereits übertragen wurde, kontaktieren Sie sofort Ihren verlierenden Registrar. Das ist derjenige, bei dem Sie vor der Übertragung waren, und er ist die Partei, die berechtigt ist zu handeln.
Die Registrar Transfer Dispute Resolution Policy (TDRP) der ICANN ist ein Streitfall zwischen Registraren. Der Beschwerdeführer ist entweder der verlierende oder der gewinnende Registrar. Sie können als Domaininhaber selbst keine einreichen.
Viele Artikel raten den Lesern, eine TDRP einzureichen, und wenn Sie nach diesem Formular suchen, gibt es keines für Sie. Was Sie stattdessen tun, ist, Ihrem verlierenden Registrar die Beweise zu übergeben und ihn zu bitten, in Ihrem Namen einzureichen.
Zwei Zeitpläne sind wissenswert:
- Die Einreichungsfrist beträgt zwölf Monate nach dem angeblichen Verstoß. Danach bleibt die Übertragung bestehen, unabhängig davon, wie sie zustande gekommen ist.
- Standesbeamte sollen versuchen, es zuerst untereinander zu klären, bevor das formelle Verfahren angewendet wird.
Eine Regel spielt Ihnen in die Hände. Wenn sich die Kontaktdaten des Registranten ändern, verlangt ICANN eine 60-tägige Sperre, die verhindert, dass die Domain erneut übertragen wird. Sie soll das Springen zwischen Registraren verhindern und bedeutet, dass ein Dieb Ihre Domain in der Regel nicht weiter außer Reichweite bringen kann, während Sie ihr nachjagen.
Rechnen Sie mit Wochen. Die Dokumentation, die Sie in der ersten Stunde gesammelt haben, ist das, was diesen Fall gewinnt.
Bauen Sie unterdessen auf einer sauberen Infrastruktur wieder auf
Der Domainkampf und der Wiederaufbau der Website sind zwei getrennte Bahnen, und es gibt keinen Grund, sie direkt hintereinander laufen zu lassen.
Gehen Sie davon aus, dass Ihr Hosting-Konto ebenfalls kompromittiert sein könnte, insbesondere wenn es ein Passwort oder eine Wiederherstellungs-E-Mail mit Ihrem Registrar teilte. Wer auch immer darauf zugegriffen hat, hat mit ziemlicher Sicherheit beides versucht.
Bauen Sie also nicht an Ort und Stelle wieder auf. Nehmen Sie ein Backup von vor dem Vorfall und stellen Sie die Website auf einem Server wieder her, auf den der Angreifer nie Zugriff hatte.
Hier ist ein portables Backup entscheidend. Der eigenständige Installer von Duplicator installiert Ihre vollständige Website auf einem leeren Server, ohne dass WordPress vorinstalliert sein muss.
Sie benötigen lediglich ein zuvor gespeichertes Backup. Laden Sie beide Backup-Dateien auf den neuen Server hoch und starten Sie den Installer von Duplicator.

Fügen Sie einen Eintrag in der Hosts-Datei auf Ihrem eigenen Computer hinzu, der Ihre echte Domain auf die IP des neuen Servers leitet, und laden Sie die Website. Sie testen die tatsächliche Domain privat gegen den neuen Server, während alle anderen immer noch sehen, was in Ihrem Namen bereitgestellt wird.
Wenn die DNS-Kontrolle zurückkehrt, starten Sie keinen Wiederaufbau. Sie ändern einen A-Eintrag, um auf einen Server zu verweisen, der bereits getestet und bereits sauber ist.
Was ein Backup bei DNS-Hijacking tun und nicht tun kann
Wenn etwas Schlimmes mit Ihrer Website passiert, ist der erste Instinkt, ein Backup wiederherzustellen. Selbst Website-Backups haben jedoch Einschränkungen.
Was ein Backup nicht beheben kann:
- Eine gestohlene Domain. Ihre Domain ist nicht in Ihrem Backup enthalten. Es handelt sich um eine Registrierung bei einem Registrar, und kein Archiv enthält sie.
- Eine Änderung der Nameserver oder A-Einträge. Diese Einträge befinden sich im DNS bei Ihrem DNS-Host, nicht in Ihren Website-Dateien.
- Ein fehlerhafter Resolver auf dem Router eines Besuchers. Das ist dessen Gerät, nicht Ihr Server.
- Cache Poisoning bei einem ISP. Nichts von Ihrer Seite erreicht es.
Wenn Ihre Domain gekapert wurde, bringt die Wiederherstellung des Backups von gestern Abend nichts. Die Website war nie das Problem. Sie erhalten eine fehlerfreie Kopie einer Website, die niemand erreichen kann.
Nun die andere Hälfte, denn ein Backup ist auch hier nicht nutzlos:
- Es behebt den Redirect-Malware-Zweig, und das ist die häufigere Ursache für dasselbe Symptom
- Es gibt Ihnen eine bekannte, gute Kopie, die Sie woanders wiederherstellen können, sobald Sie die Kontrolle zurückerlangen
- Es bringt Sie an einem Nachmittag von einem kompromittierten Host herunter, anstatt eine Woche lang damit zu verhandeln.
- Es beweist, wie Ihre Website aussah vor dem Vorfall, was für Kunden, Versicherer und alle, die später Fragen stellen, wichtig ist.
Erstellen Sie also ein Backup Ihrer Website, denn es bietet jede Menge Sicherheit. Seien Sie sich nur bewusst, dass ein Backup eine DNS-Übernahme nicht rückgängig machen kann.
Wie verhindern Sie DNS-Hijacking?
Zu lernen, wie man eine WordPress-DNS-Übernahme stoppt, ist fast ausschließlich eine Frage der Account-Hygiene, nicht der Software. Es gibt kein Plugin dafür, weshalb es wahrscheinlich vernachlässigt wird.
So sichern Sie das DNS Ihrer Website:
- Registrar-Sperre. Aktivieren Sie clientTransferProhibited und bestätigen Sie es in WHOIS, anstatt sich auf den Schalter in Ihrem Dashboard zu verlassen. Wenn er nicht angezeigt wird, ist das Ihre erste Aufgabe für heute.
- Zwei-Faktor-Authentifizierung beim Registrar und beim DNS-Host. Separate Konten, separate Logins, separate 2FA. Verwenden Sie eine App oder einen Hardware-Schlüssel anstelle von SMS, da SIM-Swapping ein bekannter Weg ist, um genau in diese Art von Konto zu gelangen.
- Eine Registrar-E-Mail-Adresse, die nicht auf der Domain lebt. Fast jeder macht diesen Fehler, und er ist der Unterschied zwischen einem schlechten Nachmittag und einem schlechten Monat. Wenn Ihr Registrar-Login Sie@IhreDomain.com ist, dann passieren der Verlust der Domain und der Verlust Ihres Wiederherstellungspostfachs im selben Moment. Verwenden Sie eine Adresse auf einer völlig anderen Domain und richten Sie sie jetzt ein, denn das nachträgliche Hinzufügen nützt Ihnen überhaupt nichts.
- Automatische Verlängerung mit einer nicht abgelaufenen Karte. Eine abgelaufene Domain sieht genauso aus wie eine Übernahme, wird genauso schnell geschnappt und passiert weitaus häufiger. Überprüfen Sie die hinterlegte Karte einmal im Jahr.
- Registry-Sperre für Domains, die Sie sich nicht leisten können zu verlieren. Sie sitzt eine Stufe über der Registrar-Sperre. Änderungen erfordern eine manuelle, Out-of-Band-Verifizierung, sodass ein Angreifer, der Ihr Passwort besitzt, immer noch nichts verschieben kann. Die meisten Registrar bieten dies kostenpflichtig an, und für eine Geschäftsdomain ist es günstig.
- DNSSEC, mit realistischen Erwartungen. Es signiert Ihre DNS-Einträge kryptografisch, sodass ein Resolver überprüfen kann, ob sie während der Übertragung nicht manipuliert wurden, was DNS-Spoofing und Cache-Poisoning abdeckt. Es tut nichts, wenn jemand sich bei Ihrem Registrar anmeldet und die Einträge legitim ändert. Aktivieren Sie es; aber legen Sie es nicht unter "erledigt" ab.
- Ein vierteljährliches Audit der DNS-Einträge. Öffnen Sie Ihre Zonendatei und löschen Sie alles, was auf einen Dienst verweist, den Sie nicht mehr kontrollieren. Das ist das schwebende DNS-Problem von zuvor, und fünfzehn Minuten pro Quartal schließen es.
- Weniger Personen mit Registrar-Zugriff. Jeder zusätzliche Login ist ein weiterer Zugangsweg. Auftragnehmer, die weitergezogen sind, Agenturen, mit denen Sie nicht mehr zusammenarbeiten, der alte Teamkollege, dessen Konto niemand jemals deaktiviert hat.
Zwei davon tragen das meiste Gewicht: die Registrar-Sperre und die E-Mail-Adresse außerhalb der Domain. Wenn Sie diese Woche nur zwei Dinge tun, tun Sie diese.
Häufig gestellte Fragen (FAQs)
Kann eine Backup-Wiederherstellung DNS-Hijacking beheben?
Nicht, wenn Ihre Domain übernommen wurde. Ihre Domain lebt bei einem Registrar und ist nicht in einer Sicherungsdatei enthalten. Daher gibt Ihnen die Wiederherstellung einer solchen Datei eine perfekte Website, die niemand erreichen kann. Eine Sicherung behebt jedoch die andere häufige Ursache für dasselbe Symptom. Wenn Redirect-Malware in Ihre Dateien oder Ihre Datenbank injiziert wurde, entfernt die Wiederherstellung einer sauberen Kopie von vor der Infektion diese.
Wie lange dauert die Wiederherstellung einer gekaperten Domain?
Das hängt davon ab, ob die Domain umgezogen ist. Wenn sie noch bei Ihrem Registrar ist und Sie den Besitz nachweisen können, rechnen Sie mit Stunden. Wenn sie zu einem anderen Registrar übertragen wurde, rechnen Sie mit Wochen, da der Streit zwischen den beiden Registraren läuft. Sammeln Sie zuerst Ihre Registrierungsbelege und Abrechnungsunterlagen. Diese Dokumentation bestimmt den Zeitplan mehr als alles andere.
Ist DNS-Hijacking dasselbe wie DNS-Spoofing?
Nein. Leute benutzen DNS-Hijacking und DNS-Poisoning austauschbar, aber sie beschreiben unterschiedliche Dinge. DNS-Cache-Poisoning bedeutet, dass falsche Einträge in den Cache eines Resolvers injiziert wurden, sodass er eine falsche Antwort liefert, bis dieser Eintrag abläuft. DNS-Hijacking ist der allgemeinere Oberbegriff und bezieht sich normalerweise auf die Änderung von Einträgen oder Einstellungen an der Quelle, wie z. B. Ihrem Registrar-Konto oder Ihren Nameservern.
Wie überprüfe ich, ob das DNS meines Routers übernommen wurde?
Öffnen Sie die Admin-Seite Ihres Routers und vergleichen Sie dessen DNS-Einstellungen mit den Werten Ihres ISPs oder eines bekannten öffentlichen Resolvers. Alles, was Sie nicht erkennen, ist Ihre Antwort. Führen Sie zuerst einen schnelleren Test durch: Laden Sie die Website auf Ihrem Handy, wenn WLAN ausgeschaltet ist. Wenn sie über Mobilfunk funktioniert und in Ihrem eigenen Netzwerk fehlschlägt, ist das Problem lokal.
Stoppt DNSSEC DNS-Hijacking?
Teilweise. DNSSEC signiert Ihre DNS-Einträge kryptografisch, sodass Resolver überprüfen können, ob während der Übertragung nichts verändert wurde, was Spoofing und Cache-Poisoning gut abdeckt. Es bietet keinen Schutz, wenn jemand mit Ihrem Passwort auf Ihren Registrar zugreift und die Einträge legitim ändert, da diese Änderungen ebenfalls signiert werden. Aktivieren Sie es und kombinieren Sie es mit Registrar-Sperre und Zwei-Faktor-Authentifizierung.
Meine Website leitet zu Spam weiter, aber nur auf Mobilgeräten. Ist das DNS?
Fast sicher nicht. DNS löst einen Domainnamen in eine IP-Adresse auf und hat keine Sichtbarkeit darüber, welches Gerät fragt oder woher ein Besucher kommt. Bedingtes Verhalten wie eine mobile- oder suchmaschinenbezogene Weiterleitung erfordert Code, der auf Ihrem Server läuft, was auf injizierte Malware in Ihren Dateien, Ihrer Datenbank oder Ihrer .htaccess-Datei hindeutet.
Ihre Domain ist das Einzige, was Sie nicht wiederherstellen können
Sie besitzen Ihre Dateien und Ihre Datenbank. Sie mieten Ihre Domain.
Das vergisst man leicht, denn eine Domain fühlt sich wie Eigentum an, bis zu dem Moment, in dem jemand anderes sie besitzt.
Die Diagnose von DNS-Hijacking-Angriffen kann schnell gehen. Dreißig Sekunden auf Ihrem Handy mit ausgeschaltetem WLAN schließen die Hälfte der Möglichkeiten aus, und eine WHOIS-Abfrage erledigt den Rest.
Die Wiederherstellung kann schwierig sein. Wenn die Domain umgezogen ist, warten Sie darauf, dass zwei Registrar miteinander sprechen, und Sie können wenig tun, um sie zu beschleunigen. Um zukünftige Probleme zu vermeiden, empfehle ich, einen Nachmittag damit zu verbringen, Ihre DNS-Sicherheit zu härten.
Bauen Sie schnell wieder auf, was auch immer mit Ihrer Domain passiert
Ein DNS-Streit ist ein Kampf, den Sie vielleicht in einer Woche gewinnen. Ihre Website sollte nicht dunkel bleiben und auf das Ergebnis warten. Der Teil davon, den Sie vollständig kontrollieren, ist eine saubere, portable Kopie, die Sie im Moment bereitstellen können, wenn Ihre Einträge zurückkommen.
Duplicator Pro kümmert sich darum. Sie erhalten automatisierte vollständige Website-Backups, einen eigenständigen Installer, der Ihre Website auf einem leeren Server ohne vorinstalliertes WordPress ablegt, Wiederherstellungen mit einem Klick und eine Notfall-Wiederherstellungs-URL, die auch dann funktioniert, wenn WordPress gesperrt ist.
Mehr als 1,5 Millionen WordPress-Profis nutzen Duplicator, und es hat über 4.000 Fünf-Sterne-Bewertungen. Jeder bezahlte Plan beinhaltet eine 14-tägige Geld-zurück-Garantie ohne Fragen.
Wenn dieser Beitrag Sie darüber nachdenken ließ, wie exponiert Ihre Domain und Ihre Website wirklich sind, sind diese Anleitungen als Nächstes lesenswert.
- So schützen Sie Ihre WordPress-Website vor Hackern
- WordPress-Sicherheitscheckliste: Schritt-für-Schritt-Anleitung zum Schutz Ihrer Website
- 4 WordPress Malware-Entfernungs-Plugins, die infizierte Dateien bereinigen (nicht nur markieren)
- Warum Ihre WordPress-Site in einer Weiterleitungsschleife feststeckt (und wie ich sie in 5 Minuten behoben habe)
- So erstellen Sie eine WordPress-Staging-Site (für sicheres Testen)