Joomla gehackt? Wir holen Ihre Unternehmens-Website zurück ins Netz.
Erstanalyse Ihrer Joomla-Installation kostenfrei — werktags antworten wir innerhalb 4 Stunden.
Sie erhalten einen klaren Befund: Was ist passiert, welche Erweiterungen sind betroffen, welche Daten lassen sich retten. Auf dieser Grundlage entscheiden wir gemeinsam, ob sich eine Bereinigung Ihrer Joomla-Seite wirtschaftlich trägt — oder ob eine Neuentwicklung auf aktueller Basis die bessere Investition ist.
Symptome erkennen
Wie erkenne ich, ob meine Joomla-Website kompromittiert wurde?
Ein Einbruch in eine Joomla-Installation bleibt selten spektakulär. Meistens verrät er sich durch Kleinigkeiten: Suchergebnisse, die niemand angelegt hat, ein zusätzliches Super-User-Konto im Backend, PHP-Dateien in Verzeichnissen, in denen nur Bilder liegen sollten. Bemerkt wird das häufig zuerst von Kunden oder vom Hoster — nicht vom Websitebetreiber selbst.
-
Google blendet vor Ihrer Domain eine Sicherheitswarnung ein
-
In der Suche erscheinen Seiten, die Sie nie erstellt haben
-
Nur Smartphone-Besucher landen auf einer fremden Domain
-
Im Backend steht ein Super User, den niemand angelegt hat
-
In /images/ oder /tmp/ liegen ausführbare PHP-Dateien
-
Der Hoster hat den Webspace wegen Massenmails gesperrt
-
Ihr Postfach füllt sich mit Unzustellbarkeitsmeldungen
-
Der Seitenaufbau dauert plötzlich mehrere Sekunden
-
configuration.php oder .htaccess wurden nachts verändert
Meine Joomla-Seite zeigt nur noch eine Fehlermeldung — steckt dahinter immer ein Angriff?
In den meisten Fällen nicht. Ein abgebrochenes Joomla-Update, eine Erweiterung, die mit der neuen Hauptversion nicht mehr zusammenarbeitet, oder eine vom Hoster umgestellte PHP-Version legen eine Seite ähnlich zuverlässig lahm wie ein Angriff. Der Unterschied ist innerhalb weniger Minuten feststellbar — vorausgesetzt, bis dahin wurde nichts überschrieben oder gelöscht.
Diese Meldungen sehen wir am häufigsten:
- „Error displaying the error page: Application Instantiation Error“
- „Database connection error (2): Could not connect to MySQL“
- „0 – Call to a member function … on null“
- „Class ‚JFactory‘ not found“ nach einem Versionssprung
- „HTTP 500 – Internal Server Error“
- 404 auf allen Unterseiten, nur die Startseite lädt
- „ERR_TOO_MANY_REDIRECTS“
- eine vollständig weiße Seite ohne jede Ausgabe
Die erste halbe Stunde entscheidet — diese Reihenfolge hilft
Sinnvoll: Zugangsdaten für Hosting-Panel, FTP/SFTP, Datenbank und alle Super-User-Konten erneuern. Festhalten, wann das Problem zuerst auffiel und welches Update oder welche Erweiterung zuletzt installiert wurde. Bei akuter Gefährdung von Besuchern die Domain vorübergehend abschalten. Und: den aktuellen Zustand komplett sichern — Dateien und Datenbank, auch im befallenen Zustand.
Besser lassen: Nichts löschen, kein Akeeba- oder Hoster-Backup zurückspielen, keine Erweiterung auf Verdacht deinstallieren. Wer so vorgeht, entfernt die Spuren, aus denen sich der Einstiegspunkt rekonstruieren lässt. Bleibt dieser Punkt unbekannt, bleibt er offen — und dieselbe Lücke wird binnen Wochen erneut genutzt.
Wer greift eine Joomla-Seite an — und warum?
Angriffe laufen heute fast vollständig automatisiert ab und werden zunehmend durch KI-gestützte Werkzeuge beschleunigt. Nicht Ihr Unternehmen wird ausgesucht, sondern eine Joomla-Version mit bekannter Schwachstelle. Ungepflegte Installationen — besonders solche, die noch auf Joomla 3 laufen und seit August 2023 keine Sicherheitsupdates mehr erhalten — sind damit das bevorzugte Ziel. Das sind die üblichen Motive:
Automatisierte Scanner
durchkämmen das Netz nach Joomla-Installationen und testen dokumentierte Lücken in Sekunden durch
Angriff aus Neugier
Gelegenheitsangreifer, die öffentlich verfügbare Exploits ausprobieren — ohne jedes Interesse an Ihrer Branche
Gezielter Angriff
beauftragt aus dem Wettbewerbsumfeld oder ausgelöst durch einen persönlichen Konflikt
Wirtschaftliches Motiv
Erpressung, Spam-Versand über Ihren Server oder heimlich platzierte Links, die weiterverkauft werden
So arbeiten wir Ihren Joomla-Notfall ab
1. Ihre Meldung erreicht uns
über das Notfall-Formular weiter unten, per WhatsApp oder direkt am Telefon.
2. Rückmeldung binnen 4 Stunden (werktags)
An Wochenenden und Feiertagen spätestens bis 12:00 Uhr des nächsten Werktags.
Per Telefon oder Videocall klären wir den Stand: Joomla-Version, Hoster, vorhandene Backups, wer zuletzt Zugriff hatte.
3. Befund
Wir sichten Dateisystem, Datenbank und Logfiles: Wo kam der Angreifer herein, welche Erweiterungen sind betroffen, wie hoch ist der Aufwand bis zum sauberen Zustand?
4. Wir stimmen den Weg gemeinsam ab
Möglich sind eine sofort sichtbare Übergangsseite, die Bereinigung von Webspace und Datenbank, das Zurückspielen eines geprüften Backups, die Rekonstruktion verlorener Inhalte oder der Neuaufbau auf einer aktuellen Joomla-Generation.
5. Die Website geht zurück ans Netz
Ihre Seite läuft wieder vollständig — mit aktuellem Joomla-Kern, aktualisierten Erweiterungen und geschlossener Einbruchstelle.
Zum Umfang: Die Soforthilfe umfasst die schnelle Erreichbarkeit, die Erstdiagnose und eine belastbare Einschätzung. Was danach an Reparatur ansteht, richtet sich nach dem konkreten Schadensbild und wird mit Ihnen terminiert und freigegeben.
FAQ — Joomla-Notfallhilfe
Die häufigsten Fragen, wenn eine Joomla-Website gehackt wurde oder ausfällt
Erstdiagnose und das anschließende Gespräch stellen wir nicht in Rechnung. Für die Reparatur erhalten Sie vorab einen Kostenvoranschlag; abgerechnet wird nach tatsächlichem Aufwand. Ohne Ihre schriftliche Freigabe beginnt keine kostenpflichtige Arbeit.
Ja — und das ist eher die Regel als die Ausnahme. Viele Schadroutinen halten sich tage- oder wochenlang still, bevor sie Weiterleitungen oder Spam-Versand aktivieren. Heikel wird es dadurch bei automatischen Backups: Die Hintertür wandert stillschweigend in jede neue Sicherung, und irgendwann existiert kein sauberer Wiederherstellungspunkt mehr.
Erneuern Sie die Kennwörter für Hosting-Panel, FTP/SFTP und alle Super-User-Konten. Löschen Sie nichts, deinstallieren Sie keine Erweiterung und spielen Sie kein Backup ein — jeder dieser Schritte überschreibt die Spuren, die wir für die Ursachenanalyse brauchen. Notieren Sie stattdessen den Zeitpunkt der ersten Auffälligkeit und das zuletzt eingespielte Update.
Nach einem bestätigten Einbruch raten wir zur sofortigen Abschaltung — zum Schutz Ihrer Besucher und um eine Markierung durch Google Safe Browsing zu vermeiden. Zahm & Zornig stellt dafür kurzfristig eine funktionsfähige Übergangsseite mit Ihren Kontaktdaten bereit, damit Anfragen weiterhin bei Ihnen ankommen.
Das beantwortet erst die Analyse. Waren personenbezogene Daten zugänglich — etwa aus Kontaktformularen, Benutzerkonten oder einem Shop —, gilt Artikel 33 DSGVO: Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden. Wir liefern die technische Dokumentation, die dafür nötig ist. Die rechtliche Bewertung selbst gehört in die Hände Ihres Datenschutzbeauftragten oder eines Anwalts für IT-Recht.
Mit laufender Pflege statt punktueller Reparatur: zeitnahe Updates von Joomla-Kern, Template und sämtlichen Erweiterungen, Backups außerhalb des Webspace, Überwachung auf Ausfall und Schadcode sowie das konsequente Entfernen nicht mehr genutzter Komponenten und Module. Der weit überwiegende Teil erfolgreicher Angriffe nutzt Lücken, für die längst ein Update bereitstand.
Am schnellsten geht es über das Notfall-Formular auf dieser Seite, telefonisch unter +49 151 546 167 30 oder per WhatsApp unter derselben Nummer. Werktags antworten wir innerhalb von 4 Stunden, an Wochenenden und Feiertagen bis 12:00 Uhr des folgenden Arbeitstags. Wir sitzen in Düsseldorf und betreuen Unternehmen in ganz Deutschland, Österreich und der Schweiz.
Wir suchen nicht nach verdächtigen Dateien, wir vergleichen: Jede Datei der Installation wird gegen die Originalpakete von Joomla, Template und Erweiterungen geprüft — jede Abweichung wird sichtbar. Dazu kommen Datenbankinhalte, Benutzerkonten und deren Rechtegruppen, geplante Aufgaben, .htaccess und Serverkonfiguration. Anschließend beobachten wir die Seite 30 Tage lang.
Ja, das ist der Regelfall. Wir treten nicht an die Stelle Ihres IT-Dienstleisters, sondern übernehmen den Teil rund um Joomla und Webspace. Auf Wunsch sprechen wir direkt mit Ihrer IT-Abteilung oder Ihrem Hoster, dokumentieren jeden Eingriff und übergeben zum Abschluss einen vollständigen Bericht.
Ja, und diese Fälle behandeln wir vorrangig. Bei VirtueMart, HikaShop, J2Store oder vergleichbaren Shop-Komponenten sind Bestell-, Kunden- und Zahlungsdaten im Spiel. Wir sichern die Bestelldaten, bevor irgendein Eingriff erfolgt, prüfen den Kassenprozess gezielt auf eingeschleusten Code und halten fest, welche Datenkategorien im Angriffszeitraum erreichbar gewesen sein können.
Dann sagen wir das offen und begründen es. Bei alten Installationen summieren sich Bereinigung, Absicherung und die anschließend fällige Aktualisierung häufig auf mehr als ein Neuaufbau kosten würde — und am Ende steht eine Seite, die zwar wieder läuft, technisch aber veraltet bleibt.
Die Entscheidung hängt weniger am Schadcode als am Zustand darunter. Für einen Neuaufbau spricht: eine Installation, die noch auf Joomla 3 läuft, ein Template ohne Herstellerpflege, zahlreiche Erweiterungen ohne verfügbares Update, eine veraltete PHP- oder Datenbankversion oder ein fehlendes brauchbares Backup. Ist die Basis dagegen gepflegt und nachvollziehbar, empfehlen wir klar die Wiederherstellung. Sie bekommen beide Kalkulationen nebeneinander und entscheiden selbst.
An erster Stelle stehen Angriffe über veraltete Komponenten, Module oder Plugins von Drittanbietern, gefolgt vom Joomla-Kern selbst, wenn Sicherheitsupdates ausbleiben. Dazu kommen abgebrochene Updates, Erweiterungen, die nach einem Sprung auf eine neue Hauptversion nicht mehr laufen, sowie PHP-Umstellungen des Hosters, mit denen alter Code nicht zurechtkommt. Gemeinsamer Nenner fast aller Fälle: fehlende laufende Wartung.
Joomla 3 erhält seit August 2023 keine Sicherheitsupdates mehr. Neu entdeckte Lücken im Kern und in vielen Erweiterungen bleiben dort dauerhaft offen — genau darauf zielen automatisierte Scanner. Nach einem Vorfall auf einer Joomla-3-Seite ist die Migration auf eine aktuelle Joomla-Generation deshalb meist der wirtschaftlichere Weg als eine Bereinigung, die die Grundursache nicht beseitigt.
Notfall-Kontakt

Ihr direkter Ansprechpartner:
Michael Bertrams
Sie sehen gerade einen Platzhalterinhalt von TrustIndex. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr Informationen