Nederlands
Nederlands
Blog · Malware & herstel

Website herstellen na een hack: back-up terugzetten of eerst malware onderzoeken?

Terugzetten van een back-up voelt als de snelste weg terug naar een werkende website. In veel gevallen is dat ook zo — maar niet altijd. Zonder te weten wanneer de infectie precies begon, of de back-up zelf schoon is en of het oorspronkelijke lek al gedicht is, kan een terugzetting het probleem juist verlengen: u herstelt de site, en de hacker of de malware is terug voordat u het doorheeft. Dit artikel legt uit wanneer terugzetten wél verstandig is, wanneer het risicovol is, en waarom onderzoek vooraf u vaak tijd en herhaald leed bespaart.

Wanneer een back-up terugzetten wél de juiste keuze is

Terugzetten is de snelste en meestal ook de veiligste route als aan drie voorwaarden is voldaan. Ten eerste: u beschikt over een geverifieerd schone back-up van vóór de compromittering — geen gok, maar een versie waarvan u zeker weet dat de infectie er nog niet in zat. Ten tweede: u weet redelijk nauwkeurig wanneer de hack begon, bijvoorbeeld door een duidelijk aanwijsbaar moment (een waarschuwing, een wijzigingsdatum, een melding van uw hosting) waarmee u de back-up kunt dateren ten opzichte van de infectie. Ten derde: er is sinds die back-up geen waardevolle data bijgekomen die u niet wilt verliezen — geen nieuwe bestellingen, klantgegevens of content die alleen in de huidige, besmette staat van de site bestaan. Is aan alle drie voldaan, dan is terugzetten meestal de snelste weg naar een schone site.

Wanneer terugzetten juist risicovol is

In de praktijk is aan bovenstaande voorwaarden lang niet altijd voldaan, en dan wordt terugzetten juist een risico in plaats van een oplossing.

  • U weet niet precies wanneer de infectie begon. Malware blijft vaak weken tot maanden onopgemerkt actief voordat er zichtbare schade ontstaat. De back-up die u als "schoon" beschouwt, ligt dan mogelijk ná het besmettingsmoment en bevat de infectie al — u zet de hack dus gewoon terug.
  • De back-up zelf is nooit gescand. Een back-up bestaat omdat hij automatisch is gemaakt, niet omdat iemand hem heeft gecontroleerd. Zonder scan weet u simpelweg niet of hij schoon is.
  • Het hostingaccount of andere websites zijn mogelijk nog besmet. Zet u een schone back-up terug op een omgeving waar de oorspronkelijke kwetsbaarheid nog open staat, of waar een ander domein op hetzelfde account nog geïnfecteerd is, dan is herbesmetting een kwestie van tijd — soms al binnen enkele dagen.
  • Er is sinds de back-up waardevolle data bijgekomen. Bestellingen, klantgegevens of formulierinzendingen die na de back-updatum zijn ontstaan, gaan bij een volledige terugzetting verloren, tenzij u die apart veiligstelt.

Herkent u één of meer van deze situaties, ga dan niet blind terugzetten. Onderzoek eerst wat er precies is gebeurd.

Hoe u een back-up controleert vóór het terugzetten

"Het is een back-up" is geen garantie voor "het is veilig". Voordat u een back-up terugzet, verdient het aanbeveling om de back-up zelf te scannen op malware-indicatoren: verdachte of geïnjecteerde code, onbekende PHP-bestanden in uploadmappen, gewijzigde kernbestanden van uw CMS, en afwijkende gebruikersaccounts in de database die in de back-up zijn meegenomen. Alleen zo stelt u vast of de back-up daadwerkelijk van vóór de infectie stamt, in plaats van dat te veronderstellen op basis van de datum alleen. Deze controle hoort standaard thuis in een grondig vooronderzoek, niet in een losse, achteraf uitgevoerde stap.

Het onderzoek-eerst alternatief

In plaats van te gokken tussen terugzetten en handmatig opschonen, kan een gerichte checkup eerst vaststellen wat er werkelijk aan de hand is: welke malware er precies actief is, via welke kwetsbaarheid de aanvaller binnenkwam, en hoe ver de infectie zich heeft verspreid over bestanden, database en eventueel andere sites op hetzelfde hostingaccount. Met die informatie voorkomt u twee dingen tegelijk: het terugzetten van een back-up die zelf al besmet blijkt te zijn, én het onnodig verliezen van recente, legitieme data door een terugzetting die achteraf niet nodig was. Twijfelt u of uw back-up veilig is om terug te zetten? De Malware & Hosting Checkup (€149 excl. btw, vast tarief) beoordeelt uw back-up- en hersteloptie als onderdeel van het onderzoek, zodat u een onderbouwde keuze maakt in plaats van een gok. Alle prijzen zijn exclusief 21% btw. U vraagt de checkup aan via malware-checkup-aanvragen.

Een combinatie is vaak het beste

In de praktijk is het zelden een kwestie van óf terugzetten óf handmatig opschonen — een combinatie levert meestal het beste resultaat. De aanpak die wij aanbevelen: eerst de beschikbare back-up controleren en waar nodig opschonen, vervolgens de kwetsbaarheid dichten die de hack mogelijk maakte (een verouderde plugin, een zwak wachtwoord, een onbeveiligde upload-functie), dáárna pas de back-up terugzetten, en tot slot de teruggezette site opnieuw controleren om zeker te weten dat de infectie niet is meegekomen. Terugzetten zonder het lek te dichten leidt vrijwel altijd tot een nieuwe hack; het lek dichten zonder te controleren of de back-up schoon is, laat het risico op herbesmetting via de back-up zelf onaangeroerd. Beide stappen zijn nodig, in de juiste volgorde.

Als er geen bruikbare back-up is

Heeft u geen back-up, of blijkt de enige beschikbare back-up ook besmet, dan is handmatig herstel de enige route. Dat betekent: de WordPress-core, thema's en plugins vervangen door verse, officiële downloads, de database opschonen van kwaadaardige injecties en verborgen beheerdersaccounts, en verdachte bestanden verwijderen die niet bij een standaardinstallatie horen. Dit proces kost meer tijd dan een terugzetting, maar is grondiger en onafhankelijk van de vraag of er ooit een schone back-up heeft bestaan. Een volledig overzicht van wat daarbij precies wordt gecontroleerd en in welke volgorde, leest u in gehackte website herstellen: wat wordt gecontroleerd?

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen over back-ups terugzetten na een hack.

Nee. Terugzetten is alleen veilig als u een back-up heeft van vóór de compromittering, u redelijk zeker weet wanneer de hack begon en die back-up zelf niet besmet is. Weet u dat niet zeker, dan kan een 'schone' back-up in werkelijkheid de infectie al bevatten, of zet u de site terug op een omgeving waar het oorspronkelijke lek nog open staat — waarna de site opnieuw wordt besmet.

Alleen door de back-up zelf te scannen op malware-indicatoren, zoals verdachte of geïnjecteerde code, onbekende bestanden en gewijzigde kernbestanden, vóórdat u hem terugzet. De datum van een back-up zegt niets over hoe schoon hij is: infecties blijven vaak weken tot maanden onopgemerkt actief voordat er zichtbare schade ontstaat. 'Back-up' is geen synoniem voor 'veilig' totdat dit is gecontroleerd.

Dan is handmatig opschonen nodig: WordPress-core, thema's en plugins vervangen door verse, officiële downloads, de database controleren op kwaadaardige injecties en verborgen gebruikers, en vervolgens het lek dichten dat toegang gaf. Dit kost meer tijd dan terugzetten, maar is de enige route als er geen betrouwbare, schone versie van de site beschikbaar is.

Mogelijk wel. Alles wat na de datum van die back-up is toegevoegd — nieuwe bestellingen, klantgegevens, formulierinzendingen, content — gaat verloren bij een volledige terugzetting, tenzij u die gegevens vooraf apart exporteert en na herstel handmatig terugzet. Hoe ouder de laatste schone back-up, hoe groter dit verlies kan zijn.

Ja. De Malware & Hosting Checkup (€149 excl. btw, vast tarief) brengt de infectie, het instapmoment en de omvang van de compromittering in kaart en beoordeelt daarbij ook of een beschikbare back-up veilig is om terug te zetten of eerst gecontroleerd moet worden. Zo neemt u een onderbouwde beslissing in plaats van te gokken.

Twijfelt u tussen terugzetten en opschonen?

Vraag een Malware & Hosting Checkup aan. Wij stellen vast wat er is gebeurd, of uw back-up veilig is om terug te zetten en welke stappen daadwerkelijk nodig zijn.

Vraag een Malware & Hosting Checkup aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast