← Zurück zum Blog

Woran erkennst du einen echten DDoS-Angriff (und keinen normalen Traffic-Peak)?

Kopfbild: einen echten DDoS-Angriff von einem normalen Traffic-Peak unterscheiden

Ein plötzlicher Traffic-Anstieg kann eine großartige Nachricht sein (eine große Medienerwähnung, ein viraler Beitrag) oder ein Angriff. Das eine mit dem anderen zu verwechseln hat echte Folgen: Wer einen echten DDoS-Angriff wie ganz normalen, legitimen Traffic behandelt, riskiert, dass der Server beim Versuch abstürzt, Anfragen zu bedienen, die nie echte Besuche waren. So unterscheidest du die beiden.

1. Der Traffic kommt gleichzeitig aus aller Welt, ohne erkennbares geografisches Muster (1 Min.)

Ein normaler viraler Peak hat meist eine plausible Geografie: Wenn ein deutsches Medium dich erwähnt hat, kommt der meiste Traffic aus dem deutschsprachigen Raum. Wenn plötzlich Traffic gleichmäßig auf Dutzende völlig unzusammenhängende Länder verteilt ist, ist das die typische Signatur eines Botnetzes.

2. Jede einzelne Anfrage will genau dieselbe URL (1 Min.)

Ein echter Besucher surft: landet auf einer Seite, schaut sich eine andere an, geht zurück. Ein Angriff wiederholt meist tausendfach exakt dieselbe Anfrage — fast immer die Startseite oder eine ressourcenintensive URL (Suche, Warenkorb, Formulare), gezielt gewählt, um deinen Server stärker arbeiten zu lassen.

3. Der User-Agent ist bei Tausenden Anfragen identisch oder eindeutig gefälscht (1 Min.)

Sieh dir das Traffic-Log deines Sicherheits-Plugins an. Wenn du denselben User-Agent tausendfach identisch siehst, oder User-Agents, die einen 10 Jahre alten Browser vorgeben, sind das keine echten Besucher — das ist ein Skript.

Ein echter viraler Peak hinterlässt Spuren: Leute kommen von Twitter, aus einer WhatsApp-Gruppe, von Google, weil sie nach deiner Marke gesucht haben. Ein Angriff kommt völlig ohne Herkunft an — weil kein menschlicher Klick dahintersteckt.

5. Der Anstieg verläuft fast senkrecht, nicht allmählich (30 Sek.)

Inhalte, die viral gehen, brauchen Minuten oder Stunden, um sich beim Teilen aufzubauen. Ein Angriff springt in Sekunden von normalem Traffic auf einen massiven Peak — weil ein Botnetz niemanden braucht, der etwas teilt, sondern nur jemanden, der auf “Start” drückt.

6. Eine IP zu blockieren bringt nichts — Sekunden später tauchen neue auf (1 Min.)

Das ist das zuverlässigste Zeichen von allen. Wenn du die IP mit den meisten Anfragen blockierst und der Gesamt-Traffic sich kein bisschen ändert, weil tausend andere IPs unverändert weitermachen, hast du keinen intensiven Besucher — du hast ein Botnetz, und IP-basiertes Rate Limiting kann das seiner Natur nach niemals stoppen.

7. Es passt zu keiner deiner Kampagnen, Beiträge oder Erwähnungen (30 Sek.)

Bevor du einen Angriff annimmst, prüfe das Offensichtliche: Hast du heute etwas gepostet? Hat dich jemand mit großer Reichweite erwähnt? Ist die Antwort Nein, und du hast trotzdem einen Peak, steigt die Wahrscheinlichkeit eines Angriffs.

8. Dein Hoster warnt dich vor ungewöhnlicher CPU- oder Bandbreitennutzung (30 Sek.)

Viele Hoster verschicken automatisch eine Warnung, wenn die Ressourcennutzung weit über das Normale hinausschießt. Bekommst du so eine Warnung, ohne selbst etwas an deiner Website geändert zu haben, ignorier den Zufall nicht.

Wie viele Anzeichen hast du?

Bei 3 oder mehr dieser Anzeichen ist es kein glücklicher Traffic-Peak mehr — es ist ein echter Denial-of-Service-Angriff, und genau dort versagen Abwehrmaßnahmen, die nur für einzelne Angreifer gedacht sind. IP-basiertes Rate Limiting zählt Anfragen pro Adresse — ein echtes Botnetz nutzt aber gleichzeitig Hunderte oder Tausende verschiedener Adressen, jede mit ihrem eigenen frischen Zähler. Dafür muss man den globalen Traffic der Website betrachten, nicht jede IP für sich.

Möchtest du dein WordPress wirklich schützen?

Schütze dein WordPress mit über 70 Schutzfunktionen: Firewall, Anti-Bot mit 6 Schichten, Malware-Scanner, IP-Verwaltung, Hardening und automatische Backups. FREE-Tarif, für immer kostenlos.

Kostenloses Konto erstellen →