Skip to main contentSkip to footer

IP Delisting

Das IP Delisting ist der Vorgang, bei dem eine IP-Adresse aus der ReportedIP Blacklist entfernt wird, entweder automatisch durch zeitlichen Verfall (die meisten IPs werden innerhalb von 60–90 Tagen nach der letzten Meldung entfernt) oder manuell über das Formular zum Delisting auf dieser Seite. Über Anträge wird innerhalb von 48 Stunden entschieden, jeder Schritt wird protokolliert, und die Entfernung ist stets kostenlos.

Warum IP-Adressen in die Liste aufgenommen werden

IP-Adressen werden in die ReportedIP-Datenbank aufgenommen, wenn sie von Community-Mitgliedern, WordPress-Sicherheits-Plugins oder Honeypot Servern wegen böswilliger Aktivitäten gemeldet werden. Häufige Gründe sind:

  • Brute-Force-Anmeldeversuche gegen WordPress-Websites
  • Kommentar-Spam oder Formular-Spam
  • XMLRPC-Angriffe
  • Port Scans oder das Ausloten von Sicherheitslücken
  • Beteiligung an DDoS-Angriffen

Eine Listung bedeutet nicht zwangsläufig, dass der IP-Inhaber böswillig handelt. Shared Hosting, kompromittierte Server, VPN-Ausgangsknoten und Open Proxys können dazu führen, dass die IP-Adresse legitimer Nutzer gelistet wird.

Automatische Entfernung

ReportedIP verwendet ein Time Dampening-System mit exponentiellem Abklingen. Die Gewichtung der Reports nimmt im Laufe der Zeit automatisch ab:

Alter der Meldung Verbleibende Gewichtung
Aktuell (0 Tage) 100 %
30 Tage 50 %
60 Tage 25 %
90 Tage 12,5 %

Werden keine neuen Reports zu einer IP eingereicht, sinkt deren Confidence Score schrittweise, bis er unter den Sperrschwellenwert fällt. Die meisten IPs werden innerhalb von 60 bis 90 Tagen nach der letzten Meldung effektiv aus der Liste entfernt.

So beantragen Sie das Delisting

Wenn Sie der Meinung sind, dass Ihre IP-Adresse fälschlicherweise in die Liste aufgenommen wurde, oder wenn Sie das Sicherheitsproblem, das zur Aufnahme in die Liste geführt hat, behoben haben, können Sie ein manuelles Delisting beantragen.

1. Überprüfen Sie Ihre IP-Adresse

Auch Listen von Drittanbietern spielen eine Rolle: Wenn die Adresse ebenfalls auf unabhängigen Blacklists aufgeführt ist, liegt die Ursache eher auf dem Rechner selbst als in unseren Daten. Der DNSBL Blacklist Check zeigt alle diese Einträge auf einen Blick an, und die Reverse DNS Abfrage gibt Aufschluss darüber, ob der PTR Record der Adresse zurückverfolgt werden kann, was die Überprüfung eines Antrags erleichtert. Überprüfen Sie zunächst den aktuellen Status Ihrer IP-Adresse auf der ReportedIP-Startseite. Dort werden Ihnen der Confidence Score, die Anzahl der Reports und die mit Ihrer IP-Adresse verbundenen Angriffskategorien angezeigt. Wie der Wert berechnet wird und wann eine IP-Adresse in die exportierte Blacklist aufgenommen wird (Konfidenz ≥ 75 %, 48-stündige Wartezeit, Ausschluss aus der Whitelist), ist auf der Seite „Blacklist“ dokumentiert.

2. Beheben Sie die Ursache

Finden Sie heraus, warum die Adresse den gemeldeten Datenverkehr gesendet hat, und beheben Sie das Problem: ein kompromittiertes CMS, ein infizierter Client, ein Open Proxy oder ein falsch konfigurierter Scanner. Eine Anfrage für eine Adresse, die weiterhin Angriffe ausführt, wird abgelehnt, und selbst wenn dies nicht der Fall wäre, würde sie aufgrund neuer Reports innerhalb weniger Stunden erneut auf der Liste erscheinen.

3. Senden Sie das Formular ab

Verwenden Sie das untenstehende Formular. Sie benötigen die IP-Adresse, Ihre Verbindung zu dieser Adresse sowie ein oder zwei Sätze zur Ursache und zur Behebung des Problems. Jede IP-Detailseite und jedes Suchergebnis für eine gemeldete Adresse enthält einen Link hierher, wobei die Adresse bereits ausgefüllt ist.

  • Ohne Konto: Geben Sie Ihre E-Mail-Adresse ein. Wir senden Ihnen einen Bestätigungslink, der 48 Stunden lang gültig ist. Die Anfrage wird erst geprüft, nachdem Sie darauf geklickt haben, sodass niemand in Ihrem Namen Anfragen einreichen kann.
  • Mit einem Konto: Melden Sie sich zunächst an. Die Anfrage wird sofort bestätigt und erscheint in Ihrem Dashboard unter „IP Delisting“, wo Sie den Status verfolgen können.

Delisting beantragen

Eine Adresse pro Antrag. Für ganze Adressbereiche schreiben Sie mit WHOIS-Nachweis an abuse@reportedip.com.

Wir senden Ihnen einen Bestätigungslink. Der Antrag wird erst geprüft, wenn Sie ihn angeklickt haben.

Ein oder zwei Sätze reichen aus, zum Beispiel: „Das kompromittierte WordPress-Plugin wurde am 12. Mai entfernt, die Passwörter wurden geändert.“

Wir verwenden Ihre Angaben nur zur Bearbeitung dieses Antrags (Art. 6 Abs. 1 lit. c und f DSGVO). Entschiedene Anträge und ihr Protokoll bewahren wir drei Jahre als Nachweis auf und löschen sie dann, unbestätigte Anträge nach sieben Tagen. Details in unserer Datenschutzerklärung.

Pro Antrag ist nur eine Adresse zulässig. Bei Problemen mit Adressbereichen auf Anbieterebene wenden Sie sich bitte mit einem WHOIS-Nachweis über das Eigentumsrecht an abuse@reportedip.com.

Häufige Ursachen für falsche Einträge

Ein Eintrag bedeutet nicht immer, dass der aktuelle Nutzer einer Adresse etwas falsch gemacht hat. Typische Fälle:

  • Shared Hosting: Eine andere Website auf demselben Server wurde kompromittiert
  • VPN/Proxy: Ein früherer Nutzer der IP-Adresse handelte in böswilliger Absicht
  • Dynamische IP: Ihr Internetdienstanbieter hat Ihnen eine zuvor missbrauchte IP-Adresse neu zugewiesen
  • Sicherheitstests: Legitime Penetrationstests wurden fälschlicherweise gemeldet

Prüfungsverfahren

Nach Einreichung eines Antrags auf Delisting können Sie Folgendes erwarten:

1

Bestätigung

Ohne Konto bestätigen Sie den Antrag über den Link in unserer E-Mail. Mit einem Konto wird der Antrag sofort nach dem Absenden bestätigt. Unbestätigte Anträge werden nach sieben Tagen gelöscht.

2

Automatische Entfernung oder Überprüfung

Wenn Sie angemeldet sind und alle Reports zu dieser Adresse von Ihrem eigenen Konto stammen, ziehen Sie lediglich Ihre eigenen Reports zurück, sodass die Adresse umgehend entfernt wird. In allen anderen Fällen prüft unser Team die Reports, kontrolliert die Quelldaten und Ihre Beschreibung, in der Regel innerhalb von 48 Stunden.

3

Ergebnis

Sie erhalten eine kurze E-Mail mit der Entscheidung. Es gibt zwei mögliche Ergebnisse:

  • Entfernt: Die Adresse und alle Reports zu dieser Adresse werden gelöscht; der Confidence Score beginnt wieder bei 0
  • Abgelehnt: Die Reports bleiben bestehen; in der E-Mail wird der Grund dafür angegeben. Sie können 14 Tage nach der Entscheidung einen neuen Antrag stellen

Aufzeichnungen und Datenschutz

Jeder Antrag wird dokumentiert, damit später nachvollziehbar ist, wann und warum eine Adresse entfernt oder beibehalten wurde: Einreichung, Bestätigung, die Entscheidung, wer sie getroffen hat, wie viele Reports gelöscht wurden und welche E-Mails versendet wurden. Die entfernten Reports selbst werden nicht aufbewahrt, sondern lediglich deren Anzahl.

  • Was wir speichern: die IP-Adresse, Ihre E-Mail-Adresse, Ihr Konto, falls Sie angemeldet waren, Ihre Verbindung zu der Adresse, die Organisation, sofern angegeben, Ihre Beschreibung und das Protokoll des Antrags.
  • Grund: zur Bearbeitung Ihres Antrags und um nachweisen zu können, wie er bearbeitet wurde (Art. 6 Abs. 1 Buchst. c und f DSGVO).
  • Wie lange: Unbestätigte Anträge werden nach sieben Tagen gelöscht. Entschiedene Anträge und deren Protokoll werden drei Jahre lang aufbewahrt und anschließend gelöscht.
  • Wer die Adresse gemeldet hat, wird dem Anfragenden niemals mitgeteilt, und Ihr Antrag wird den Meldenden niemals angezeigt.

Ihre Rechte auf Auskunft, Berichtigung und Löschung sind in unserer Datenschutzerklärung beschrieben.

Prävention

Um künftige Einträge zu vermeiden, beachten Sie bitte die folgenden bewährten Vorgehensweisen:

  • Sichern Sie Ihren Server: Halten Sie Ihre Software auf dem neuesten Stand, verwenden Sie sichere Passwörter und deaktivieren Sie nicht genutzte Dienste
  • Aktivieren Sie Rate Limiting: Nutzen Sie Tools wie fail2ban oder Cloudflare, um Brute-Force-Angriffe aus Ihrem IP-Bereich zu begrenzen
  • Überwachen Sie Ihren Server auf Sicherheitslücken: Überprüfen Sie Ihren Server regelmäßig auf unbefugten Zugriff, Malware oder falsch konfigurierte Dienste
  • Regelmäßige Überprüfung: Nutzen Sie die ReportedIP API oder die Website, um die Reputation Ihrer IP-Adresse proaktiv zu überwachen
Wiederholte Einträge: Wenn Ihre IP-Adresse nach einem Delisting wiederholt aufgeführt wird, deutet dies auf ein anhaltendes Sicherheitsproblem in Ihrem Netzwerk hin. Wir empfehlen eine gründliche Sicherheitsüberprüfung, bevor Sie erneut ein Delisting beantragen.

Warum Anträge auf Delisting abgelehnt werden

Die meisten abgelehnten Anträge lassen sich auf eine kleine Anzahl von Mustern zurückführen. Wenn Sie diese vermeiden, beschleunigt dies die Prüfung erheblich:

  • Der Missbrauch dauert noch an. Unsere Honeypots oder Community-Sensoren haben innerhalb der letzten 24–48 Stunden Meldungen erfasst. Beheben Sie zunächst die Ursache; ein Delisting, während die Angriffe andauern, würde ohnehin innerhalb weniger Stunden rückgängig gemacht werden.
  • Keine Beschreibung der Abhilfemaßnahmen. „Bitte nehmen Sie meine IP-Adresse vom Delisting-Verfahren aus“ ohne Erklärung, was behoben wurde, gibt dem Prüfer keine Anhaltspunkte zur Überprüfung. Ein Satz zur Ursache (kompromittiertes CMS, offenes Relay, infizierter Client) und zur Behebung reicht aus.
  • Die Anfrage lässt sich nicht mit der IP-Adresse in Verbindung bringen. Anfragen seitens der Eigentümerorganisation, des Hosting-Anbieters oder einer Adresse in der rDNS-Domain der IP-Adresse haben weitaus mehr Gewicht als eine anonyme Free-Mail-Adresse.
  • Massenanträge für ganze Adressbereiche. Wir führen Delisting einzelner Adressen nach Prüfung durch. Bei Problemen mit Adressbereichen auf Anbieterebene kontaktieren Sie uns bitte mit einem WHOIS-Nachweis der Eigentumsrechte.

FAQ zum Delisting

Wie lange dauert das Delisting?

Über Anträge wird in der Regel innerhalb von 48 Stunden nach Ihrer Bestätigung entschieden, und zwar sofort, wenn alle Reports gegen die Adresse von Ihrem eigenen Konto stammten. Nach der Entfernung verschwindet die IP-Adresse sofort aus den API-Antworten und aus den exportierten Blacklist-Dateien mit dem nächsten täglichen Export. Das automatische Delisting durch Zeitverfall dauert länger: Ohne neue Reports halbiert sich der Confidence Score einer IP-Adresse alle 30 Tage, sodass die meisten Adressen innerhalb von 60–90 Tagen nach der letzten Meldung unter den Schwellenwert von 75 % für die Blacklist fallen.

Ist das Delisting mit Kosten verbunden?

Nein. Das Delisting aus ReportedIP ist stets kostenlos. Wir erheben niemals Gebühren für das Delisting; ein kostenpflichtiges „Express-Delisting“ ist eine Praxis, die wir als unvereinbar mit einer vertrauenswürdigen Blocklist betrachten. Jeder Dritte, der Geld dafür verlangt, eine IP-Adresse aus ReportedIP zu entfernen, steht in keiner Verbindung zu uns.

Wird meine IP-Adresse nach dem Delisting wieder in die Liste aufgenommen?

Nur, wenn neue Angriffe gemeldet werden. Durch Delisting werden bestehende Reports gelöscht und der Confidence Score auf Null zurückgesetzt; die Adresse ist dadurch jedoch nicht vor erneuter Aufnahme geschützt. Wenn das zugrunde liegende Problem, eine kompromittierte Website, ein Open Proxy oder Malware auf einem Client, nicht behoben wird, werden die IP-Adresse von Sensoren der Community erneut gemeldet und der Confidence Score wird wieder aufgebaut. Wiederholte Wiederaufnahmen in die Liste sind ein deutliches Signal dafür, den hinter der Adresse stehenden Rechner zu überprüfen.

Wo kann ich den Status meines Antrags einsehen?

Angemeldete Benutzer finden alle ihre Anfragen mit Status und Entscheidung im Dashboard unter IP Delisting. Anfragen, die ohne Konto gesendet wurden, werden dort ebenfalls angezeigt, sobald Sie sich mit derselben E-Mail-Adresse registrieren. Ohne Konto erhalten Sie die Entscheidung per E-Mail.

Kann ich meine IP-Adresse überwachen, um eine Aufnahme frühzeitig zu bemerken?

Ja. Abfragen GET /reportedip/v2/check?ip=<your-ip> über einen Cronjob: Ein kostenloses Konto umfasst 1.000 Abfragen pro Tag, was mehr als ausreichend ist, um einen gesamten Adresspool zu überwachen. Einzelheiten finden Sie in der API Reference.

Zuletzt aktualisiert: · Betreut vom ReportedIP-Team

Security Focused
DSGVO-konform
Made in Germany
Zurück zur Doku