No es confiable.
Puede verificar los registros de FTP, los registros de IIS y los registros de eventos (para el acceso de administrador en el momento de la creación del archivo), pero si es malicioso y el atacante desea cubrir sus huellas, la mayoría de estos archivos son fáciles de falsificar / corrupto etc.
La mejor manera es prepararse previamente y tener un sistema que reaccione a los nuevos archivos que se crean (generalmente en directorios específicos o con permisos específicos). El sistema que detecta esto puede entonces hacer un registro de qué servicios se estaban ejecutando, copias incorruptibles (posiblemente fuera del servidor) de los registros, y qué usuarios / usuarios del servicio habían iniciado sesión en ese momento.
La única forma confiable de verificar / monitorear si un archivo ha sido cargado a su servidor es hacer un registro de los hashes de todos los archivos (de interés) en el servidor en un momento específico en el tiempo, y luego comparar los la lista de archivos actuales y sus hashes, para ver si un archivo se ha cargado (y, por lo tanto, es un archivo nuevo en comparación con la lista de instantáneas) o si se ha cambiado uno (porque el hash es diferente).
No es suficiente verificar los tiempos de creación / acceso / cambio de archivos aplicados por el sistema operativo, ya que se pueden falsificar (falsificar) fácilmente.
Esto es mucho trabajo, pero existen herramientas de integridad de archivos, tanto de código abierto como gratuitas, y comerciales, que pueden ayudar en la contabilidad.
Si necesita saber hoy y no tiene registro de archivos y (para la detección de cambios) sus hashes, entonces no hay una manera confiable de verificar esto. La comprobación de los archivos recién creados mediante una simple búsqueda de archivos puede funcionar si no es parte de un ataque sofisticado en el que el atacante malintencionado está tratando de cubrir sus huellas, pero simplemente no es confiable.