Tengo un servidor linode con cPanel instalado. Uno de los sitios web de ese servidor fue pirateado y recibí un correo electrónico de cPanel con la siguiente información
Top Processes
PID Owner CPU % Memory % Command
30005 princecy 38.32 0.54 /usr/bin/php /home/princecy/public_html/cms/uplode/pro_image/ahmed/dhanush.php
30972 princecy 34.04 0.54 /usr/bin/php /home/princecy/public_html/cms/uplode/pro_image/ahmed/dhanush.php
30989 princecy 33.90 0.54 /usr/bin/php /home/princecy/public_html/cms/uplode/pro_image/ahmed/dhanush.php
305 princecy 29.20 0.54 /usr/bin/php /home/princecy/public_html/cms/uplode/pro_image/ahmed/dhanush.php
334 princecy 29.15 0.54 /usr/bin/php /home/princecy/public_html/cms/uplode/pro_image/ahmed/dhanush.php
Editado En realidad, la aplicación CMS está desarrollada por otra persona que la hemos transferido a nuestro servidor hasta que desarrollamos el sitio web en Wordpress. Tal vez sea el culpable. Es un código malicioso. En el pasado uno de los otros sitios web también fue hackeado de la misma manera. Descubrí que hay un archivo error_log.php en la raíz del sitio web que tiene un código malicioso que comienza como sigue (no se pega el código completo)
<?php
//========================================//
//========+++Dhanush+++==========//
//========================================//
//====+++Coded By Arjun+++===//
//========================================//
//=====+++An Indian Hacker+++=====//
//========================================//
//====Magh-2070/Feb-2014====//
// Set Username & Password
$user = "r4X";
$pass = "r4X";
$malsite = "http://jolygoestobeinvester.ru/"; // Malware Site
Ahora he eliminado todo el sitio web de ese lugar y he realizado la restauración completa de la copia de seguridad anterior. Pero quiero ser salvaguarda en el futuro.