Hace unos días, uno de mis clientes de alojamiento web tuvo comprometido su inicio de sesión de FTP, y el atacante modificó su archivo index.php para incluir un código adicional, y aproximadamente otros doce mil bots han intentado acceder a él a través de una operación POST desde
Estoy bien en PHP pero no genio, pero de lo que he podido recopilar, toma los datos (encriptados) incluidos en el POST, los descifra junto con el contenido de otro archivo que queda en el host, y envía una respuesta empaquetada en un encabezado HTTP 503.
Por el comportamiento, tengo la sensación de que este sistema se configuró como un host de control para una red de bots.
Me las arreglé para guardar una copia del código PHP, así como una captura de paquetes de uno de los bots que intentan POST después de que ya había desactivado el sitio ... Pero ahora, ¿qué hago con eso? No tengo el tiempo ni la experiencia para analizar más a fondo la maldita cosa, ¿a qué grupos debo enviar el lote?