Вредоносный файл — обычно следствие, а не причина. До очистки нужно зафиксировать время изменения, хеши, процессы, соединения и связанные задания cron.
Цель — не только очистить, но и понять
После локализации инцидента проверяются учётные записи, уязвимые расширения, ключи доступа, журналы и правила веб-сервера. Только затем можно говорить о восстановлении доверия к системе.