03/06/2026
Kamu sudah hapus file PHP mencurigakan itu.
Server di-restart. Semua kelihatan normal.
Tapi dua hari kemudian, serangan balik lagi, kamu kena lagi.
Bukan karena kurang teliti.
Tapi karena malware modern tidak bekerja sendirian.
Begitu ia masuk, ia langsung tanam "pintu cadangan", alias backdoor, semua bekerja pakai script serba cepat, bahkan bekerja sebelum kamu sempat buka terminal.
Ada 3 teknik yang sering dipakai, dan hampir tidak pernah dicek:
π‘ Cron job tersembunyi
Bukan di crontab yang biasa kamu buka.
Disimpan di /etc/cron.d/ atau crontab user www-data.
Setiap 5 menit, ia bangkit kembali sendiri.
π΄ File backdoor dot file
Nama diawali titik, jadi file ini tidak muncul di ls biasa.
Menyamar sebagai .htaccess, .env.bak, atau langsung inject ke index.php yang sudah ada.
π΄ SSH key & user baru
Teknik paling berbahaya.
Server sudah kliatan "bersih", tapi si penyerang tetap bisa masuk kapan saja.
Karena kuncinya sudah ada di dalam.
Hapus filenya saja tidak cukup.
Kamu perlu tahu di mana harus melihat.
β
π Khaleed bisa bantu audit ini secara otomatis.
Cron job mencurigakan, dot file tersembunyi, SSH key asing, user tak dikenal, semua terdeteksi tanpa install agent di server.
Coba gratis di pentestbykhaleed.com
(link di bio)
β
cybersecurity linux vps webdeveloper indodeveloper