Este é um tipo de sugestão "depois que o cavalo fugiu", mas essa é uma excelente razão para manter o máximo de seus dados possível sob algum tipo de controle de versão - isso torna trivial (a) identificar mudanças e (b) reverter para um ponto bom conhecido.
Se você estiver fazendo o backup de seus dados regularmente (e se não for muito grande), poderá restaurar os dados de um ponto "conhecido" no passado e depois compará-los com seus dados ativos; Se seus backups forem relativamente frequentes e suas alterações legítimas não forem, essa é uma boa maneira de descobrir quais arquivos, se houver algum, foram modificados como parte da infiltração.