Como alguém que teve seu front-end baseado em PHP violado, código injetado nele, e tentou acertar a tentativa de limpar o código injetado ( após restaurando o site de um tarball limpo de o framework e as modificações que fiz), permitam-me dar algumas experiências e respostas do mundo real: a única resposta real para consertar isso é começar de novo . Tentar limpar o código será EXTREMAMENTE difícil. É provável que esteja embutido em todos os lugares e você não encontre tudo isso. Também é bem provável que o seu sistema esteja comprometido também, não apenas o PHP, mas o próprio sistema central pode ter softwares maliciosos sendo executados nele, baixados através do código injetado e ofuscado.
A solução testada e comprovada, que também é comumente aceita como a única opção sensata em situações como essas, é Soltar de órbita * e começar de backups limpos ( ou código controlado por versão) . Não apenas o código do site, mas também o próprio servidor. Código injetado em um site PHP pode estar executando qualquer coisa, desde simples portscanning até instalações completas de malware no próprio sistema operacional, até rootkits. Portanto, comece de novo, apagando o servidor, ative a base de código do site e restaure o código clean Version Controlled ou o último backup limpo que você possui.
(TL; DR, não tente remover todo o código injetado, apenas comece novamente em um servidor limpo e restaure a partir de backups ou dados do repositório controlados por versão)
Note that I've also breached my own site in a private lab, and proven that obfuscated code can be used to download malware to the host server and to clients visiting the infected server... this is why you should nuke the environment and start over from clean backups. Then, subsequently patch up the hole that was used to inject code on the site.
* Se você não sabe o que isso significa, "Nuke-lo de órbita" é um termo coloquial que basicamente significa desligar o site, desligar o servidor e apagar todo o disco rígido e começar de novo uma nova instalação do servidor e a base de código do site.