cd ~/public_html
# 1. ¿Hay cloaking? Compara lo que ve Googlebot vs un visitante normal
curl -A "Googlebot/2.1 (+http://www.google.com/bot.html)" -s "https://elpetshop.pe/" | grep -i "ウイスキー\|JPY\|響" | head
# 2. Archivos PHP modificados en los últimos 20 días
find . -type f -name "*.php" -mtime -20 -ls
# 3. PHP escondido dentro de uploads (nunca debería haber)
find wp-content/uploads -name "*.php"
# 4. Patrones típicos de inyección
grep -rlE "base64_decode|eval\(|gzinflate|str_rot13|\\\\x[0-9a-f]{2}" wp-content wp-includes 2>/dev/null | head -20
# 5. Todos los .htaccess (el cloaking suele estar aquí)
find . -name ".htaccess" -ls
}