Разбор заражённого WordPress: порядок действий без магии одного плагина

Как я разбираю взломанный WordPress: снимок и стоп, сверка ядра, mu-plugins и drop-in, PHP в uploads, база и cron, поиск дыры по логам. Почему одного сканера мало и что проверить за ночь.