Odvisno od exploita. Lahko so samo spremenili vsebino spletne strani, dodali kak webshell iz katerga lahko potem izvajajo DDOS napade, lahko so pa tudi "ownali" server, ce je bil ranljiv na katerega izmed local root exploitov. Na tebi je da preveris.
Ce ti namestijo rootkit se ponavadi server zelo cudno obnasa in veliko sistemskih programov ne deluje, pojavljajo se razni errorji itd. Preglej si loge (ce jih niso izbrisali), poglej si kdaj so bili nazadnje spremenjene pomembne sistemske datoteke. Obstaja tudi par programov, ki ti preverijo, ce imas namesceno kaksno razlicico rootkita (rkhunter, chkrootkit...), vendar niso 100% uspesni, se posebno ce je kak non public 0day rookit. Ce sumis, da je server ownan je najboljsa resitev ponovna namestitev.
Zelo pomembno je, da najdes izvor napada, preko cesa so ti vdrli. Nesmiselno bi bilo, ce bi ob ponovni namestitvi streznika spet poganjal isto konfiguracijo, ki je se vedno ranljiva na napad. Odkrivanje preko cesa so vdrli je pa vcasih zelo tezko, se posebej ce je od vdora minilo precej casa oz ne ves kdaj je do njega prislo.