O documento descreve o processo de desofuscação de um webshell (backdoor) em PHP encontrado em um servidor comprometido. O código estava ofuscado usando representações hexadecimais e Base64. O autor desenvolveu programas para decodificar as partes e revelar que o código interpreta funções PHP maliciosas, incluindo eval, gzinflate e base64_decode.