Всё-же поищите шелы в php (или на чём у вас там) скриптах, что-то типо <?php system($_GET["cmd"]); ?>
но скорее всего всё будет завёрнуто в base64, как правило сразу обосновываются. Проверить можно просто сравнением всех файлов с эталоном, у меня на нескольких серверах ежедневно прогоняется сравнение MD5 сумм.
Не обязательно взломали ваш аккаунт, взломан мог был и весь сервер — получили административный аккаунт.
В идеале смотреть логи сервера и искать каким образом был изменён файл.
1) Log into your routers web configuration GUI and stay on the «Basic Setup» page.
2) Scroll down to «Optional Settings» and in the «Host Name» and «Domain Name» boxes, put a single space character (This is important because leaving it blank will not work!!)
3) Save settings
4) Refresh all of the connections on your networked computers so that they receive new DHCP connection information.
У меня два ноутбука
1. Asus A6M — для руления ESXi и т.п. серверными приблудами.
2. Motion Computing LE 1600 — для тестирования сети и рисования всяких плюшек для начальства (на планёрках).
У них на двоих одна доп. батарея DasVision BP-600 — на случай если близко нет розетки.
Всё это уже использую с 2008 года и ещё ниразу не задумывался о замене.