Daar zat ik ook direct aan te denken.
Ga na of je geen oneigenlijk gebruikte ftp (stro) draait.
Nu heb ik zelf geen ervaring met windows hosting, maar op lekke linux servers gebruiken ze indien er een kernel source aanwezig is vaak een kernelmodule waarmee ze buiten je firewall om connecties kunnen maken en root kunnen spelen, niet in de logs staan etc.
Ook willen dergelijke figuren wel eens scripts gebruiken om de stro down te brengen wanneer er een admin inlogt op de server.
Verder zal de ftp niet als proces zichtbaar zijn. dmv rootkit achtige code kan deze verborgen worden maar wel actief zijn in het geheugen.
Ik zou dus heel erg diep gaan spitten op die machine en indien je er niet achterkomt datgene doen wat je te doen staat, misschien kun je alles overschieten naar een andere machine en die machine met onverklaarbaar verkeer opnieuw opzetten vanaf 0.
Wel direct alles updaten dan, het ergste is dan namelijk nog steeds dat je niet weet waar het lek zat en of het nog steeds een lek is.
Ik heb zelf ook met dergelijk figuren te maken gehad in het verleden, door een niet up to date joomla module op een website van een klant.
Ze maakten echter de fout de server in de soep te laten draaien waardoor ik er direct bovenop zat.
Door passief live te analyseren wat de heren aan het doen waren, waar ze toegang tot hadden en waar hun zooi stond, kon ik het toen in de kiem smoren. Ik hield er nog een directory met allerlei tools aan over waarmee ik de security van onze servers daarna nog eens extra kon checken en kan nu wel zeggen dat zelfs wanneer er iemand toegang heeft door lekke code, er nu in ieder geval veel minder mogelijk is.
Je kunt alles nog zo mooi in aparte zandbakjes laten draaien, je security is soms zo goed als je naiefste klanten. :)

