che genere di sito/siti web sono presenti? potrebbe essere una vulnerabilità di alcune pagine dinamiche. Oppure una vulnerabilità del server FTP. O ancora qualche errata configurazione...

Hai provato a dare un occhio ai log di accesso ai due server per vedere se c'è qualcosa di sospetto? anche se temo che possa non esserci più niente... se non ricordo male tra i programmi caricati doveva esserci un tool per cancellare i log....
In ogni caso vale la pena provare. Prendi come diferimento la data di salvataggio dei file sospetti.