Primeiro:
Você deve restaurar a partir de um backup válido. No mínimo, verifique o servidor offline usando um CD de resgate de algum tipo. Com isso fora do caminho ...
Próximo:
Use o Process Explorer para ver profundamente as atividades de processos e arquivos. Você também pode usar a política de segurança para auditar o acesso ao sistema de arquivos . No entanto, como o servidor está comprometido, eu não confiaria em nada que ele me dissesse.