L'hébergeur est grandement fautif. En effet, normalement, il n'aurai pas dû laisser passer ça, car même si IIS est loin d'être réputé pour la sécurité, ce genre d'attaque n'est pas cencé poser de problème à IIS... Une fois qu'on l'a un minimum sécurisé.
Plusieurs choses :
-> Vérifie que ton mot de passe d'accès au FTP ou autre du site est différent de celui que tu utilises par exemple pour accéder à la base. Un trou connu de IIS, pas toujours corrigé, permet en effet de lire le source de l'ASP, donc il est assez facile de retrouver ton pass d'accès à la base...
-> Vérifie que les extensions front-page sont désactivées, et notamment que "postinfo.html" n'existe pas. Si tu en as besoin, alors vérifie que c'est bien sécurisé. C'est en effet une faille monstrueuse (y compris sous Apache) lorsque c'est mal configuré.
-> Si tu as une page d'upload de fichiers, vérifie qu'on ne peux pas uploader tout et n'importe quoi n'importe où. Poste ton code si tu veux, je veux bien regarder si y'a des merdes. Deplus, quand tu uploades, vérifie que le répertoire où tu met les fichiers uploader n'a pas les droits d'éxécution ASP. Demande à ton hébergeur de les virer si c'est le cas, sinon c'est trop facile d'uploader une page ASP et de faire ce qu'on veut à partir de cette page.
Vérifie tout ça, et si tu penses que ça ne viens pas de ces points, alors envoie un mail de mécontentement à ton hébergeur, parceque clairement il assure pas.