Aufgrund meiner Erfahrungen in letzter Zeit - aber das ist nur ein Raten, kein Wissen:
Schaue mal in erster Linie Deine php-Dateien an, die index oder default im Dateinamen enthalten, und auch die Javascripts besonders in den Plugins und Theme Verzeichnissen. Achte hier besonders auf irgendwelche Skripts am Anfang oder Ende der Dateien, bzw auf base64-codierten Text, der mit eval() ausgelesen wird. Die genannten Dateien kannst Du ruhig auch erst einmal mit chmod auf 444 stellen - solange die Infektion besteht, würdest Du sowieso nicht updaten wollen.
Unser Kollege "kaiser" hat vor wenigen Wochen einen Beitrag geschrieben, indem er u.a. andeutete, dass er an einem Plugin arbeite, der solchen Schadcode aufspürt und entfernt. Klopf doch mal bei ihm an.
Ein weiterer Punkt: ändere alle FTP-Zugangsdaten und speichere sie nicht im Client ab sondern gebe sie jedesmal händisch ein - etwa vor eeinem Jahr wurde in englischen Foren gemeldet, dass zB das weitverbreitete FileZilla Zugangsdaten nicht verschlüsselt ablegt, und daher ausgelesen werden kann.
Ebenso liest man immer wieder, dass eigentlich nicht lokal (also auf Deinem PC) der Angriff geführt wird, sondern durch "getarnte" Blogs direkt beim Provider - also würde ich unbedingt auch da anfragen, selbst wenn der natürlich erstmal sagen wird, das wäre ihm nicht bekannt.
So, das sind die allgemeinen Hinweise, die ich geben kann.
LG Domi