Ciao,
il file che hai allegato è un log relativo a joomla, a te servirebbero i log del server.
Dai log del server puoi capire come l'hacker sia entrato, ad esempio, puoi trovare:
xxx.xxx.xxx.xxx - - [01/Feb/2017:01:13:45 +0000] "GET /en/ HTTP/1.1" 200 35891 "-" "}__test|xxx:\"JDatabaseDriverMysqli\":x:{s:2:\"fc\";O:17:\"JSimplepieFactory\":xxxx:\"\\0t\";xx:5:\"cache\";b:1;s:11:\"cache_class\";O:20:\"JDatabaseDriverMysql\":0:{}}i:1;s:4:\"init\";}}s:13:\"\\0\\0\\0connection\";b:1;}\xxx\x8c\x86"
che ti dice che l'hacker ha sfruttato o ha tentato di sfruttare la vulnerabilità di Simplepie.
E scovare se e dove ha caricato backdoor.
Pulire un sito compromesso può non essere così banale proprio a causa di backdoor che possono essere sparse in giro: per questo la soluzione migliore sarebbe quella di reinstallare tutto pulito da zero.
Riguardo la cartella non so aiutarti, non ho nessuna delle due: in realtà dopo che mi hanno bucato il sito qualche tempo fa, quando davo poco peso alla sicurezza, ho disinstallato tutte le estensioni disinstallabili che non mi servono, e disattivato le altre che non mi servono che è meglio non disinstallare per non far casino con il database e gli aggiornamenti di joomla.
Se comunque tu non l'hai creata e non è di joomla, probabilmente l'ha creata l'hacker: è molto comune creare file o cartelle aggiungendo o togliendo una s.
Se sei curiosa, dai uno sguardo dentro quella cartella e apri i files in un editor di testo per vedere che c'è.
Visto il file allegato, vedo un attacco brute force al backend; anche se è un attacco un po' datato, potrebbe ricapitare, per cui ti consiglio di installare un'estensione che ti permetta di accedere al backend solo con una ulteriore password (ad es. io uso l'estensione kareebu secure, ma ce ne sono molte altre).
Se poi vuoi essere maniacale, tipo me

, proteggi anche la cartella administrator con una password via htaccess.
Potresti seguire anche questo recente post:
http://forum.joomla.it/index.php?topic=262987.0Sembra che abbiate lo stesso tipo di hack.