Hallo Ralf,
2.6.9+ hat jetzt einen Schutz gegen - an der Joomla-Userverwaltung vorbei - eingeschleuste Admin-Konten.
Die werden jetzt direkt gesperrt. Gleichzeitig werden bestehende Admin-Konten geschützt. Heißt: Wenn die Gruppenzugehörigkeit - wie in deinem Fall - plötzlich entfernt wird, wird das automatisch revidiert. Auf normalem Weg über die Joomla-Benutzerverwaltung durchgeführte Änderungen bleiben davon unberührt.
Glücklicherweise fängt HTProtect auch das Passwort von dem neuen ein, ...
Das Passwort wird in dem Sinne nicht "eingefangen". Du kannst dich über das Dashboard als beliebiger aktiver Super User einloggen - dafür wird passwortlos eine Session für den jeweiligen Benutzer erzeugt. Das Passwort selbst wird dabei weder benötigt noch ausgelesen.
Konntest du die Ursache für die Veränderungen bei dir inzwischen finden? Irgendwo Schadcode entdeckt, ist deine Datenbank von extern erreichbar oder wurde vielleicht ein Cronjob eingeschleust?
Gruß
Pascal