Такие атаки можно будет обнаружить при помощи WAF. Но с антивирусом, безусловно, будет надежнее.
Согласен, в комплексе будет лучше. Здесь вопрос в бюджете и целесообразности настолько сложной защиты. Например, одна только защита от DDoS - это несколько тыс $ в мес в самом скромном варианте. А если еще купить или подписаться на WAF, антивирус и тд, то бизнес может не потянуть. Это по плечу только крупным компаниям.
Классика, проверенный способ заражения через распространение пиратских копий. Через P2P или варезные форумы можно такого получить ...
Это отдельная проблема. Дареному коню зубы не смотрят, как говорят. Вот исследование в тему http://www.anti-malware.ru/analytics/Threats_Analysis/safety_analysis_free_templates_WordPress