Mais ce que je comprends pas c'est que vous puissiez pas éliminer des pistes.
En filtrant un minimum les access log vous pouvez voir de suite si c'est du bf non?
Puis peut etre enfin faire comme pour tous les sites et systèmes sécurisés, un DÉLAI de X sec entre Y tentatives en cas de mauvais mot de passe.
Parce que votre captcha il est cassé il sert plus à rien là.