Você nunca pode ter certeza absoluta do que eles fizeram na conta do usuário. Mas os lugares para começar são os arquivos de histórico. * No diretório inicial.
Meu conselho seria copiar os dados bons / importantes conhecidos e, em seguida, apagar o resto. O intruso poderia ter deixado qualquer tipo de surpresa desagradável nos arquivos de configuração, .bashrc, etc.
Você também deve verificar se algum arquivo de propriedade do usuário está no sistema e procurar processos em execução:
# find / -user USERNAME
# ps -a -u USERNAME
Para o futuro, aconselho ativar a contabilidade do processo. Você pode então verificar os comandos executados anteriormente usando 'lastcomm'.