Eu respondi uma pergunta hoje cedo que tem recomendações nesta área:
backdoors do Linux eu deveria ser cauteloso
Se você suspeitar que pode ter sido um de seus usuários e seu shell padrão é bash, você pode percorrer o .bash_history
. Por exemplo:
grep nmap /home/*/.bash_history
É notável que seus usuários possam modificar o histórico, a menos que você tenha introduzido métodos para torná-lo mais difícil.