con.shs
poderia ser apenas um nome aleatório escolhido pelo malware. Você tentou inspecionar o processo?
Use pgrep con.shs
para encontrar a lista de PIDs e inspecionar o diretório /proc/<pid>/
- veja detalhes como exe
(o que é o executável - infelizmente, eles o excluem às vezes) e talvez cwd
(o que O diretório de trabalho do script é - na minha experiência, eles não se incomodam em executá-lo de algum lugar como / tmp). Outros arquivos ali também serão úteis, como cmdline
.
Isso deve ajudá-lo a rastreá-lo, ver o que está acontecendo e impedir que ele volte.