Você pode usar o subsistema de auditoria.
- Instalar o daemon auditd
- Execute algo como
auditctl -a exit,always -S kill -F pid=XXXX -k kill_syscall
(substituaXXXX
pelo PID do seu processo) - Aguarde até que seu script seja eliminado
- Execute
ausearch -i -k kill_syscall
, que listará tudo o que foi registrado com a tagkill_syscall