Por padrão, e dependendo da sua distribuição, não há muita gravação do que está sendo executado.
Sua única chance é que o aplicativo deixe uma mensagem em algum log localizado em /var/log/
, que você pode identificar usando a análise de intervalo de tempo.
Uma maneira mais precisa é monitorar explicitamente cada exec syscall que você pode conseguir usando o auditd
daemon. Mas isso significa instalar, configurar e executar esse daemon.