Impossível sem auditoria adequada habilitada. Sem auditoria você só pode adivinhar com base em carimbos de data e hora em quando exatamente o trabalho foi morto (se você tiver essas informações) e quais usuários foram conectados. Eu acho que eles estão logando como usuários normais e usando algo como su
ou sudo
para se tornar raiz.
Sobre auditoria - basic seria ter um script de login para root que definiria um arquivo de histórico diferente baseado em quem está mudando para root. Para uma auditoria mais sofisticada (o próprio log do kernel que o usuário faz o quê), procure no Google por "auditoria do Linux".