логи я читал (/var/log/auth.log) а что еще почитать, и, самое главное, что делать, когда в логах увижу этого гада? Т.е. он эту хрень свою запускал без судо, т.е. не мог напакостить системе. Может быть rm -rf ~/* поможет?

или это слишком кординально?
Интересно то, что когда я только это заметил, у меня еще вверху было написано
Last login: Thu Dec 18 09:55:08 2008 from $MY_IP_ADDRESS !!!
Вот это-то и поразило, что и время было и правда то, когда я последний раз заходил, и мой айпишнк!
Делаю cat /var/log/auth.log*|grep Accepted и вижу только свой ip-адрес
Таким образом, либо в этом скрипте была строчка sudo что-то там, и он заразил систему чем-то, поудалял все следы, в том числе и лог самого запуска судо, они ведь тоже записываются (только вот про то, на что я наткнулся забыл) и ушел.