Толку от смены паролей, когда скомпрометировали?
а как то отследить по pid и почистить файлы можно?
Начать бы с правил iptables. Сфигали подключились к базе извне?
Я вам как человек, раза три такое вычищавший коллегам разным гарантирую: вам там ещё однозначно подменили и sshd и какой-то набор файлов разных библиотек.
Обсуждают сегодня