Вот моя идея заражения типичного GNU/Linux вирусом:
1) пользователь качает гадость, запускает ее от простого пользователя
2) гадость пытается заразить найденные бинарники в хомяке пользователя, а также создает свою копию в глубинах скрытых папок хоума
3) гадость создает alias su=~/.virus/su_wrapper (ну и аналогичные для sudo и прочей гадости, дающей права рута).
Когда запускается враппер, то он парсит свои параметры, дописывает в комманды запуск вируса от рута и запускает оригинальный su.
Если был вызов
su -c "mycmd"
/bin/su -c "/home/user/.virus/virus && mycmd"
Почему это еще никто не реализовал?
PS. Если кому интересно, могу привести код joiner-а (клеилки бинарников) и, собственно, su_wrapper-а.