Als de rootkit afkomstig is van een remote exploit op de webserver of een web app. zijn de hierboven vermelde oplossingen goed. Mischien draait er wel een of andere daemon op die box die niet up 2 date is.
Check alle open ports een keertje zou ik zeggen nmap localhost ;).
