Посредством php (system, etc) эту гадость запускают. Это все происходит быстро, скрипт загружает, запускает и сразуже удаляет.
при помощи нехитрых телодвижений аля chflags -R sappnd я эту гадость выловил

но не знаю как ее толком разобрать по кусочкам. Интересно таки

может кто подскажет механизм,
ссылки также приветствуются.
пример такого малваере ниже:
http://paix.org.ua/tmp/malware.pl_
ps. пробовал посмотреть портовым libdisasm
но скилов по теме не хватило чтобы с наскоку -)