В общем за день ничего подозрительного не произошло, я не перезагружал сервер в рабочее время. Сейчас перезагрузил, буду внимательно следить за логами.
Из каталога крона я удалил запись следующего содержания: 12 * * * * root chown root.root /tmp/sh; chmod u+s /tmp/sh. В каталоге /tmp ничего подозрительного нет. У этого файла крона владелец был apache и к тому же дата у файла была 4 марта. У меня еще попутный вопрос, может ли вирус подменять дату изменения файла?
Проверил конфиги Asterisk'a с сохраненными - никаких изменений нет. Проверил список автозагрузки, никаких подозрительных файлов нет, проверил даты изменения файлов - тоже в норме. Поставил rkhunter, настроил, теперь будет проверять изменения в файлах, но это скорее на будущее, учитывая, что трояна я еще не нашел.