Z toho odkazovaneho zdroje a popisu mi to připadá, že úvodní skript malware musí být spustěn v příkazovém řádku. V případě spuštění pod rootem to může provést zamýšlené, pod neprivilegovaným uživatelem zkouší řadu lokálních exploitů pro eskalaci práv. Otázkou je zda prvního kroku nemůže být dosaženo například při nějakém remote exploitu např. v rámci zranitelných nějakých služeb (httpd, ...).