Sei lá, não gostei do texto. Todas as partes apresentadas são facilmente detectáveis, e qualquer empresa séria com um mínimo de segurança se protege/detecta de tudo isso. O primeiro comando mesmo você consegue identificar através do stat no arquivo, por exemplo:
Access: 2020-01-01 12:00:00.000000000 -0300
Modify: 2020-01-01 12:00:00.000000000 -0300
Change: 2025-09-15 14:10:07.035502295 -0300
Birth: 2025-09-15 14:09:23.711524241 -0300
Aqui você pode ver que o "Birth" do arquivo foi no dia 15 de setembro de 2025. Isso é algo que não dá para alterar. Quando você baixa um arquivo da internet, ele recebe o timestamp Birth atual do arquivo, não há como modificar isso. Assim que o arquivo entra no sistema, o sistema se encarrega de fazer esse timestamp.
Acredito que todos os cenários que você mostrou não se tratam de pentest, mas sim de alguém com acesso sudo tendo acesso a uma máquina e querendo fazer algo nela. Aí já não é pentest, é acesso sudo. Se a pessoa quer fazer algo malicioso tendo acesso sudo, existem várias formas mais eficazes.