Tanto para Windows como para Linux, para borrar un virus, primero debes buscar lo que lo inicia.
En el caso de Linux, las maneras usuales de levantar procesos automáticamente es con crontab o con daemons/services de systemd. Primero revisa los de crontab, que es el más simple.
Una vez lo encuentras, eliminas la entrada (puede que sea necesario matar el proceso justo antes de eliminarlo para evitar que vuelva a crear la entrada) y reinicias. Si al reiniciar ya no lo ves en la lista de procesos, entonces lo has conseguido y puedes ya pasar a eliminar los archivos.
Si al final se restaura de alguna manera, significa que quizá había otro proceso asegurándose de restaurarlo cuando lo elimines, aquí toca rastrearlo e igual es solo cosa de algunos comandos extra y vuelves a repetir, pero esta vez matando este proceso.
Si nada de eso te sirve o no eres capaz de realizarlo, mejor reinstala o contrata a alguien que te lo haga.
Finalmente, para evitar que esto vuelva a pasar, si montas tu web, procura usar una cuenta que no sea root, en lugar de root directamente y no ejecutes cualquir tontería. En mi experiencia, los pocos servidores Linux que alguna vez vi infectados (quitando los que robaron los datos de acceso infectando la máquina con Windows desde donde se conectaba el usuario), todos fueron porque dejaron SSH del root activo, con contraseña (usar llaves siempre es mejor) y finalmente, la contraseña era extremadamente débil o de las que se encuentran en diccionarios.
Hoy en día, los ataques de bruteforce suelen ser siempre con diccionarios y no diccionarios aleatorios, sino diccionarios generados a partir de bases de datos hackeadas, de modo que usan contraseñas que otra gente usó y que probablemente otros repetirán.
Por otro lado, cualquier servidor que tenga IP pública y SSH activo, muy normalmente recibirá ataques de bots todo el tiempo, por lo que pongas contraseña o llave, siempre es conveniente tener fail2ban instalado, que automáticamente ya te pone un filtro contra ataques de ese tipo.
PD: Hagas lo que hagas, no intentes instalarte antivirus, Clamav puede ser, pero sería mas rápido que directamente lo elimines manualmente y luego ClamAV te puede ayudar a eliminar los residuos inactivos.
kj