Составьте конфиг auditd такой, чтобы
логировать все syscall execve, execveat, кроме /lib/systemd/systemd-logind.