Кстати: есть мааленький шанс что человек перед скармливаем скрипта перлу сохранил его на диск.
Тогда даже если он его удалил после начала выполнения то в /proc все еще будет лежать его дескриптор по которому можно будет увидеть оригинальный файл
как уже подсказали поможет strace узнать какие системные вызовы делает, lsof — какие файлы и сокеты открыл.
cat /proc/24051/status | grep PPid
подскажет кто этот процесс создал.