Подключи этот модуль:
https://httpd.apache.org/docs/current/mod/mod_stat...
покажет чем занят каждый воркер, там уже сможешь более прицельно искать виновника.
Второй вариант, настроить лог
httpd.apache.org/docs/2.2/mod/mod_log_config.html
Там есть замечательный параметр:
%T The time taken to serve the request, in seconds.
Тоже даст список подозреваемых.
Даже просто поиск по всем файлам по "eval(" в случае php даст тебе список всех подозрительных файлов. Но в любом случае пока дырка всё еще есть, то повторное заражение не за горами, надо искать причины.