Я не понимаю с чего вы взяли что генерится левый трафик. Ну висят соединения. Я могу телнетом зайти на ваш сервер и тоже висеть будет. Это не значит что что-то взломали.
Правда в логе будет что произошел конект с такого-то сервера. Поэтому вам нужно более внимательно проверить лог.
А если действительно вы уверены что логи не пишутся, но что-то происходит, то это не возможно без изменения исполняемых файлов. И тогда нужно проверить изменbлись файлы или нет. Например проверка пакета postfix:
rpm -V postfix