100%断言できないよ、でも
アイドル時の不正なOUTPUTパケット => tcpdumpで確認
バイナリが改竄されてないか確認 => md5等で比較だけどrootで遊ばないからクライアントなら通常は改竄される理由がない
sshdが起動 => たまに netstat -patun やってるけどもし22開いてても通常はルーター下だしiptablesもしてるし

そんなことよりも怖いのはトラッキングかな
大きな権力による暴挙を恐れてるwww