Claro, existem algumas boas maneiras de começar.
Um deles é verificar quais portas estão ouvindo e abrindo como você mencionou. Para isso, sugiro um ou mais dos seguintes itens:
lsof -i
netstat -lnp
nmap localhost
Todos fornecem praticamente a mesma informação.
Você também pode consultar a configuração do firewall local para dicas. Para essa análise:
iptables -L -n -v
Você também pode verificar quem está fazendo login no sistema e conversar com esses usuários. Para fazer isso, verifique:
last
who
w
finger
Você pode consultar o sistema de gerenciamento de pacotes local para determinar quais pacotes estão instalados. Por exemplo, em um sistema RPM estilo RedHat você pode executar:
rpm -qa --last
Eu sugiro consultar qualquer documentação existente. Com alguma sorte, o administrador anterior juntou algo.