Obrigado pelas respostas a todos. Nós instalamos e rodamos o rkhunter, ele não encontrou nada.
Parece que realmente cuidamos disso na limpeza inicial, mas o postfix estava tentando reenviar mensagens que foram devolvidas depois que o host foi colocado na lista negra.
Havia centenas de milhares de mensagens presas em / var / spool / postfix / deferred. Eu acho que quando eu comecei o postfix, estava movendo aqueles de volta para ./active e tentando reenviar. Acabei de apagar tudo em ./deferred e ./active, em seguida, iniciei o postfix. Não parece que novas mensagens estejam sendo criadas ou enviadas. Eu estou pensando que isso foi só eu não entendendo como funciona o postfix.
Estou correndo
watch -d -n 1 'ls -lhart / var / spool / postfix / ativo'
e
watch 'netstat --program --numeric-hosts --numeric-ports --extend | grep -E ": 25 | postfix | smtp" '
Por cerca de 30 minutos e não ver atividade de saída.