Eu não acredito que ferramentas como o IPTraf introduzam qualquer uma de suas próprias atividades da maneira que você acha que justificaria a necessidade de excluí-lo.
Em geral, a maioria desses tipos de ferramentas faz uso de um modo que os dispositivos de rede fornecem chamado Modo promíscuo . Esse modo permite que os aplicativos vejam essencialmente todos os pacotes à medida que passam pela NIC, para que possam ser inspecionados.
Se você olhar para a página da Wikipedia que eu forneci, o IPTraf é listado como um aplicativo que faz uso desse recurso da NIC.
trecho da página da Wikipédia
In IEEE 802 networks such as Ethernet, token ring, and IEEE 802.11, and in FDDI, each frame includes a destination Media Access Control address (MAC address). In non-promiscuous mode, when a NIC receives a frame, it normally drops it unless the frame is addressed to that NIC's MAC address or is a broadcast or multicast frame. In promiscuous mode, however, the card allows all frames through, thus allowing the computer to read frames intended for other machines or network devices.