La mejor manera es capturar El reafico con Wireshark y analisarlo por paquetes sospechosos, que usen puwrtos/protocols no estandar, si recibes periodicament trafico ICMP (por lo general los spyware usan ping para ver si tu dispositvo esta en linea), una conexión a un dominio o IPs que no conoces, mucho trafico apesar que no tienes nada corriendo que lo generaria, etc.
Si notas trafico sospechoso encryptado por TLS puedes sacarle una huella ja3 y buscarla en esta base de Datos:
https://sslbl.abuse.ch/ja3-fingerprints/Espero y esta informacion te ayude.