Доброго дня всем.
В общем, имеется сервер с Ubuntu 12.04.2 LTS на борту. На нем поднят почтовый сервер Dovecot+Postfix (MySQL) и небольшой мини-хостинг на основе nginx+phpfpm. Все это доброе обслуживает около 50 почтовых ящиков и порядка 10 сайтов.
Стал замечать, что периодически вывод mailq ввергает меня в шок: 40-50 тыс. писем в очереди. Все валятся с учетки, под которой запускается сервер и phpfpm. Видимо, где-то и как-то пролез скриптик, который кто-то время от времени запускает, либо просто пользуется дырой в одной из CMS.
Теперь вопрос: как можно отследить, какой скрипт валит спам или, может, есть альтернативные способы вычислить "зло"?
Прошу прощения за дилетантство, но я пока не вижу решений.
UPD. Предвидя вопросы, скажу сразу: relay отключен, правила для отправки довольно жесткие, можно убрать домен из доверенных, но в этом случае письма будет рубить amavis, а "зло" так и останется на месте.