Navegando no forum webhostingtalk, encontrei uma maneira muito bacana de analisar o número de emails que estão sendo enviados listado por diretório/usuário.
É muito simples, precisa do uso do ssh
Só executar no ssh:
grep cwd /var/log/exim_mainlog|grep -v /var/spool|awk -F"cwd=" '{print $2}'|awk '{print $1}'|sort|uniq -c|sort -n
Receberá algo semelhante:
370 /home/$USER1/public_html
386 /home/$USER2/public_html
415 /home/$USER3/public_html
470 /home/$USER4/public_html
620 /root
1409 /home/$USER5/public_html/link
6340 /home/$USER6/public_html
63898 /etc/csf
Isso é muito bom para verificar se é algum script que está sendo executado para enviar, o número representa os emails. Assim facilita para parar o spam imediatamente (suspende a conta) e ai verificar os scripts da conta.
Créditos: User Arun Lal (WebHostingTalk), LucasOliveira (por postar)