Узнать что шлет письма со шлюза.

Свой комп перерыл. Остался шлюз на fedora, на который еще воткнули давно zabbix, сквид с самсом. Заменили стандартный sendmail на ssmtp и в его конфиге собсно прямым текстом логин и пароль от почты.
Узнал, что письма на почтовый сервер приходят с моего рабочего IP на котором и сидит этот шлюз.
Вопрос: как узнать какая дрянь на этом шлюзе вызывает ssmtp и делает рассылку?
Можете покидать в меня чем угодно, но подскажите.
Вот ps (ничего противозаконного и связанного с ssmtp не увидел):
https://yadi.sk/d/NnDagtZ4ctgft ссылка внешняя так как ЖЖ помер от вывода ps
netstat -tulpn | grep :25 ничего не показал
lsof -i :25 | grep LISTEN тоже ничего
в логах mail.log только отправлено/ошибка авторизации. И все.
rkhunter ничего не нашел.
tcpdump -i eth1 port 25 -vvv показывает, что почта через шлюз ходит. Это я собсно и так знаю. Все пакеты адресованы на почтовый сервер и угадать какие спам для корейцев я не могу.
Уже мозг рвется. Вроде ничего нет, но продолжают падать отлупы с корейского сервера. Скоро уже на почтовом сервере забанят или учетку или уже IP.
В кроне ничего, в rc.d ничего.
Что делать? Куда копать?
|
</> |