grep include /var/log/apache/access.log
Schau mal auf auffällige Einträge.
Meistens werden Formulare "includet" die dann den Spam verschicken.
Kann auch nicht schaden

ls -al /tmp und achten auf Dateien die mit "." anfangen.
Sloter
ps: ganz vergessen, queue vom SMTP leeren.