Лучше спам предотвратить а не искать, ведь во многих случаях пользователь просто взломан и не знает, что с его акка отправляется спам.
Спам может отправляться двумя способами
1) Средствами установленного мейл сервера (например exim)
2) Напрямую из php, perl и т.д.
Чтобы предотвратить спам нужно
1) Для предотвращения отправки первым вариантом, установить лимиты для пользователей, если у вас exim, по аналогии с
этим. Разумеется, следовать той инструкции не надо, просто подсмотреть как там реализовано
2) Закрыть средствами iptables все исходящие соединения по почтовым портам для всех, кроме пользователя, от которого работает exim