Disclaimer 2: Quando alguém encontrar um problema semelhante como este (e-mail misterioso ou pacote de saída), seria uma boa idéia desconectar esta máquina para análise posterior.
O problema ocorrido aleatoriamente pode ser rastreado usando um bom sistema de registro. Neste caso, você precisa configurar o log em seu servidor de e-mail e no PC do usuário final. O Windows PC deve ter entrada de log sobre registro de data e hora, PID e destino da conexão de saída. O servidor Debian deve ter registro sobre o registro de data e hora quando o e-mail é recebido e quem é o remetente e o destinatário do e-mail. Com essas duas informações, você pode ver qual processo enviou o e-mail para você. É por isso que a sincronização de horário é importante .
No passado , você usou o TCPview para obter uma imagem da atividade do Windows. O novo problema é que o TCPView não pode fazer log. Então, você tem que olhar para janelas TCPview até que o email seja enviado. A outra má notícia é que a transação SMTP pode ser muito rápida, então há pouca chance de que seus olhos capturem o evento SMTP.
Com base em esta resposta de superusuário , você pode tentar Process Monitor para ajudá-lo a registrar a conexão de rede e seu PID. O programa precisará estar aberto e em execução para gravar os logs, mas se você configurá-lo para salvar os logs em disco enquanto os registra, poderá revisá-los mais tarde.
Com essas ferramentas, você pode executar e verificar o registro no final do dia. Não há necessidade de assistir a tela continuamente novamente.