Risposte:
Prova lsof +r2 | grep '/some/dir'. Questo mostrerà i processi che accedono a / some / dir e si aggiorna ogni 2 secondi.
Usa il auditsottosistema kernel
auditctl -w /some/dir/ -p war -k whatsgoingon
Ciò crea un hook in attesa che qualcosa accada in / some / dir /.
Quindi assicurati di avere un auditddemone in esecuzione. Dopodiché aspetta solo che i file vengano visualizzati e visualizzati da /var/log/auditd.logo ovunque nel tuo sistema scrivano e leggi cosa è successo e con quale processo.
auditctl -D. È possibile utilizzare auditctl -lper elencare tutti gli hook.
lsof può aiutare:
# lsof -r1 /some/dir/*