Odpowiedzi:
Spróbować lsof +r2 | grep '/some/dir'. Spowoduje to wyświetlenie procesów uzyskujących dostęp do / some / dir i odświeżanie co 2 sekundy.
Użyj auditpodsystemu jądra
auditctl -w /some/dir/ -p war -k whatsgoingon
To ustawia hak czekający na coś, co dzieje się w katalogu / some / dir /.
Następnie upewnij się, że masz auditduruchomionego demona. Następnie poczekaj, aż pliki się pojawią, i zobacz, skąd /var/log/auditd.loglub gdziekolwiek w twoim systemie zapisuje i przeczytaj, co się stało i według jakiego procesu.
auditctl -D. Możesz użyć, auditctl -laby wyświetlić listę wszystkich haków.
lsof może pomóc:
# lsof -r1 /some/dir/*