Odpowiedzi:
Spróbować lsof +r2 | grep '/some/dir'
. Spowoduje to wyświetlenie procesów uzyskujących dostęp do / some / dir i odświeżanie co 2 sekundy.
Użyj audit
podsystemu jądra
auditctl -w /some/dir/ -p war -k whatsgoingon
To ustawia hak czekający na coś, co dzieje się w katalogu / some / dir /.
Następnie upewnij się, że masz auditd
uruchomionego demona. Następnie poczekaj, aż pliki się pojawią, i zobacz, skąd /var/log/auditd.log
lub gdziekolwiek w twoim systemie zapisuje i przeczytaj, co się stało i według jakiego procesu.
auditctl -D
. Możesz użyć, auditctl -l
aby wyświetlić listę wszystkich haków.
lsof
może pomóc:
# lsof -r1 /some/dir/*