Ответы:
Попробуй lsof +r2 | grep '/some/dir'
. Это покажет процессы, обращающиеся к / some / dir, и обновится каждые 2 секунды.
Использовать audit
подсистему ядра
auditctl -w /some/dir/ -p war -k whatsgoingon
Это устанавливает ловушку в ожидании того, что что-то происходит в / some / dir /.
Затем убедитесь, что у вас auditd
запущен демон. После этого просто подождите, пока появятся файлы, и посмотрите, откуда /var/log/auditd.log
и куда они пишут в вашей системе, и прочитайте, что произошло и каким процессом.
auditctl -D
. Вы можете использовать auditctl -l
для перечисления всех хуков.
lsof
может помочь:
# lsof -r1 /some/dir/*