Ответы:
Попробуй lsof +r2 | grep '/some/dir'. Это покажет процессы, обращающиеся к / some / dir, и обновится каждые 2 секунды.
Использовать auditподсистему ядра
auditctl -w /some/dir/ -p war -k whatsgoingon
Это устанавливает ловушку в ожидании того, что что-то происходит в / some / dir /.
Затем убедитесь, что у вас auditdзапущен демон. После этого просто подождите, пока появятся файлы, и посмотрите, откуда /var/log/auditd.logи куда они пишут в вашей системе, и прочитайте, что произошло и каким процессом.
auditctl -D. Вы можете использовать auditctl -lдля перечисления всех хуков.
lsof может помочь:
# lsof -r1 /some/dir/*