Відповіді:
Спробуйте lsof +r2 | grep '/some/dir'. Це покаже процеси, які отримують доступ / деякий / dir та оновити кожні 2 секунди.
Використовуйте auditпідсистему ядра
auditctl -w /some/dir/ -p war -k whatsgoingon
Це налаштовує гачок, який очікує, що щось станеться під / деяким / dir /.
Тоді переконайтеся, що у вас auditdбіг демон. Після цього просто зачекайте, поки файли з’являться і побачите, з яких /var/log/auditd.logабо де не знаходяться у вашій системі, і прочитайте, що сталося і яким процесом.
auditctl -D. Ви можете використати auditctl -lдля переліку всіх гачків.
lsof може допомогти:
# lsof -r1 /some/dir/*