Câu trả lời:
Hãy thử lsof +r2 | grep '/some/dir'. Điều này sẽ hiển thị các quá trình truy cập / some / dir và làm mới cứ sau 2 giây.
Sử dụng audithệ thống con kernel
auditctl -w /some/dir/ -p war -k whatsgoingon
Điều đó thiết lập một cái móc chờ đợi một cái gì đó xảy ra dưới / some / dir /.
Sau đó hãy chắc chắn rằng bạn có auditddaemon đang chạy. Sau đó, chỉ cần đợi cho đến khi các tệp xuất hiện và xem từ /var/log/auditd.loghoặc bất cứ nơi nào trong hệ thống của bạn viết và đọc những gì đã xảy ra và theo quy trình nào.
auditctl -D. Bạn có thể sử dụng auditctl -lđể liệt kê tất cả các móc.
lsof có thể giúp đỡ:
# lsof -r1 /some/dir/*