Tengo un directorio / some / dir, y veo que aparecen nuevos archivos allí todo el tiempo. ¿Cómo averiguo qué proceso está creando esos archivos?
19
Tratar lsof +r2 | grep '/some/dir'. Esto mostrará los procesos de acceso a / some / dir y se actualizará cada 2 segundos.
Usar el
auditsubsistema del kernelauditctl -w /some/dir/ -p war -k whatsgoingonEso establece un gancho esperando que algo suceda bajo / some / dir /.
Entonces asegúrate de que tienes un
auditddemonio corriendo. Después de eso, solo espere hasta que aparezcan los archivos y vea desde/var/log/auditd.logo donde sea que su sistema escriba y lea lo que sucedió y por qué proceso.fuente
auditctl -D. Puede usarauditctl -lpara enumerar todos los ganchos.lsofpoder ayudar:fuente