Mam katalog / some / dir i widzę, że cały czas pojawiają się tam nowe pliki. Jak dowiedzieć się, który proces tworzy te pliki?
19
Spróbować lsof +r2 | grep '/some/dir'
. Spowoduje to wyświetlenie procesów uzyskujących dostęp do / some / dir i odświeżanie co 2 sekundy.
Użyj
audit
podsystemu jądraauditctl -w /some/dir/ -p war -k whatsgoingon
To ustawia hak czekający na coś, co dzieje się w katalogu / some / dir /.
Następnie upewnij się, że masz
auditd
uruchomionego demona. Następnie poczekaj, aż pliki się pojawią, i zobacz, skąd/var/log/auditd.log
lub gdziekolwiek w twoim systemie zapisuje i przeczytaj, co się stało i według jakiego procesu.źródło
auditctl -D
. Możesz użyć,auditctl -l
aby wyświetlić listę wszystkich haków.lsof
może pomóc:źródło