답변:
시도하십시오 lsof +r2 | grep '/some/dir'. 그러면 / some / dir에 액세스 하고 2 초마다 새로 고치는 프로세스가 표시됩니다 .
커널 audit서브 시스템 사용
auditctl -w /some/dir/ -p war -k whatsgoingon
그러면 / some / dir /에서 무언가를 기다리는 후크가 설정됩니다.
그런 다음 auditd데몬이 실행 중인지 확인하십시오 . 그런 다음 파일이 나타날 때까지 기다렸다가 /var/log/auditd.log시스템의 어느 곳에서나 파일이 어디에서 읽히고 발생했는지와 어떤 프로세스로 읽었는지 읽습니다.
auditctl -D. auditctl -l모든 후크를 나열 하는 데 사용할 수 있습니다 .