Tengo 4 archivos específicos que parecen seguir desapareciendo del directorio de inicio de un usuario. Hasta donde sabemos, no hay cronjobs u otras tareas automatizadas que los eliminen. He configurado la auditoría en ellos, pero los registros realmente no muestran nada de interés. Puedo ver nuestra utilidad de respaldo accediendo a ellas todas las noches hasta el punto en que ya no están allí, pero nada más. ¿Hay algo que estaría causando la eliminación de esos archivos que podrían ser auditados?
Los archivos en cuestión son estos:
/home/username/.bashrc
/home/username/.bash_profile
así como un par de archivos en el directorio .ssh de ese usuario. Las copias de estos archivos colocados en una subcarpeta llamada "guardianes" también se eliminan al mismo tiempo. Cambiar los permisos sobre ellos a 000 y tenerlos propiedad de root no ha ayudado.
Actualmente tengo la configuración de inotifywait para registrar crear, eliminar, mover esa subcarpeta, así que espero que aparezca algo, aunque no registra mucho aparte de cuando sucedió, no lo que lo causó.