Respuestas:
Tratar lsof +r2 | grep '/some/dir'. Esto mostrará los procesos de acceso a / some / dir y se actualizará cada 2 segundos.
Usar el auditsubsistema del kernel
auditctl -w /some/dir/ -p war -k whatsgoingon
Eso establece un gancho esperando que algo suceda bajo / some / dir /.
Entonces asegúrate de que tienes un auditddemonio corriendo. Después de eso, solo espere hasta que aparezcan los archivos y vea desde /var/log/auditd.logo donde sea que su sistema escriba y lea lo que sucedió y por qué proceso.
auditctl -D. Puede usar auditctl -lpara enumerar todos los ganchos.
lsof poder ayudar:
# lsof -r1 /some/dir/*