Eu tenho quatro arquivos específicos que parecem desaparecer do diretório pessoal de um usuário. Até onde sabemos, não há cronjobs ou outras tarefas automatizadas que os removessem. Eu configurei o auditd neles, mas os logs não estão realmente mostrando nada de interessante. Eu posso ver nosso utilitário de backup acessando-os todas as noites até o ponto em que eles não estão mais lá, mas nada mais. Existe algo que faria com que esses arquivos fossem removidos para contornar o auditd?
Os arquivos em questão são estes:
/home/username/.bashrc
/home/username/.bash_profile
bem como alguns arquivos no diretório .ssh desse usuário. Cópias desses arquivos inseridos em uma subpasta chamada "keepers" também são excluídas. Alterar as permissões nelas para 000 e tê-las pertencentes ao root não ajudou.
Atualmente, tenho a configuração inotifywait para criar, excluir, mover essa subpasta, espero que isso aconteça, embora não registre muito além de quando aconteceu, não o que a causou.