Respostas:
Tente lsof +r2 | grep '/some/dir'. Isso mostrará os processos acessando / some / dir e será atualizado a cada 2 segundos.
Usar auditsubsistema de kernel
auditctl -w /some/dir/ -p war -k whatsgoingon
Isso cria um gancho esperando por algo acontecendo em / some / dir /.
Em seguida, verifique se o auditddaemon está em execução. Depois disso, aguarde até que os arquivos apareçam e vejam de /var/log/auditd.logou onde quer que ele seja gravado no sistema e leia o que aconteceu e por qual processo.
auditctl -D. Você pode usar auditctl -lpara listar todos os ganchos.
lsof pode ajudar:
# lsof -r1 /some/dir/*