% bl0ck_qu0te% Você olha para o log e vê-lo dizendo:
12:19:25 vagrant-ubuntu-vivid-64 sh[482]: nss_ldap: reconnecting to LDAP server...Você pensa:% bl0ck_qu0te% E então você executa
journalctl -o verbose _PID=482e possivelmente
journalctl -o verbose SYSLOG_PID=482e olha o log um pouco mais, para ver exatamente qual programa "sh "é, qual linha de comando foi passada e qual usuário estava executando.