O Stock F14 exclui apenas /tmp
arquivos uma vez por dia e somente se eles tiverem mais de 10 dias de idade via /etc/cron.daily/tmpwatch
.
Você pode usar o subsistema de auditoria. Suponha que os arquivos estejam no diretório /tmp/help
. Em /etc/audit/audit.rules
add
-a exit,always -F path=/tmp/help
Em seguida, reinicie o auditd com /etc/rc.d/init.d/auditd restart
. Aqui está o que está logado em /var/log/audit/audit.log
quando executo rm /tmp/help/heregoes
:
type=SYSCALL msg=audit(1299113860.183:47): arch=c000003e syscall=263 success=yes exit=0 a0=ffffffffffffff9c a1=133a0c0 a2=0 a3=1 items=2 ppid=21286 pid=21328 auid=500 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=pts361 ses=1 comm="rm" exe="/bin/rm" subj=unconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023 key=(null)
type=CWD msg=audit(1299113860.183:47): cwd="/root"
type=PATH msg=audit(1299113860.183:47): item=0 name="/tmp/help/" inode=398818 dev=fd:00 mode=040755 ouid=0 ogid=0 rdev=00:00 obj=unconfined_u:object_r:user_tmp_t:s0
type=PATH msg=audit(1299113860.183:47): item=1 name="/tmp/help/heregoes" inode=398819 dev=fd:00 mode=0100644 ouid=0 ogid=0 rdev=00:00 obj=unconfined_u:object_r:user_tmp_t:s0
A primeira linha (bastante longa) mostra o executável, pid e ppid, o que pode ajudar.