Auditdistd está usando o sandbox. Para garantir que nenhuma memória vaze de um pai para o processo filho, em vez de apenas fork (2), ele também executa o binário auditdistd. O argumento 'proto' é passado para permitir que o comando recém-executado saiba que está sendo um processo filho.