Apenas desta saída, não é possível determinar qual programa chama o comando mkdir
.
Se você tiver contabilidade do processo BSD , o seguinte comando mostra qual programa tinha o PID 24114:
dump-acct /var/log/account/pacct | awk -F '|' '$10 ~ / 24114 / {print}'
Isso provavelmente é sh
. A coluna 10 (com |
como separador) contém o PID do processo gravado seguido por seu PPID, portanto repita a pesquisa com o PPID para ver qual programa invocou sh
e assim por diante. Você também pode saber a que horas o processo foi iniciado, o que pode ajudar a descobrir qual tarefa do cron era essa.
Somente com o auditd, é necessário registrar não apenas a chamada mkdir
, mas todos os acessos a esse diretório, para gravar os comandos que mudam para o diretório ou acessam os arquivos nele contidos. Se o diretório for criado, mas nada mais acessá-lo, não acho que o auditd sozinho seja suficiente para descobrir isso.