最近有同事问我说他有个现场环境,经常会丢失业务文件,每天都出现,几百个里面丢失1到两个. 为了解决这个问题,我让他布置audit,具体可以man一下auditctl. 过了一天,他说audit.log中抓到了,知道是某个pid做的动作,但是由于该pid是瞬间的,无法知道是谁干的,只知道是调用rm干的. 然后,我file查看一下rm的属性. file /usr/bin/rm /usr/bin/rm: ELF -bit LSB executable, x86-, version (SYSV), dy