Сделать следующее
в файле конфигурации пула
Код: Выделить всё
/usr/local/brainycp/src/compiled/php5/php-fpm.d/brainy.conf
в конец добавить две строки
Код: Выделить всё
access.log = /var/log/php-fpm/www-access.log
access.format = "%R - %u %t \"%m %r%Q%q\" %s %f %{mili}d %{kilo}M %C%%"
в файле конфигурации пула
Код: Выделить всё
/usr/local/brainycp/src/compiled/php5/php-fpm.d/brainyservice.conf
в конец добавить две строки
Код: Выделить всё
access.log = /var/log/php-fpm/www-access.log
access.format = "%R - %u %t \"%m %r%Q%q\" %s %f %{mili}d %{kilo}M %C%%"
перезапустить сервис панели
запустить сервис
дать команду с терминала с правами рута
Код: Выделить всё
auditctl -a always,exit -F path=/var/brainycp/data/users/noc -S unlink -S unlinkat -S rename -S renameat -k delete_php
я указал пользователя noc для примера. Вы указываете своего который со временем исчезает
Проверяете что правило активно
Ждете когда пользователь исчезнет
Смотрите время и дату когда сработало правило
Идете в новый лог и ищете там ДАТА-ВРЕМЯ, которое вам покажет ausearch
Код: Выделить всё
grep "ДАТА-ВРЕМЯ" /home/sasha/log/php-fpm/www-access.log
Это должно помочь найти скрипт который хулиганит