Přes iotop zjistíš jen objem dat resp. rychlost. Jestli tě zajímá, co se tam mění, tak použij souborový systém Btrfs a dělej průběžně snapshoty – pak porovnej, co se změnilo. Je to vlastně stejné jako u ransomwaru – když snapshoty zabírají hodně místa nebo dokonce místo na disku dojde, víš, že se děje něco nekalého.
Případně pak ještě AuditD a srtace.