strace показывает syscalls процесса (открытия файлов, сеть, errno); lsof — открытые файлы/сокеты — вместе объясняют permission, deleted-but-open логи и «висит на connect».
Разбор
strace -p PID -f -e file осторожно на проде (overhead).
lsof -p PID, lsof +L1 — удалённые но открытые файлы.
lsof -i :443 — кто держит порт.
Альтернативы легче: perf, eBPF/bpftrace при частых инцидентах.