Если его там не слишком часто юзают то можно найти кто кого откуда подсасывает временной порчей найденного файла с sys_open