Si borras accidentalmente un archivo que todavía está abierto por alguna aplicación, puedes hacer lo siguiente:
lsof -n <filename> tail 18105 user 3r REG 252,1 1992 10227733 /home/user/test (deleted)
Las columnas importantes son la segunda (pid del proceso que tiene abierto el archivo) y la cuarta (file descriptor).
Si echamos un vistzo a /proc/$PID/fd/$FILEDESCRIPTOR vemos esto:
[@home]$ ls -la /proc/18105/fd/3 lr-x------ 1 user user 64 Jan 23 10:35 /proc/18105/fd/3 -> /home/user/test (deleted)
Ahí lo tenemos. Ahora sólo tenemos que copiarlo:
cp /proc/18105/fd/3 test
Recuperar archivos con lsof