← Toutes les règles
SOCLE-CLD-GEN-060// Hardening (posture)moyenneétat d’inventaire

Un outil anti-maliciel est installé

Exige l'installation d'un scanner anti-maliciel / anti-rootkit, rkhunter, chkrootkit ou ClamAV (clamscan), pour détecter les logiciels malveillants sur l'hôte.

Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.

Un PASS prouve✓ actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Debian 12CIS 1.1.0Debian 13CIS 1.0.0FedoraRHEL 10 / Rocky 10 / AlmaLinux 10RHEL 8 / Rocky 8 / AlmaLinux 8CIS 4.0.0RHEL 9 / Rocky 9 / AlmaLinux 9CIS 2.0.0Ubuntu 22.04CIS 3.0.0Ubuntu 24.04CIS 1.0.0Ubuntu 26.04

Pourquoi cette règle

Un hôte compromis sert fréquemment à héberger des maliciels, rootkits ou web shells. Un scanner anti-rootkit/anti-maliciel constitue une seconde ligne de défense : il inspecte les binaires, modules noyau et indicateurs de compromission connus pour révéler les infections qui échappent aux contrôles de prévention. Sans scanner, une infection peut persister et se propager sans aucun mécanisme de détection sur la machine elle-même.

Ce que vérifie Pavois

Pavois vérifie l'état effectif en testant si rkhunter, chkrootkit ou clamscan est réellement présent dans le PATH (command -v). Cela confirme que le binaire est véritablement disponible pour lancer une analyse, plutôt que de se fier à une entrée de base de paquets potentiellement obsolète.

describe command('for c in rkhunter chkrootkit clamscan; do command -v $c >/dev/null 2>&1 && { echo ok; exit; }; done; echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Lancez command -v rkhunter chkrootkit clamscan, au moins un chemin doit s'afficher. Pour confirmer le bon fonctionnement, lancez rkhunter --check --sk ou chkrootkit, ou pour ClamAV mettez à jour les signatures avec freshclam puis clamscan -r --infected /.

Inspecter et investiguer

rkhunter journalise dans /var/log/rkhunter.log ; le démon ClamAV et freshclam journalisent sous /var/log/clamav/. Les exécutions planifiées produisent aussi une sortie cron/mail. Présence du paquet : dpkg -l rkhunter clamav / rpm -q clamav.

Remédiation

Aucune remédiation automatisée n'est fournie, appliquez-la donc manuellement : installez un scanner (apt install rkhunter / dnf install clamav clamav-update), mettez à jour sa base de signatures/propriétés (rkhunter --propupd, ou freshclam pour ClamAV), et planifiez des analyses périodiques via cron ou un timer systemd.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

namechkrootkit
resourcepackage
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Installer un scanner n'est pas perturbant. Tenez compte du coût opérationnel : le démon ClamAV (clamd) est gourmand en mémoire et les analyses complètes sont intensives en E/S et CPU, planifiez-les en heures creuses. rkhunter est sujet aux faux positifs après des mises à jour légitimes ; rafraîchissez sa base avec rkhunter --propupd après chaque correctif pour éviter la fatigue d'alerte. Ces outils détectent, ils ne suppriment pas le maliciel par eux-mêmes.

0