Un outil anti-maliciel est installé
Exige l'installation d'un scanner anti-maliciel / anti-rootkit, rkhunter, chkrootkit ou ClamAV (clamscan), pour détecter les logiciels malveillants sur l'hôte.
Vérifié sur ce qui est installé ou enregistré, paquets présents/absents, bases de comptes.
Pourquoi cette règle
Un hôte compromis sert fréquemment à héberger des maliciels, rootkits ou web shells. Un scanner anti-rootkit/anti-maliciel constitue une seconde ligne de défense : il inspecte les binaires, modules noyau et indicateurs de compromission connus pour révéler les infections qui échappent aux contrôles de prévention. Sans scanner, une infection peut persister et se propager sans aucun mécanisme de détection sur la machine elle-même.
Ce que vérifie Pavois
Pavois vérifie l'état effectif en testant si rkhunter, chkrootkit ou clamscan est réellement présent dans le PATH (command -v). Cela confirme que le binaire est véritablement disponible pour lancer une analyse, plutôt que de se fier à une entrée de base de paquets potentiellement obsolète.
describe command('for c in rkhunter chkrootkit clamscan; do command -v $c >/dev/null 2>&1 && { echo ok; exit; }; done; echo ko') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Lancez command -v rkhunter chkrootkit clamscan, au moins un chemin doit s'afficher. Pour confirmer le bon fonctionnement, lancez rkhunter --check --sk ou chkrootkit, ou pour ClamAV mettez à jour les signatures avec freshclam puis clamscan -r --infected /.
Inspecter et investiguer
rkhunter journalise dans /var/log/rkhunter.log ; le démon ClamAV et freshclam journalisent sous /var/log/clamav/. Les exécutions planifiées produisent aussi une sortie cron/mail. Présence du paquet : dpkg -l rkhunter clamav / rpm -q clamav.
Remédiation
Aucune remédiation automatisée n'est fournie, appliquez-la donc manuellement : installez un scanner (apt install rkhunter / dnf install clamav clamav-update), mettez à jour sa base de signatures/propriétés (rkhunter --propupd, ou freshclam pour ClamAV), et planifiez des analyses périodiques via cron ou un timer systemd.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| name | chkrootkit |
|---|---|
| resource | package |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Installer un scanner n'est pas perturbant. Tenez compte du coût opérationnel : le démon ClamAV (clamd) est gourmand en mémoire et les analyses complètes sont intensives en E/S et CPU, planifiez-les en heures creuses. rkhunter est sujet aux faux positifs après des mises à jour légitimes ; rafraîchissez sa base avec rkhunter --propupd après chaque correctif pour éviter la fatigue d'alerte. Ces outils détectent, ils ne suppriment pas le maliciel par eux-mêmes.