Dateiintegrität (sec-integrity)
Prüft die Integrität von Systemdateien, erkennt unbekannte Binaries, SUID/SGID-Dateien und ausführbare Dateien in temporären Verzeichnissen.
Konfiguration
| Parameter | Typ | Default | Beschreibung |
|---|
enabled | bool | true | Modul aktivieren/deaktivieren |
check_interval_multiplier | int | 6 | Prüfintervall-Multiplikator (6 x check_interval = 30 Min bei Default) |
system_paths | list | ["/usr/bin", "/usr/sbin", "/usr/local/bin", "/usr/local/sbin"] | Systempfade für Binary-Prüfung |
ignore_paths | list | [] | Pfade ausschließen |
tmp_paths | list | ["/tmp", "/var/tmp"] | Temporäre Verzeichnisse prüfen |
sensitive_dirs | list | ["/etc", "/usr/bin", "/usr/sbin", "/usr/lib"] | Verzeichnisse für Berechtigungsprüfung |
max_find_depth | int | 3 | Maximale Suchtiefe in tmp-Verzeichnissen |
YAML-Beispiel
sec_integrity:
enabled: true
check_interval_multiplier: 6
system_paths:
- "/usr/bin"
- "/usr/sbin"
ignore_paths:
- "/usr/local/bin/custom-tool"
tmp_paths:
- "/tmp"
- "/var/tmp"
Diagnose-Codes
Linux
| Code | Severity | Bedeutung | Empfehlung |
|---|
| 7300 | 0 | Keine Integritätsprobleme erkannt | — |
| 7301 | 1 | Binary gehört zu keinem Paket | Herkunft prüfen |
| 7302 | 1 | Neue SUID/SGID-Datei gefunden | SUID-Bit prüfen, ggf. entfernen |
| 7303 | 1 | Welt-beschreibbare Datei in sensiblem Verzeichnis | Berechtigungen einschränken |
| 7304 | 1 | Datei ohne gültigen Eigentümer (verwaiste UID/GID) | Eigentümer setzen oder Datei entfernen |
| 7305 | 2 | Ausführbare Datei in temporärem Verzeichnis | Datei untersuchen und entfernen |
Windows
| Code | Severity | Bedeutung | Empfehlung |
|---|
| 8300 | 0 | Keine Integritätsprobleme erkannt | — |
| 8301 | 2 | SFC/CBS meldet Systemdatei-Korruption | sfc /scannow ausführen |
| 8302 | 1 | Systemdatei verändert (Hash-Abweichung) | Datei verifizieren |
| 8303 | 1 | Unsignierte Datei in System32 | Herkunft prüfen |
| 8304 | 1 | Alternate Data Stream (ADS) an Datei | ADS prüfen und ggf. entfernen |
| 8305 | 2 | Ausführbare Datei in temporärem Verzeichnis | Datei untersuchen und entfernen |
- Linux: Nutzt
dpkg -S/rpm -qf für Paketprüfung, find für SUID/tmp-Scan.
- Windows: Nutzt SFC-Logs, Authenticode-Signaturprüfung, NTFS ADS-Erkennung.