Respondendo a minha própria pergunta. Foi uma questão de assinatura que levou a um tal impacto no desempenho. Não tenho certeza se as versões mais recentes têm algum meio de informar os usuários finais.
O que eu suspeito é o binário samhain e o samhainrc / samhain_file não foi assinado corretamente ou com a mesma chave e isso fez com que o samhain enlouquecesse comendo CPU inteira.
Além disso, não há outra razão pela qual em uma instalação (algum outro cara fez) funciona e e nova instalação (o que eu fiz) não.
Isso pode ajudar em alguns casos, mas não em todos. Eu me demiti, mas a questão reaparece.