Skip to content

Glossar

.LastGKReject

Eine Property List, die syspolicyd schreibt, wenn Gatekeeper ein Objekt ablehnt. Sie hält nur die letzte Ablehnung fest.

.LastGKReject ist eine Property List, die syspolicyd schreibt, wenn Gatekeeper ein Objekt ablehnt (PolicyEngine::recordFailure in Apples quelloffenem Security-Code). Ältere Apple-Quellen legen sie unter /var/db/.LastGKReject ab, aktuelle unter /var/db/SystemPolicyConfiguration/.LastGKReject. Nur die letzte Ablehnung bleibt erhalten, und die Datei muss nicht existieren.

Das QUARANTINE-Plugin von mac_apt liest die Schlüssel TimeStamp, BookmarkData (ein Lesezeichen auf das abgelehnte Objekt, aus dem sich Pfad und Volume ergeben) und XProtectMalwareType. Für den letzten Schlüssel werden folgende Werte berichtet, die mac_apt Patrick Wardle zuschreibt: 2 unsignierte App/Programm, 3 verändertes Bundle, 5 signierte App und 7 veränderte App. Apple dokumentiert sie nicht. Siehe .LastGKReject und Gatekeeper-Spuren.