Glossaire
.LastGKReject
Une liste de propriétés écrite par syspolicyd quand Gatekeeper refuse un élément. Seul le dernier rejet est conservé.
.LastGKReject est une liste de propriétés écrite par syspolicyd lorsque Gatekeeper refuse un élément (PolicyEngine::recordFailure dans le code open source Security d’Apple). Les anciennes sources d’Apple la placent dans /var/db/.LastGKReject, les sources actuelles dans /var/db/SystemPolicyConfiguration/.LastGKReject. Seul le dernier rejet est conservé, et le fichier peut ne pas exister du tout.
Les clés lues par le plugin QUARANTINE de mac_apt sont TimeStamp, BookmarkData (un signet vers l’élément rejeté, qui donne son chemin et son volume) et XProtectMalwareType. Les valeurs rapportées pour cette dernière, que mac_apt attribue à Patrick Wardle, sont 2 application/programme non signé, 3 bundle modifié, 5 application signée et 7 application modifiée ; Apple ne les documente pas. Voir .LastGKReject et les traces de Gatekeeper.