Skip to content

Glossaire

XProtect

Le contrôle anti-malware intégré d’Apple, l’un des tests que Gatekeeper applique au premier lancement d’un code en quarantaine.

XProtect est le contrôle anti-malware intégré d’Apple. C’est l’un des tests que Gatekeeper effectue, avec la signature, le Developer ID et la notarisation, lorsqu’un code en quarantaine est lancé pour la première fois.

Dans les traces de provenance des téléchargements, XProtect apparaît surtout via .LastGKReject, dont la clé XProtectMalwareType enregistre une catégorie pour le dernier élément rejeté. Les valeurs rapportées, que mac_apt attribue à Patrick Wardle et qu’Apple ne documente pas, sont 2 application/programme non signé, 3 bundle modifié, 5 application signée et 7 application modifiée. Malgré le nom de la clé, plusieurs d’entre elles décrivent l’état de la signature plutôt qu’une famille de malware précise. Voir .LastGKReject et les traces de Gatekeeper.