想知道macOS能够在无需第三方软件帮助下检测和清除哪些恶意软件吗?苹果公司持续为Mac内置的XProtect安全套件添加新的恶意软件检测规则。虽然大多数规则名称都经过混淆处理,但通过逆向工程技术,安全研究人员可以将它们映射到行业通用名称。
在这篇感恩节更新版的安全专题中,我重新审视了2024年5月开始研究的内容。由于苹果公司持续为XProtect套件添加新模块以应对最新的恶意软件趋势,我预计这个专栏将持续更新。以下是您的Mac能够自主检测和清除的恶意软件类型。
XProtect发展历程
XProtect于2009年作为macOS X 10.6 Snow Leopard的一部分首次推出。最初,它只能检测安装文件中的恶意软件并向用户发出警告。然而,XProtect最近已经显著进化。2022年4月,长期使用的恶意软件清除工具(MRT)退役,促使更强大的原生反恶意软件组件XProtectRemediator(XPR)的出现,负责检测和清除Mac上的威胁。
XProtect套件利用基于Yara签名的检测技术来识别恶意软件。Yara是一个广泛采用的开源工具,基于代码或元数据中的特定特征和模式来识别文件(包括恶意软件)。Yara规则的优势在于任何组织或个人都可以创建和使用自己的规则,包括苹果公司。
截至macOS 15 Sequoia,XProtect套件包含三个主要组件,协同工作保护Mac系统安全。
签名映射挑战
不幸的是,苹果在XProtect中主要使用通用的内部命名方案来混淆常见恶意软件名称。虽然这样做有充分的理由,但这使得那些想要确切了解XProtect能够识别哪些恶意软件的用户面临挑战。
例如,一些Yara规则被赋予更明显的名称,如XProtect_MACOS_PIRRIT_GEN,这是用于检测Pirrit广告软件的签名。然而,在XProtect中,您主要会发现更通用的规则,如XProtect_MACOS_2fc5997和只有苹果工程师才知道的内部签名,如XProtect_snowdrift。这就是Phil Stokes和Alden等安全研究人员发挥作用的地方。
Sentinel One Labs的Phil Stokes在GitHub上管理着一个便捷的存储库,将苹果使用的这些混淆签名映射到供应商使用的更常见名称,这些名称可以在VirusTotal等公共恶意软件扫描器中找到。此外,Alden最近在理解XPR工作原理方面取得了重大进展,从其扫描模块二进制文件中提取了Yara规则。
XProtect Remediator的25个扫描模块
虽然XProtect应用程序本身只能检测和阻止威胁,但清除工作需要依靠XPR的扫描模块。目前,我们可以识别当前版本XPR(v156)中25个清除器中的23个,用于保护您的计算机免受恶意软件侵害。几乎所有模块都使用苹果内部命名方案,在运行扫描或执行清除时不会通知用户。
这些模块涵盖了从广告软件到高级持续性威胁的各种恶意软件类型,包括著名的Pirrit广告软件、各种木马程序、浏览器劫持程序以及其他常见的Mac平台威胁。苹果通过定期更新这些检测模块,确保Mac用户能够抵御不断演变的网络安全威胁。
Q&A
Q1:XProtect是什么?它与第三方安全软件有什么区别?
A:XProtect是苹果公司自2009年起内置在macOS中的安全套件,能够自动检测和清除恶意软件,无需用户安装第三方安全软件。它使用Yara签名检测技术,并在2022年后增加了XProtectRemediator组件来主动清除威胁。
Q2:为什么苹果要混淆XProtect中的恶意软件名称?
A:苹果使用通用的内部命名方案来混淆常见恶意软件名称是出于安全考虑。例如,将明显的恶意软件名称改为XProtect_MACOS_2fc5997这样的通用规则名,或使用XProtect_snowdrift这样只有苹果工程师才知道的内部签名。
Q3:XProtect Remediator目前能检测多少种恶意软件?
A:根据最新的XProtect Remediator版本(v156),该系统包含25个扫描模块,安全研究人员目前已经识别出其中23个模块的具体功能。这些模块涵盖从广告软件到高级威胁的各种恶意软件类型,且会定期更新。
好文章,需要你的鼓励
多年来,初创公司依赖传统营销手册制定市场策略,但AI正在改变这一现状。GTMfund合伙人表示,AI让企业能够以更少资源实现更多目标。谷歌云营销副总裁强调,虽然AI提升了效率,但营销专业知识仍不可或缺。OpenAI初创企业负责人发现,许多公司已将AI融入营销策略,通过个性化和精准定位获得竞争优势。AI工具在潜客开发和入站营销资质评估方面表现突出,企业招聘策略也从专业技能转向好奇心和适应能力。
加州大学伯克利分校等机构研究团队发布突破性AI验证技术,在相同计算预算下让数学解题准确率提升15.3%。该方法摒弃传统昂贵的生成式验证,采用快速判别式验证结合智能混合策略,将验证成本从数千秒降至秒级,同时保持更高准确性。研究证明在资源受限的现实场景中,简单高效的方法往往优于复杂昂贵的方案,为AI系统的实用化部署提供了重要参考。
贝尔金推出多款Qi2无线充电产品,包括3合1充电支架、8K容量充电宝、折叠式MagSafe支架等。3合1充电支架支持iPhone、AirPods和Apple Watch同时充电,售价77美元。8K充电宝配备支架功能,提供28小时续航。还有便携折叠充电支架、10000mAh移动电源和108W四口充电器等产品,网络星期一期间享受30-50%折扣优惠。
香港中文大学研究团队开发了BesiegeField环境,让AI学习像工程师一样设计机器。通过汽车和投石机设计测试,发现Gemini 2.5 Pro等先进AI能创建功能性机器,但在精确空间推理方面仍有局限。研究探索了多智能体工作流程和强化学习方法来提升AI设计能力,为未来自动化机器设计系统奠定了基础。