BlockBlock - утилита от Objective-See (Patrick Wardle) для отслеживания попыток программ прописаться в автозагрузку macOS. Большинство вредоносного ПО пытается стать «персистентным» - чтобы запускаться при каждом старте системы. BlockBlock ловит эти попытки.
Что отслеживает:
- LaunchAgents и LaunchDaemons (стандартные методы автозагрузки)
- Login Items
- Cron jobs
- Расширения ядра (kext) - устаревшие
- Системные расширения (новые)
- Browser extensions
- Загрузчик и init-скрипты
Как работает:
1. Программа пытается записать .plist в ~/Library/LaunchAgents/ или подобное место
2. BlockBlock в реальном времени показывает уведомление: «Программа X пытается прописаться в автозагрузку»
3. Вы решаете: Allow или Block
4. Если это легитимная программа (Slack, Telegram) - разрешаете. Если незнакомая - блокируете
Зачем нужно:
- Раннее обнаружение malware - до того как заразит систему
- Контроль bloat - какие программы стали постоянными резидентами без вашего ведома
- Аудит системы - кто что запускает на вашем Mac
Сценарий обнаружения вируса:
- Скачали с торрента «крякнутую» программу
- Запустили - на вид всё нормально
- BlockBlock показывает: «Suspicious LaunchDaemon trying to install: com.adware.update»
- Блокируете - вирус не закрепляется в системе
Сравнение:
- vs KnockKnock (тоже от Objective-See) - KnockKnock сканирует уже установленные persistence-точки. BlockBlock работает в реальном времени.
- Используются вместе - KnockKnock для аудита, BlockBlock для предотвращения
Бесплатно, open-source.
Скачать: /programs/blockblock