RansomWhere (читается «ransom-where» - игра слов «вымогатель-где») - утилита от Objective-See для защиты от ransomware (программ-шифровальщиков) на macOS.
Как работает ransomware:
1. Заражает Mac (через троян, фишинг, эксплойт)
2. Тихо начинает массово шифровать ваши файлы (документы, фото, видео)
3. Когда всё зашифровано - показывает экран «заплатите 1 BTC чтобы получить ключ»
Как работает RansomWhere:
- Отслеживает необычно быструю запись в файлы пользователя
- Если процесс начинает менять много файлов в секунду - это red flag
- Замораживает этот процесс и спрашивает: разрешить или нет?
- Если это легальная программа (распаковка архива, конвертация) - разрешаете
- Если незнакомая - блокируете и расследуете
Защищает:
- Файлы в ~/Documents, ~/Desktop, ~/Pictures, ~/Movies, ~/Music
- Файлы любой программы пользователя
- Не защищает системные папки (там SIP)
Сценарии:
- Подцепили pirated software с трояном-шифровальщиком
- Открыли подозрительное вложение из email
- Зашли на скомпрометированный сайт
RansomWhere останавливает процесс до того как зашифровано всё. Можно потерять несколько файлов, но не библиотеку 10 лет.
Сравнение:
- vs Time Machine (ваш бэкап!) - Time Machine восстановит после атаки. RansomWhere предотвратит. Используйте оба.
- vs Malwarebytes - Malwarebytes сигнатурный (ловит известные вирусы). RansomWhere поведенческий (ловит новые)
Бесплатно. Использовать вместе с регулярными бэкапами Time Machine.
Скачать: /programs/ransomwhere