RansomWhere
Objective-See · 一款 macOS 实用工具,可检测不受信任进程快速加密文件的行为,并暂停进程供你检查。
Cask安全与隐私Apple 芯片 · Intel
来自 homebrew/cask
近 30 天安装20App榜第 1276
近一年安装506365 天累计
最新版本2.2.08月5日 · 8月5日
下载大小4.6MBarm64 / x86_64 · zip
更新节奏每两周近 30 天 0 个版本
介绍
RansomWhere 是一款 macOS 实用工具,旨在检测常见于勒索软件的行为:某个进程快速创建加密文件。发现可疑进程时,它会暂停该进程并显示提醒,供你检查进程及涉及的文件。
- 提醒中包含进程详情和观察到正在被加密的文件列表,并可查看代码签名信息、VirusTotal 检测结果和进程树。
- 你可以选择允许或阻止被标记的进程,并将任一选择保存为规则,以便后续自动处理;阻止操作会终止已暂停的进程,并阻止该进程之后再次启动。
- 查看、添加或删除规则,并配置包括 notarization mode 和自动更新检查在内的选项。
- 检测依据行为判断:快速创建加密文件的合法软件也可能触发提醒。只有在实际进行加密时才会检测;如果加密速度过慢或未达到工具的判定阈值,也可能不会触发提醒。
使用 brew install --cask ransomwhere 安装。安装需要提升系统权限,并要求授予 Full Disk Access。安装后,请在“系统设置”→“隐私与安全性”→“完全磁盘访问权限”中启用或重新启用它。此版本支持 macOS 10.15 及更高版本;在 Apple 芯片 Mac 上,该 cask 还需要 Rosetta。
来源:RansomWhere · Homebrew cask
新版本 2.2.0 更新内容 8月5日 · OpenNavo 编辑 · AI 翻译
- 变更增加对 macOS 27(测试版)的兼容
- 修复通过提醒创建规则后刷新规则窗口
- 安全要求 XPC 客户端具备有效签名和强化运行时
注意事项
ransomwhere requires full disk access permissions.
Enable or re-enable it in:
System Settings → Privacy & Security → Full Disk Access