XProtect en EICAR
Na een discussie gisteren met een kennis over de beveiliging van OS X dacht ik eraan om het functioneren van XProtect even te testen (MBP met OSX 10.10.3)
Ik heb het bestand EICAR.com kunnen downloaden van de site van eicar (http://www.eicar.org/85-0-Download.html)
Ik kan het bestand eidar.com echter normaal openen met TextEdit; geen enkele melding van XProtect.
Heeft iemand een idee hoe dit komt?
Ik heb het bestand EICAR.com kunnen downloaden van de site van eicar (http://www.eicar.org/85-0-Download.html)
Ik kan het bestand eidar.com echter normaal openen met TextEdit; geen enkele melding van XProtect.
Heeft iemand een idee hoe dit komt?
Log In of Registreer om te reageren.
Reacties
Dit bijvoorbeeld had ik verwacht:
https://discussions.apple.com/thread/5360983
http://www.cnet.com/news/what-is-the-eicar-testfile/
Dit was voor mij voldoende om aan te nemen dat Xprotect eicar zou detecteren.
Noteer overigens dat ik eicar.com met TextEdit geopend heb (zoals beschreven in link hierboven)
Ik heb op een (virtueel) testsysteem even Sophos voor OSX geïnstalleerd, die detecteert het wel
Als jij een ander mannier kent (en ik twijfel er eigenlijk niet aan dat het zo is) om te weten of Xprotect werkt en de lijst up-to-date is dan verneem ik dat graag.
Ik ben even op zoek gegaan naar Protest.plist en die dateert inderdaad van 21 maart en bevat eicar.
Nu blijft mijn vraag: waarom wordt deze niet gedetecteerd bij opening van het bestand?
Kan je me nog even verder helpen?
Description
OSX.eicar.com.i
Matches
Identity
M5WFbOgfK3OC3ucmAveYtkLxQUA=
MatchFile
NSURLNameKey
eicar.com
MatchType
Match
http://www.eicar.org/download/eicar.com
Als ik de link probeer te downloaden in Firefox, krijg ik een waarschuwing in mijn browser (zie plaatje hieronder). Het bestand komt ook niet in mijn downloadmap te staan.
Opvallend is dat als ik de link in Safari download, het bestand wél in mijn downloadmap komt te staan, en ik het ook gewoon kan openen in TextEdit.
Is er een wijze om te testen of na te zien of Xprotect wel degelijk actief is en zijn werk doet?
Voorbeeld: