macOS bringt mit XProtect einen eigenen Schutz gegen Schadsoftware mit. Er blockiert gefährliche Programme und kann auch Infektionen beseitigen. Das geschieht weitgehend im Hintergrund, ohne dass Anwender einen Virenscanner installieren müssen.
Was ist XProtect?
XProtect gehört fest zu macOS. Der Name steht heute für mehrere Funktionen zur Erkennung und Bekämpfung von Schadsoftware. Dazu zählt auch XProtect Remediator, der bereits vorhandene Infektionen aufspürt. XProtect schützt damit sowohl vor dem Start gefährlicher Software als auch nach einer Infektion. Eine technische Untersuchung von FFRI Security beschreibt dieses Zusammenspiel.
Wie passt XProtect zu den anderen Schutzfunktionen?
macOS setzt auf mehrere Schutzschichten. Gatekeeper prüft beim Öffnen heruntergeladener Apps unter anderem deren Herkunft und Unversehrtheit. Dazu kommt Apples Notarisierung: Entwickler reichen ihre Software bei Apple zur Prüfung auf bekannte Schadsoftware ein. Eine Freigabe ist allerdings keine Garantie, dass eine App dauerhaft harmlos bleibt.
Während Gatekeeper den Zugang kontrolliert, sucht XProtect nach Schadsoftware und kann gegen bestehende Infektionen vorgehen. Weitere Funktionen begrenzen die Möglichkeiten laufender Programme. Apps aus dem App Store laufen in einer Sandbox, die ihren Zugriff einschränkt. Zugriffsrechte schützen etwa Kamera, Mikrofon und persönliche Dateien. Diese Aufgaben ergänzen sich. Eine App kann unerwünschtes Verhalten zeigen, obwohl sie die ersten Prüfungen bestanden hat. Apple erklärt Gatekeeper und den Schutz laufender Apps.
Wie erkennt XProtect Schadsoftware?
Ein wichtiger Baustein sind Signaturen. Damit sind Erkennungsregeln gemeint, die typische Merkmale von Schadsoftware beschreiben. XProtect verwendet dafür unter anderem YARA. Solche Regeln suchen beispielsweise nach bestimmten Texten oder Mustern im Programmcode. Sie müssen nicht auf eine einzige Datei passen. So lassen sich auch verwandte Varianten erkennen. Die YARA-Projektseite erläutert das Prinzip.
Apple nennt als Prüfanlässe den ersten App-Start, Änderungen an einer App und aktualisierte Signaturen. Erkennt XProtect bekannte Schadsoftware, blockiert es diese, verschiebt sie in den Papierkorb und informiert den Anwender. Apples Sicherheitsdokumentation beschreibt diese Prüfungen.
Was passiert bei einer bereits vorhandenen Infektion?
Dafür ist XProtect Remediator zuständig. Seine Prüfmodule suchen regelmäßig im Hintergrund nach bestimmten Schadprogrammen. Sie können gefundene Schädlinge entfernen und laufende schädliche Prozesse beenden. Dafür muss der Anwender die betroffene App nicht erneut öffnen. Die Untersuchung von FFRI Security zeigt, dass die Module gezielt gegen verschiedene Malware-Familien vorgehen.
Das Entfernen eines Schädlings macht bereits entstandenen Schaden allerdings nicht automatisch rückgängig. Gestohlene Daten bleiben gestohlen. Ein bestätigter Befall kann deshalb weitere Schritte erfordern, etwa das Ändern betroffener Passwörter.
XProtect enthält außerdem eine Verhaltenserkennung für unbekannte Schadsoftware. Apple nutzt die gewonnenen Erkenntnisse auch, um Erkennungsregeln und den Schutz von macOS zu verbessern. Quelle: Apple.
Hat Apple einen „Kill-Switch“?
Apple kann Entwicklerzertifikate widerrufen und zuvor freigegebene Apps nachträglich sperren. macOS erhält solche Sperrinformationen im Hintergrund. Gatekeeper kann dann einen weiteren Start verhindern. Parallel kann Apple neue XProtect-Regeln verteilen.
Als „Kill-Switch“ lässt sich das im weiteren Sinne bezeichnen. Es ist aber kein sofortiger Ausschalter für jeden laufenden Schädling. Sperrinformationen müssen den Mac erreichen und dort wirken. Für bestehende Infektionen kommt zusätzlich die Entfernung durch XProtect infrage. Apple beschreibt seine Reaktion auf neue Malware.
Kommen Updates auch ohne ein macOS-Update?
Ja. XProtect erhält neue Schutzdaten unabhängig von regulären macOS-Updates. Der Mac installiert die entsprechenden Hintergrundupdates standardmäßig automatisch. Dafür braucht er eine Internetverbindung. Ein Wechsel auf die nächste macOS-Version ist für solche Schutzdaten nicht grundsätzlich erforderlich. Apple erläutert die Hintergrundupdates.
Nach Apples Sicherheitsdokumentation prüft macOS standardmäßig täglich auf XProtect-Updates. Informationen über widerrufene Freigaben werden häufiger verteilt.
Diese Schutzdaten ersetzen jedoch keine Updates des Betriebssystems. Neue Erkennungsregeln schließen keine Sicherheitslücken in macOS oder in anderen Apps.
Muss der Anwender etwas tun?
XProtect muss weder installiert noch für jede Prüfung gestartet werden. Sinnvoll ist ein Blick in die Einstellungen für automatische Updates. Unter „Systemeinstellungen ? Allgemein ? Softwareupdate“ finden sich die Optionen hinter der Infotaste neben „Automatische Updates“.
In macOS Tahoe 26 heißt die passende Option „Systemdatendateien und Sicherheitsupdates installieren“. In manchen älteren Versionen lautet sie „Sicherheitsmaßnahmen und Systemdateien installieren“. Sie sollte eingeschaltet bleiben. Apple nennt die jeweiligen Bezeichnungen in seiner Anleitung zu Hintergrundupdates.
Auch macOS und die verwendeten Apps sollten aktuell bleiben. Warnungen vor Schadsoftware sind ein Anlass zur Prüfung, keine lästige Hürde beim Installieren.
Ist XProtect ein klassisches Antivirusprogramm?
Im Kern ja: Erkennen, Blockieren und Entfernen von Schadsoftware sind typische Aufgaben eines Antivirusprogramms. Apple bezeichnet XProtect entsprechend als eingebaute Antivirustechnik.
Die Bedienung unterscheidet sich jedoch von vielen separaten Virenscannern. XProtect arbeitet weitgehend unsichtbar. Klassische Schutzprogramme bieten oft manuell gestartete Prüfungen, Berichte und weitere Schutzfunktionen. Dazu können etwa Filter gegen Phishing gehören. Für den alltäglichen Gebrauch ist XProtect jedoch ausreichend. Gerade die Unabhängigkeit vom Anwender ist ein Vorteil, denn der Anwender könnte mit der Zeit nachlässig werden oder falsche Entscheidungen treffen.
Quellen:
Apple: Protecting against malware in macOS
Apple: Gatekeeper and runtime protection in macOS
Apple: Informationen zu Hintergrundupdates in macOS
FFRI Security: XUnprotect – Reverse Engineering macOS XProtect Remediator
YARA: Projektbeschreibung
AV-Comparatives: Mac Security Report 2023 (Funktionsvergleich)
Apple: Protecting app access to user data