防毒攔截 737 次的破案筆記:三類檔案,三個家
2026-07-25 ・ 本機資安與工具開發 ・ 來源:自家工具 WAL 開單(已結案)
背景與結果:自家影片下載工具的資料庫檔 data.db 被防毒軟體的勒索軟體防護連續攔截 737 次,記帳資料整整凍結一天。破案結果:不是誤報也不是病毒——是執行時資料住錯地方。把資料庫遷到 macOS 正規位置(Application Support)後零攔截結案,並收斂出一條通用規則:三類檔案、三個家。
收穫與地雷
1|防毒的記帳會記給「殼」後面的本尊
Before(問題)警示寫「Xcode.app 嘗試變更 data.db」,完全看不懂——工具明明是 Python 寫的。
After(效益與做法)/usr/bin/python3 只是殼,真正的直譯器住在 Xcode.app 裡(xcode-select 指向),防毒記帳記給本尊。歸因第一步=先查執行鏈,再判斷是誰在寫檔。
2|用「指紋」判讀攔截類型
Before(問題)每次被攔都當新案件從頭猜,耗時又容易誤判。
After(效益與做法)勒索軟體防護的指紋很固定:寫新檔放行、改既有檔必擋。同指紋直接歸類(本案與先前多個工具的攔截同源),判讀從小時級變秒級。
3|三類檔案三個家
Before(問題)什麼檔案都丟 ~/Documents——那正是防勒索保護區,資料庫這種高頻改寫的檔必中彈。
After(效益與做法)執行時資料(DB/狀態檔)→ Application Support;給人看的產出(影片/逐字稿,寫新檔安全)→ Documents;程式與工作紀錄 → repo。位置對了,零白名單也相安無事。
4|程式不硬碰保護區
Before(問題)想用程式把舊資料庫搬走,結果連複製後的刪除、shell 的 mv 都被擋。
After(效益與做法)遷移邏輯改成「只複製、不刪除」,殘檔留給人用 Finder 處理。跟保護機制對抗不如順著它設計——這就是結構解,不是白名單解。