Что такое rapportd
rapportd это легитимный системный демон Apple, который поставляется вместе с macOS. Это не вредоносное ПО, не рекламное ПО и не то, что вы установили случайно. В текущих версиях macOS двоичный файл находится по пути /usr/libexec/rapportd, он подписан кодом Apple и запускается автоматически системой, а не вами.
Его задача, Continuity, семейство функций, которые позволяют вашему Mac, iPhone, iPad и Apple Watch вести себя как единый набор устройств. Обычно сюда входят Handoff (начать письмо на iPhone, закончить его на Mac), Universal Clipboard (скопировать на одном устройстве, вставить на другом), пересылка звонков и SMS, Instant Hotspot, Continuity Camera, Continuity Markup and Sketch и Auto Unlock с Apple Watch. Не каждая из этих функций работает именно через rapportd, но все они опираются на одну и ту же идею: вашим устройствам нужно знать, что другие рядом и не спят.
Именно эту часть и выполняет rapportd. Он сообщает о присутствии вашего Mac находящимся поблизости устройствам Apple, вошедшим в тот же Apple Account, и в ответ слушает их объявления, используя Bluetooth Low Energy и peer-to-peer Wi-Fi (Apple Wireless Direct Link, или AWDL). Соединения, которые он устанавливает, локальные и идут между вашими собственными устройствами, а не к удалённому серверу, принадлежащему кому-то ещё.
Поскольку обнаружение должно работать в обе стороны, rapportd не только подключается наружу. Он ещё и ждёт, когда подключатся к нему. Именно из-за этой детали он появляется в диалогах брандмауэра гораздо чаще, чем любой другой демон Apple.
Почему вы внезапно начинаете это видеть
Самая частая причина, это включение встроенного брандмауэра macOS. Брандмауэр macOS фильтрует входящие соединения, поэтому при его включении система начинает спрашивать о каждом процессе, который хочет их слушать. rapportd почти всегда один из первых, кто поднимает руку, что вызывает диалог, который ищут пользователи: хотите ли вы, чтобы приложение rapportd принимало входящие сетевые соединения?
Ничего не пошло не так, когда это появляется. rapportd делал ровно то же самое накануне. Что изменилось, теперь брандмауэр стоит между ним и вашими другими устройствами и спрашивает вас о решении, которое ранее принималось тихо macOS. Такой же запрос может появиться после обновления macOS, поскольку обновлённый бинарный файл по сути является новым бинарным файлом с точки зрения списка разрешённых приложений брандмауэра.
Второй способ, Activity Monitor. rapportd отображается в списке процессов под вашей учётной записью, обычно с незначительным использованием CPU и небольшим, стабильным потоком сетевой активности. На вкладке Network обычно видно, что счётчики пакетов медленно растут, а объёмы данных измеряются в килобайтах, а не в мегабайтах, потому что трафик обнаружения по замыслу мал.
Третий способ, сторонний сетевой монитор или исходящий брандмауэр, который покажет rapportd, устанавливающего локальные соединения в вашей сети. Опять же, это ожидаемое поведение для службы обнаружения устройств.
Является ли rapportd вредоносным ПО и как проверить это самостоятельно
Нет. rapportd, это собственный код Apple и часть стандартной установки macOS. Причина, по которой всё ещё важно знать, как это проверить, в том, что называть вредоносный бинарный файл в честь знакомого системного процесса, это проверенная, хорошо знакомая техника, поэтому привычка проверять хороша даже тогда, когда ответ успокаивает.
Первая проверка, расположение. Демон Apple находится в /usr/libexec, системной папке, защищённой System Integrity Protection, что означает, что обычное программное обеспечение не может записать туда замену. В Activity Monitor вы можете дважды щёлкнуть по процессу и просмотреть его открытые файлы и порты, чтобы увидеть, откуда он запущен. Процесс, который называет себя rapportd и находится в вашей домашней папке, в папке Downloads или в приватной папке поддержки какого-либо приложения, не является демоном Apple и заслуживает внимания.
Вторая проверка, подпись кода. macOS поставляется с инструментом командной строки codesign, и запрос к нему с отображением информации о подписи бинарного файла /usr/libexec/rapportd покажет орган, выдавший подпись. Для настоящего системного компонента Apple вы должны увидеть собственный орган подписи Apple и корневой сертификат Apple в этой цепочке, а не имя стороннего разработчика и не временную или отсутствующую подпись. Если вы предпочитаете не использовать Terminal, комбинация правильного пути и процесса, который Activity Monitor показывает маленьким и бездействующим, уже является сильным подтверждением.
Третья проверка, поведение. Настоящий rapportd ведёт себя тихо. Длительная высокая загрузка CPU или интенсивная постоянная передача данных необычны и стоит их проверить, хотя, как объясняется в следующем разделе, обычно причина обыденная, а не зловредная.
Разрешить это или заблокировать?
Честный компромисс узок. Если вы отклоняете входящие соединения rapportd, вы теряете функции Continuity, которые зависят от обнаружения ваших устройств друг другом, и ничего больше. Ваш Mac загружается, просматривает веб-страницы, синхронизирует iCloud, получает почту и запускает приложения точно так же, как и раньше. Нет никаких проблем с безопасностью при отклонении этого соединения и никаких проблем со стабильностью.
Итак, решение сводится к тому, используете ли вы эти функции. Если Handoff, Universal Clipboard, Instant Hotspot или разблокировка Mac с помощью Apple Watch, часть вашей работы, разрешите их. Если вы никогда сознательно не использовали ни одну из них, или у вас есть только одно устройство Apple, отказ от них ничего не стоит.
Однако есть более чистый способ, чем блокировать его через брандмауэр. Блокировка на уровне брандмауэра оставляет функции включёнными, одновременно тихо нарушая механизм, на который они полагаются, что со временем может привести к запутанным состояниям наполовину работающих функций. Отключение функции на источнике, более аккуратный способ: в последних версиях macOS переключатель Handoff находится в System Settings в разделе General, в разделе AirDrop and Handoff. Выключите его, и система перестанет запрашивать rapportd выполнять работу изначально.
Высокая нагрузка на CPU или необычно постоянная активность сети со стороны rapportd, отдельная проблема и обычно связана с циклом обнаружения устройства, а не с компрометацией. Обычно это исчезает после отключения и повторного включения Bluetooth и Wi-Fi, перезагрузки Mac, выхода из Apple Account и повторного входа, или отключения Handoff, чтобы полностью остановить цикл обнаружения.
Более широкая проблема: десятки демонов, почти без видимости
rapportd выделяется по одной случайной причине: он слушает, поэтому встроенный брандмауэр должен спрашивать о нём. Десятки других фоновых процессов на вашем Mac устанавливают только исходящие соединения, которые брандмауэр macOS не фильтрует и о которых никогда не спрашивает. Они не более заслуживают доверия, чем rapportd. Просто они тише.
Вот в чем неловкий пробел. Типичный Mac запускает системные демоны, которые обрабатывают проверки сертификатов, push-уведомления, синхронизацию iCloud, подсказки Spotlight, обновления программного обеспечения и телеметрию, а также все установленные вами сторонние приложения, и у каждого свое сетевое поведение. Activity Monitor покажет, что процесс передал какие-то данные. Он не скажет, к каким доменам он подключался, когда и сколько данных ушло на каждый из них, а именно эта информация нужна, чтобы понять, нормально ли это.
Именно для этого уровня NetMute и создан. Он показывает трафик в реальном времени для каждого приложения и процесса, а также ведет журналы на уровне доменов, чтобы вы могли видеть, к каким доменам конкретный процесс действительно обращался, когда и с каким объемом данных. Если что-то выглядит неправильно, его брандмауэр на уровне приложений блокирует это приложение одним кликом, а временные правила сами истекают, так что быстрый тест не превратится в постоянно сломанное приложение, о котором вы забудете. Профили сети позволяют правилам отличаться для домашней сети и точки доступа, а Tracker Shield блокирует более 1 100 известных доменов трекеров сразу.
Цель не в том, чтобы блокировать демоны Apple. Большинство из них, включая rapportd, делают именно то, что заявляют. Цель в том, чтобы в следующий раз вы могли ответить на этот вопрос, вообще не ища название процесса.