Приложения безопасности USB-C докстанций для ПК

Отчет XDA верен и важен: любая USB-C докстанция может получить более привилегированный доступ к памяти вашего ПК, чем любое приложение, которое вы устанавливаете. USB-C докстанция, представляющаяся устройством Thunderbolt или PCIe, может запросить Direct Memory Access. Если ОС это позволит, докстанция (или враждебное устройство, спрятанное внутри обычной на вид) может читать RAM без установки драйверов. Это не теория; это тот же класс атак, что и PCILeech и Inception.

Семь приложений для ПК ниже охватывают два способа защиты от этого. Либо проверьте, что ваша машина фактически позволяет через USB и Thunderbolt, либо активно ограничьте, что неизвестные устройства могут делать при подключении. Каждый выбор работает как минимум на одной из платформ Windows, macOS или Linux.

На что обратить внимание при выборе защиты USB докстанций

Не каждый инструмент мониторинга USB защищает от реальной атаки DMA. Проверьте наличие как минимум трех из этих функций:

Любой инструмент, который просто следит за хранилищем USB, полностью пропустит угрозы класса PCIe.

Быстрое сравнение

Приложение Лучше всего для Бесплатный план Начальная цена Выделяющаяся функция
USBGuard Whitelisting устройств Linux Да Бесплатно Правила по классу интерфейса
Kernel DMA Protection Встроенная защита Thunderbolt для Windows Да (встроено) Бесплатно Блокирует DMA PCIe при загрузке
duckhunt Защита Windows BadUSB Да Бесплатно Обнаруживает быструю инъекцию HID
USB Detective Судебная проверка истории USB Пробная версия Платная лицензия Восстанавливает временную шкалу подключения/отключения
USBDeview Легкий журнал USB Windows Да Бесплатно Портативный, без установки
Little Snitch Оповещение macOS о сети и USB Пробная версия Платная лицензия Оповещение о новом сетевом поведении после подключения
LimaCharlie Телеметрия конечных точек для команд Бесплатный уровень Цена за конечную точку Интеграция облачного SIEM

Приложения

1. USBGuard – Лучший инструмент для whitelisting устройств Linux

USBGuard — это эталонный инструмент для управления доступом USB на Linux. Он поставляется с демоном, CLI и небольшим приложением на панели задач, которое перехватывает каждое устройство, видимое ядру, и либо разрешает его, либо блокирует на основе определяемой вами политики. Правила могут фильтровать по ID производителя, ID продукта, классу интерфейса, хешу дескриптора или физическому порту. Обычная политика: «разрешить встроенную веб-камеру и клавиатуру, запрашивать все остальное».

Недостатки: Только Linux. Первоначальная настройка требует редактирования файла политики. Некоторые оболочки KDE и GNOME требуют обновления сеанса после установки приложения на панели задач.

Цена:

Платформы: Linux.

Загрузка: USBGuard на GitHub

Суть: Установите USBGuard на любой ноутбук Linux, который выходит за пределы офиса. Это самая сильная защита USB на ОС.

2. Windows Kernel DMA Protection – Лучшая встроенная защита Thunderbolt

Windows Kernel DMA Protection — это встроенная функция на устройствах Windows 10 и 11, поставляемых с современной прошивкой. Когда она включена, периферийные устройства PCIe, подключенные к портам Thunderbolt или USB4, не могут запрашивать DMA до тех пор, пока ОС не предоставит его явно, и ОС отказывает до завершения входа Windows. Это то, что останавливает большинство drive-by и DMA атак на этапе загрузки.

Недостатки: Полезно только на оборудовании с современной прошивкой (Ryzen 4000/Intel 10-го поколения и позже). Администраторы предприятий должны включить BitLocker с предварительной аутентификацией загрузки для полной гарантии.

Цена:

Платформы: Windows 10, Windows 11.

Загрузка: Встроено в Windows. Подтвердите статус с помощью msinfo32 в разделе Kernel DMA Protection.

Суть: Проверьте, что она включена, прежде чем что-либо еще устанавливать. Это самая сильная встроенная защита на ОС.

3. duckhunt – Лучшая защита Windows от BadUSB

duckhunt — это небольшая утилита Windows, которая отслеживает HID-вводы на предмет сигнатуры атак Rubber Ducky или Bash Bunny: нажатия клавиш, поступающие быстрее, чем может печатать человек. Когда она обнаруживает всплеск, она блокирует рабочую станцию и регистрирует проблемное устройство. Это не останавливает DMA, но это останавливает гораздо более распространенные дешевые USB-stick атаки, которые выдают себя за клавиатуры.

Недостатки: Отслеживает только HID. Пользователи с механическими макросами (Elgato Stream Deck) должны добавить их в белый список.

Цена:

Платформы: Windows.

Загрузка: duckhunt на GitHub

Суть: Установка размером 3 МБ, которая закрывает самую вероятную атаку USB, инъекцию нажатий клавиш. Стоит загрузки.

4. USB Detective – Лучший инструмент для судебной проверки истории USB

USB Detective восстанавливает полную историю всех USB устройств, когда-либо подключенных к машине Windows, вместе с временными метками, точками монтирования и пользователем, который был в сеансе в это время. Следователи используют его после инцидента; системные администраторы используют его при аудитах адаптации.

Недостатки: Судебный инструмент, не защита в реальном времени. Требуется платная лицензия для полного экспорта деталей.

Цена:

Платформы: Windows.

Загрузка: USB Detective

Суть: Установите после инцидента, а не до. Бесплатная редакция — это хороший инструмент для сортировки.

5. USBDeview – Лучший легкий журнал USB для Windows

USBDeview от NirSoft — это классическая утилита Windows, которая перечисляет каждое USB устройство, подключенное к машине в прошлом или настоящем. Она портативная (без установки), читает прямо из реестра и может экспортировать журнал в CSV для аудита. Комбинируйте ее с duckhunt для легкой картины «до и после».

Недостатки: Только для чтения, без применения. Некоторые инструменты антивируса помечают двоичные файлы NirSoft, даже хотя они чистые; добавьте папку в белый список.

Цена:

Платформы: Windows.

Загрузка: USBDeview в NirSoft

Суть: Инструмент для сортировки выходного дня. Держите копию на USB флэш-диске вместе с другими утилитами для IT.

6. Little Snitch – Лучшее оповещение macOS о поведении после подключения

Little Snitch — это монитор сети macOS, который ловит новые исходящие соединения. Это не инструмент USB как такой, но причина, по которой он находится в этом списке, заключается в том, что скомпрометированная докстанция или периферия почти всегда пытается позвонить домой. Little Snitch выводит запрос в момент, когда драйвер докстанции начинает говорить с новым хостом, и позволяет вам отрицать или разрешать это.

Недостатки: Отслеживает сеть, а не дескрипторы USB. Молчаливая DMA атака, которая читает память, не будет трогать сеть и может пройти незамеченной.

Цена:

Платформы: macOS.

Загрузка: Little Snitch

Суть: Не инструмент USB сам по себе, но он ловит большинство плохого поведения после подключения на Mac.

7. LimaCharlie – Лучшая телеметрия конечных точек для команд

LimaCharlie — это облачная платформа обнаружения конечных точек, которая устанавливает легкого агента на Windows, macOS и Linux и сообщает события USB и Thunderbolt, запуски процессов, потоки сети и изменения файлов в центральную консоль. Небольшие команды получают бесплатный уровень, достаточный для автопарка ноутбуков менее 10 конечных точек; более крупные команды платят за конечную точку в месяц.

Недостатки: Облачная консоль означает, что события покидают устройство. Командный инструмент, не один для одного пользователя.

Цена:

Платформы: Windows, macOS, Linux.

Загрузка: LimaCharlie

Суть: Избыточно для одного ноутбука; правильный ответ, если вы управляете автопарком.

Как выбрать правильное

Один ноутбук Windows: подтвердите, что Kernel DMA Protection включена, установите duckhunt, держите USBDeview в качестве инструмента для сортировки. Один ноутбук Linux: установите USBGuard и напишите политику. Один Mac: установите Little Snitch и совместите с подсказкой авторизации Thunderbolt в системных параметрах. Небольшая команда: бесплатный уровень LimaCharlie и конфигурация для каждого пользователя. Реагирование на инциденты: USB Detective.

Не полагайтесь на один продукт антивируса для безопасности USB. Ни один из основных не защищает от DMA атак; они следят за известными сигнатурами вредоносного ПО, которые приходят через хранилище USB.

Часто задаваемые вопросы

Может ли любая USB-C докстанция действительно прочитать мою RAM? Докстанция, представляющаяся устройством PCIe или Thunderbolt, может запросить DMA. Успешность зависит от конфигурации IOMMU вашей ОС и, в Windows, Kernel DMA Protection. На более старом оборудовании или с отключенными параметрами — да.

Достаточно ли Windows Defender? Нет. Defender отслеживает поведение файлов, а не перечисление устройств. Kernel DMA Protection — это отдельная функция, а инструменты третьих сторон, такие как duckhunt, охватывают инъекцию HID, которую пропускает Defender.

Есть ли в macOS что-то подобное USBGuard? Не встроено. Little Snitch охватывает сетевое поведение; инструменты на основе Endpoint Security, такие как KnockKnock и BlockBlock от Objective-See, помогают. Для сильной политики устройства MDM (Jamf, Kandji) применяет ограничения USB.

Как проверить, включена ли Kernel DMA Protection? Запустите msinfo32 и проверьте строку “Kernel DMA Protection”. Она говорит «Вкл.», «Выкл.» или «Не поддерживается».

В чем разница между USBGuard и Kernel DMA Protection? USBGuard фильтрует USB устройства по дескриптору и классу интерфейса в пользовательском пространстве. Kernel DMA Protection блокирует запросы DMA PCIe на уровне ядра ОС. Оба полезны; они решают разные части одной проблемы.

Эти приложения останавливают Rubber Ducky? duckhunt да, обнаруживая быстрые всплески нажатий клавиш. USBGuard тоже, отказываясь принять новый класс HID до тех пор, пока пользователь не подтвердит. Kernel DMA Protection нет; Rubber Ducky — это клавиатура, а не устройство PCIe.