
На этой неделе Softonic опубликовал материал, напоминающий читателям о том, что говорят специалисты по безопасности уже десять лет: USB-накопитель, который вам вручили на конференции, который вы нашли на парковке или который отправили в ваш офис с рекламными наклейками — один из самых дешевых способов попасть в корпоративную сеть. Атаки BadUSB изменяют прошивку и выдают накопитель за клавиатуру. Старые системы AutoRun всё ещё работают на непатченных версиях Windows. Загрузчики вредоносов ждут, когда накопитель откроется в файловом менеджере. Сканирование перед подключением — самое быстрое решение.
Мы протестировали 8 приложений для рабочего стола, которые либо сканируют съемный накопитель при подключении, либо изолируют его содержимое, либо полностью блокируют монтирование неизвестных устройств. Список включает основные наборы антивирусов (Bitdefender, Malwarebytes, Kaspersky, ESET), открытый исходный сканер, используемый каждым администратором Linux (ClamAV), встроенный для Linux инструмент политики устройств (USBGuard), динамическую изолирующую среду (Cuckoo) и быстрый загрузчик файлов по запросу (VirusTotal). Каждый вариант работает на Windows, macOS или Linux; многие работают на всех трёх.
На что обратить внимание при выборе сканера угроз USB
- Автоматическое сканирование при подключении, а не просто сканирование по клику. Половина USB-атак срабатывают в течение секунд после подключения накопителя.
- Поведенческое обнаружение, а не только сигнатуры. Загрузчики вредоносов на новых USB часто используют zero-day уязвимости.
- Политика устройств: блокирует неизвестные устройства от подключения, пока вы их не одобрите, особенно на серверах и лабораторных машинах.
- Защита от атак BadUSB (когда «USB-накопитель» выдаёт себя за клавиатуру и вводит команды).
- Отсутствие требования для облачного поиска, если накопитель принадлежит клиенту, запретившему отправку хешей файлов.
Быстрое сравнение
| Приложение | Лучше всего подходит для | ОС | Автосканирование при подключении | Стоимость |
|---|---|---|---|---|
| Bitdefender | Лучшее обнаружение в целом | Windows, macOS | Да | Около $30-$60/год |
| Malwarebytes | Вторичное мнение сканера | Windows, macOS | Да (платно) | Около $40/год |
| Kaspersky | Глубокая изоляция и эвристика | Windows, macOS, Linux (Endpoint) | Да | Около $50/год |
| ESET NOD32 | Низкая нагрузка, сильная эвристика | Windows, macOS, Linux | Да | Около $40/год |
| ClamAV | Бесплатный сканер для скриптов и серверов | Windows, macOS, Linux | По требованию | Бесплатно (открытый исходный код) |
| USBGuard | Политика устройств на Linux | Linux | Блокирует неизвестные | Бесплатно (открытый исходный код) |
| Cuckoo Sandbox | Динамический анализ подозрительного файла | Linux (хост) | Вручную | Бесплатно (открытый исходный код) |
| VirusTotal Uploader | Быстрый вердикт от 70+ движков | Windows, macOS, Linux | Вручную | Бесплатно (публичное API) |
1. Bitdefender — лучшее обнаружение в целом
Bitdefender Total Security постоянно возглавляет рейтинги обнаружения AV-TEST и AV-Comparatives, и по умолчанию сканирует съемные накопители при подключении. Поведенческий движок ловит загрузчики вредоносов, которые раньше не встречались, а модуль Safe Files блокирует несанкционированные процессы от доступа к защищённым папкам, даже если полезная нагрузка запущена.
Где он не достаёт: Набор включает функции (VPN, менеджер паролей, родительский контроль), которые не всем нужны. Некоторые пользователи находят уведомления слишком частыми на стандартных настройках.
Цены:
- Bitdefender Antivirus Plus: Около $30/год (Windows)
- Bitdefender Total Security: Около $50/год (мультиплатформа, скидка на первый год часто)
Платформы: Windows, macOS (Total Security также на Android и iOS)
Загрузка: bitdefender.com/consumer
Итог: Лучше всего, если вы хотите самый сильный универсальный сканер и не против полного набора.
2. Malwarebytes — лучший вторичный сканер
Malwarebytes завоевал репутацию очистки инфекций, которые пропустили другие антивирусы. Бесплатная версия запускает сканирование по требованию любой папки или накопителя; платная версия Premium добавляет реальную защиту с автосканированием при вставке USB, защиту от эксплойтов и поведенческое обнаружение. Он сосуществует с другим антивирусом, поэтому это инструмент, который большинство IT-команд держит как вариант «когда сомневаетесь, сканируйте и этим».
Где он не достаёт: Бесплатная версия только вручную. Некоторые тесты оценивают обнаружение zero-day чуть ниже Bitdefender и Kaspersky.
Цены:
- Бесплатно: Сканирование по требованию
- Malwarebytes Premium: Около $40/год
Платформы: Windows, macOS
Загрузка: malwarebytes.com
Итог: Лучше всего как второй сканер на любой машине, которая регулярно работает с неизвестными USB.
3. Kaspersky — лучшая изоляция и эвристика
Kaspersky имеет один из самых агрессивных механизмов эвристики и включает управление приложениями, которое может поместить в карантин исполняемый файл на USB-накопителе до его запуска. Версия Endpoint Security работает на Linux, что необычно для потребительского набора и полезно для небольшого сервера, который иногда видит USB техника.
Где он не достаёт: Геополитическое внимание реально, и некоторые правительства и организации запретили Kaspersky в своих сетях. Проверьте вашу модель рисков перед развертыванием на критичных машинах.
Цены:
- Kaspersky Standard: Около $30/год
- Kaspersky Plus: Около $50/год
- Kaspersky Endpoint Security (Linux/бизнес): Свяжитесь с продажами
Платформы: Windows, macOS, Linux (Endpoint)
Загрузка: kaspersky.com
Итог: Лучше всего на машинах, где глубокая эвристика важна и Kaspersky не в чёрном списке.
4. ESET NOD32 — лучшая лёгкость
ESET NOD32 Antivirus работает легче на CPU и памяти, чем большинство наборов, что важно на старых ноутбуках и headless Linux-боксах. Эвристика ловит макросы-капельницы на USB-borne документах Office, и сканирование съемных носителей включено по умолчанию.
Где он не достаёт: Некоторые продвинутые функции (управление устройствами, защита от сетевых атак) находятся в более дорогом уровне Smart Security. UI кажется устаревшим некоторым пользователям.
Цены:
- ESET NOD32 Antivirus: Около $40/год
- ESET Smart Security Premium: Около $60/год
Платформы: Windows, macOS, Linux
Загрузка: eset.com
Итог: Лучше всего на старом или ресурсно-ограниченном оборудовании, которое всё ещё работает с USB.
5. ClamAV — лучший бесплатный сканер для скриптов
ClamAV — это открытый сканер, который почтовые серверы Linux используют десятилетиями. На рабочей станции это инструмент, который вы вызываете, когда хотите скрипт «сканировать эту папку», который возвращает чистый код выхода. Сигнатуры обновляются через freshclam; сканирование подключённого USB занимает секунды или минуты в зависимости от размера.
Где он не достаёт: Нет реальной защиты из коробки. Сигнатурное обнаружение пропускает новые угрозы, которые ловят поведенческие движки. Графический интерфейс (ClamTk) функционален, но базов.
Цены:
- Бесплатно (открытый исходный код, GPLv2)
Платформы: Windows, macOS, Linux
Загрузка: clamav.net/downloads
Итог: Лучше всего для скриптованных сканирований, домашних лаб-серверов и везде, где лёгкий бесплатный движок достаточен.
6. USBGuard — лучшая политика устройств на Linux
USBGuard берет другой подход: блокирует каждое USB-устройство от подключения, пока оно не совпадает с правилом, затем логирует всё. Поставьте его с правилами udev и вы можете настроить рабочую станцию принять встроенную клавиатуру и мышь, но отклонить любую новую клавиатуру, запоминающее устройство или HID, которое подключится позже. Это прямой ответ на атаки BadUSB-прошивки.
Где он не достаёт: Только Linux. Требует предварительного написания правил для устройств, которые вы хотите разрешить. Не удобен для домашних пользователей; лучше на укреплённой рабочей станции или сервере.
Цены:
- Бесплатно (открытый исходный код, GPLv2)
Платформы: Linux
Загрузка: usbguard.github.io
Итог: Лучше всего на Linux-рабочей станции, где модель угрозы включает атакующего с физическим доступом.
7. Cuckoo Sandbox — лучший динамический анализ
Cuckoo Sandbox запускает подозрительный исполняемый файл внутри контролируемой ВМ, записывает вызовы API, запись файлов и сетевую активность, и производит отчёт. Это инструмент выбора, когда у вас есть один файл с неизвестного USB и вы хотите знать, что он действительно делает перед запуском на реальной машине.
Где он не достаёт: Настройка занимает часы; поддерживаемый форк (CAPEv2) проще развертывать, но всё ещё ожидает Linux-хост, гипервизор и образ Windows VM. Не то, что запускает нетехнический пользователь.
Цены:
- Бесплатно (открытый исходный код, GPLv3)
Платформы: Linux (хост); анализирует примеры Windows, macOS и Linux
Загрузка: cuckoosandbox.org или поддерживаемый CAPEv2
Итог: Лучше всего, когда конкретному файлу нужен вердикт и у вас есть время его правильно изолировать.
8. VirusTotal Uploader — лучший быстрый облачный вердикт
VirusTotal Uploader отправляет файл (или хеш) на 70+ движков одновременно и возвращает сводный вердикт. Это проверка здравомыслия, когда USB сбрасывает один подозрительный исполняемый файл и вы хотите второе, третье и тридцатое мнение менее чем за минуту. Интеграция проводника Windows добавляет контекстное меню «сканировать с VirusTotal», которое упрощает рабочий процесс.
Где он не достаёт: Загруженные файлы становятся доступны для поиска каждому с учётной записью VirusTotal Enterprise. Никогда не загружайте конфиденциальные документы. Бесплатное публичное API ограничено четырьмя запросами в минуту.
Цены:
- Бесплатно (публичное API)
- VirusTotal Enterprise: Свяжитесь с продажами
Платформы: Windows, macOS, Linux (CLI и загрузка браузером работают везде)
Загрузка: virustotal.com
Итог: Лучше всего для быстрого вердикта конкретного файла, никогда для чего-нибудь чувствительного.
Как выбрать правильный
Если вы хотите один инструмент, который ловит большинство USB-угроз на стандартных настройках: Bitdefender Total Security.
Если у вас уже есть AV и вы хотите второе мнение, когда USB выглядит подозрительно: Malwarebytes Premium.
Если низкая нагрузка — ваше первое требование: ESET NOD32.
Если вы на Linux и хотите самый чёткий контроль: USBGuard для блокирования неизвестных устройств, ClamAV для сканирования того, что вы разрешили.
Если один исполняемый файл на накопителе нуждается в глубоком анализе: Cuckoo Sandbox (или CAPEv2) для динамического поведения, VirusTotal Uploader для быстрого консенсуса.
Если машина находится за политикой, которая запрещает Kaspersky: пропустите его. В противном случае его эвристика — одна из самых сильных, и его Linux-endpoint — редкость.
FAQ
Достаточно ли просто сканировать USB при подключении?
Сигнатурные сканирования ловят известные полезные нагрузки. Поведенческое сканирование и политика устройств (USBGuard на Linux, подобные управления на предприятии Windows) — это то, что ловит новые или основанные на прошивке атаки. Используйте обе, когда накопитель неизвестен.
Что такое атака BadUSB?
Устройство BadUSB перепрограммирует прошивку контроллера USB, чтобы выдать себя за что-то, что пользователь не ожидал, обычно клавиатуру, которая вводит команды оболочки в мгновение ока при подключении. Сканирование антивирусом содержимого накопителя не помогает; полезная нагрузка запускается до чтения любого файла. Инструменты политики устройств, как USBGuard, блокируют класс устройства (неизвестный HID) от принятия вообще.
Могу ли я доверять USB-накопителю от коллеги?
Действуют те же правила: их машина могла подхватить что-то, о чём они не знают. Быстрое сканирование при подключении добавляет секунды и ловит большинство кросс-загрязнений.
Какой лучший бесплатный вариант?
Для Windows, Malwarebytes Free (по требованию) плюс реальная защита Windows Defender охватывает основы. Для Linux, ClamAV с clamdscan на hook монтирования охватывает скриптованное сканирование; добавьте USBGuard, если машина находится где-то физически доступном.
Должен ли я отключить AutoRun и AutoPlay?
Да. Обе функции существуют по причине, но являются самым частым включателем USB-borne вредоноса. Групповая политика Windows или реестр могут выключить их; на домашней машине отключите AutoPlay из Параметров и никогда не оставляйте AutoRun включённым.
Являются ли USB-C накопители безопаснее чем USB-A?
Физический разъём не имеет значения. Что важно — это прошивка накопителя, контроллер и содержимое. Рассматривайте оба одинаково.