Aplikasi keamanan USB-C dock untuk desktop

Laporan XDA yang menyatakan bahwa dock USB-C apa pun dapat memiliki akses yang lebih istimewa ke memori PC Anda daripada aplikasi apa pun yang Anda instal adalah akurat dan penting. Dock USB-C yang mengidentifikasi dirinya sebagai perangkat Thunderbolt atau PCIe dapat meminta Direct Memory Access. Jika OS mengizinkannya, dock (atau perangkat berbahaya yang disembunyikan di dalam yang terlihat normal) dapat membaca RAM tanpa instalasi driver apa pun. Ini bukan teori; ini adalah kelas serangan yang sama dengan PCILeech dan Inception.

Tujuh aplikasi desktop di bawah mencakup dua cara untuk mempertahankan diri terhadap hal ini. Baik audit apa yang benar-benar diizinkan mesin Anda melalui USB dan Thunderbolt, atau secara aktif batasi apa yang dapat dilakukan perangkat yang tidak dikenal saat ditancapkan. Setiap pilihan berjalan di setidaknya satu dari Windows, macOS, atau Linux.

Apa yang harus dicari dalam keamanan dock USB

Tidak setiap alat “pemantauan USB” melindungi terhadap serangan DMA nyata. Periksa setidaknya tiga dari ini:

Apa pun yang hanya memantau penyimpanan massal USB melewatkan ancaman kelas PCIe sepenuhnya.

Perbandingan cepat

Aplikasi Terbaik untuk Paket gratis Harga mulai Fitur unggulan
USBGuard Whitelisting perangkat Linux Ya Gratis Aturan menurut kelas antarmuka
Kernel DMA Protection Penjaga Thunderbolt Windows asli Ya (bawaan) Gratis Memblokir DMA PCIe saat boot
duckhunt Pertahanan BadUSB Windows Ya Gratis Mendeteksi injeksi HID cepat
USB Detective Audit riwayat USB forensik Uji coba Lisensi berbayar Merekonstruksi timeline plug/unplug
USBDeview Log USB Windows ringan Ya Gratis Portabel, tidak ada instalasi
Little Snitch Peringatan jaringan dan USB macOS Uji coba Lisensi berbayar Peringatan perilaku jaringan baru setelah plug-in
LimaCharlie Telemetri endpoint untuk tim Tingkat gratis Harga per-endpoint Integrasi SIEM cloud

Aplikasi-aplikasi

1. USBGuard – Whitelisting perangkat Linux terbaik

USBGuard adalah alat referensi untuk kontrol akses USB di Linux. Ini dilengkapi dengan daemon, CLI, dan aplikasi baki kecil yang mengintersepsi setiap perangkat yang dilihat kernel dan baik mengizinkan atau memblokirnya berdasarkan kebijakan yang Anda tentukan. Aturan dapat memfilter berdasarkan ID vendor, ID produk, kelas antarmuka, hash deskriptor, atau port fisik. Kebijakan umum adalah “izinkan webcam internal dan keyboard, minta untuk semuanya yang lain.”

Kelemahan: Hanya Linux. Pengaturan pertama kali memerlukan pengeditan file kebijakan. Beberapa shell KDE dan GNOME memerlukan penyegaran sesi setelah menginstal baki.

Harga:

Platform: Linux.

Unduh: USBGuard di GitHub

Garis bawah: Instal USBGuard di laptop Linux mana pun yang meninggalkan rumah. Ini adalah pertahanan USB paling kuat di OS.

2. Windows Kernel DMA Protection – Penjaga Thunderbolt asli terbaik

Windows Kernel DMA Protection adalah fitur bawaan pada perangkat Windows 10 dan 11 yang dilengkapi firmware modern. Ketika aktif, periferal PCIe yang ditancapkan ke port Thunderbolt atau USB4 tidak dapat meminta DMA sampai OS secara eksplisit memberikannya, dan OS menolak untuk memberikannya sebelum Windows selesai login. Ini yang menghentikan sebagian besar serangan cold-boot dan DMA drive-by di tahap boot.

Kelemahan: Hanya berguna pada hardware dengan firmware modern (Ryzen 4000/Intel generasi ke-10 dan lebih baru). Admin enterprise harus mengaktifkan BitLocker dengan autentikasi pre-boot untuk mendapatkan jaminan penuh.

Harga:

Platform: Windows 10, Windows 11.

Unduh: Bawaan Windows. Konfirmasi status dengan msinfo32 di bawah Kernel DMA Protection.

Garis bawah: Periksa aktif sebelum menginstal apa pun. Ini adalah perlindungan asli terkuat di OS.

3. duckhunt – Pertahanan BadUSB Windows terbaik

duckhunt adalah utilitas Windows kecil yang memantau input HID untuk tanda tangan Rubber Ducky atau serangan Bash Bunny: keystroke yang datang lebih cepat daripada manusia yang dapat mengetik. Ketika mendeteksi ledakan, itu mengunci workstation dan mencatat perangkat yang bermasalah. Ini tidak menghentikan DMA, tetapi itu menghentikan serangan USB stick murah yang jauh lebih umum yang menyamar sebagai keyboard.

Kelemahan: Hanya memantau HID. Pengguna dengan makro mekanis (Elgato Stream Deck) perlu memasukkan daftar putih ini.

Harga:

Platform: Windows.

Unduh: duckhunt di GitHub

Garis bawah: Instalasi 3 MB yang menutup serangan USB paling mungkin, injeksi keystroke. Layak diunduh.

4. USB Detective – Audit riwayat USB forensik terbaik

USB Detective merekonstruksi riwayat lengkap perangkat USB yang pernah ditancapkan ke mesin Windows, bersama dengan stempel waktu, titik mount, dan pengguna yang login saat itu. Penyidik menggunakannya setelah insiden; admin sistem menggunakannya selama audit onboarding.

Kelemahan: Alat forensik, bukan pertahanan real-time. Lisensi berbayar diperlukan untuk ekspor detail lengkap.

Harga:

Platform: Windows.

Unduh: USB Detective

Garis bawah: Instal setelah insiden, bukan sebelum. Edisi gratis adalah alat triage yang solid.

5. USBDeview – Log USB Windows ringan terbaik

USBDeview oleh NirSoft adalah utilitas Windows klasik yang mencantumkan setiap perangkat USB yang ditancapkan ke mesin, masa lalu atau sekarang. Ini portabel (tidak ada instalasi), membaca langsung dari registry, dan dapat mengekspor log ke CSV untuk audit. Gabungkan dengan duckhunt untuk gambar ringan sebelum dan sesudah.

Kelemahan: Hanya baca, tidak ada penegakan. Beberapa alat antivirus menandai biner NirSoft meskipun mereka bersih; whitelist folder.

Harga:

Platform: Windows.

Unduh: USBDeview di NirSoft

Garis bawah: Alat triage akhir pekan. Simpan salinan di stick USB bersama dengan utilitas pembawa IT Anda yang lain.

6. Little Snitch – Peringatan perilaku pasca-plug macOS terbaik

Little Snitch adalah monitor jaringan macOS yang menangkap koneksi outbound baru. Ini bukan alat USB per se, tetapi alasan berada di daftar ini adalah bahwa dock atau periferal yang dikompromikan hampir selalu mencoba menelepon rumah. Little Snitch memberi tahu saat driver dock mulai berbicara dengan host baru dan memungkinkan Anda menolak atau mengizinkannya.

Kelemahan: Memantau jaringan, bukan deskriptor USB. Serangan DMA yang membaca memori secara diam tidak akan menyentuh jaringan dan dapat lolos.

Harga:

Platform: macOS.

Unduh: Little Snitch

Garis bawah: Bukan alat USB dengan sendirinya, tetapi menangkap mayoritas perilaku pasca-plug yang buruk di Mac.

7. LimaCharlie – Telemetri endpoint untuk tim terbaik

LimaCharlie adalah platform deteksi endpoint cloud yang menginstal agen ringan di Windows, macOS, dan Linux serta melaporkan peristiwa USB dan Thunderbolt, proses mulai, aliran jaringan, dan perubahan file ke konsol pusat. Tim kecil mendapatkan tingkat gratis yang cukup untuk armada laptop di bawah 10 endpoint; tim yang lebih besar membayar per endpoint per bulan.

Kelemahan: Konsol cloud berarti acara meninggalkan perangkat. Alat tim, bukan untuk pengguna tunggal.

Harga:

Platform: Windows, macOS, Linux.

Unduh: LimaCharlie

Garis bawah: Berlebihan untuk satu laptop; jawaban yang tepat jika Anda mengelola armada.

Cara memilih yang tepat

Laptop Windows tunggal: konfirmasi Kernel DMA Protection aktif, instal duckhunt, simpan USBDeview sebagai alat triage. Laptop Linux tunggal: instal USBGuard dan tulis kebijakan. Mac tunggal: instal Little Snitch dan pasangkan dengan prompt otorisasi Thunderbolt di Pengaturan Sistem. Tim kecil: tingkat gratis LimaCharlie dan konfigurasi per-pengguna. Respons insiden: USB Detective.

Jangan mengandalkan produk antivirus tunggal untuk keamanan USB. Tidak ada yang arus utama yang melindungi terhadap serangan DMA; mereka menonton tanda tangan malware yang dikenal yang tiba melalui penyimpanan USB.

FAQ

Bisakah dock USB-C apa pun benar-benar membaca RAM saya? Dock yang mengidentifikasi dirinya sebagai perangkat PCIe atau Thunderbolt dapat meminta DMA. Apakah berhasil tergantung pada konfigurasi IOMMU OS Anda dan, di Windows, Kernel DMA Protection. Pada hardware lama atau dengan yang dinonaktifkan, ya.

Apakah Windows Defender cukup? Tidak. Defender memantau perilaku file, bukan enumerasi perangkat. Kernel DMA Protection adalah fitur terpisah, dan alat pihak ketiga seperti duckhunt mencakup injeksi HID yang dilewatkan Defender.

Apakah macOS memiliki sesuatu seperti USBGuard? Tidak secara native. Little Snitch mencakup perilaku jaringan; alat berbasis Endpoint Security seperti KnockKnock dan BlockBlock dari Objective-See membantu. Untuk kebijakan perangkat yang kuat, MDM (Jamf, Kandji) memberlakukan pembatasan USB.

Bagaimana cara menguji apakah Kernel DMA Protection aktif? Jalankan msinfo32 dan periksa baris “Kernel DMA Protection”. Ini mengatakan Aktif, Nonaktif, atau Tidak didukung.

Apa perbedaan antara USBGuard dan Kernel DMA Protection? USBGuard memfilter perangkat USB menurut deskriptor dan kelas antarmuka di userspace. Kernel DMA Protection memblokir permintaan DMA PCIe di tingkat kernel OS. Keduanya berguna; mereka menyelesaikan bagian berbeda dari masalah yang sama.

Apakah aplikasi ini menghentikan Rubber Ducky? duckhunt melakukan, dengan mendeteksi ledakan keystroke cepat. USBGuard juga, dengan menolak untuk menerima kelas HID baru sampai pengguna mengkonfirmasi. Kernel DMA Protection tidak; Rubber Ducky adalah keyboard, bukan perangkat PCIe.