Laporan XDA yang menyatakan bahwa dock USB-C apa pun dapat memiliki akses yang lebih istimewa ke memori PC Anda daripada aplikasi apa pun yang Anda instal adalah akurat dan penting. Dock USB-C yang mengidentifikasi dirinya sebagai perangkat Thunderbolt atau PCIe dapat meminta Direct Memory Access. Jika OS mengizinkannya, dock (atau perangkat berbahaya yang disembunyikan di dalam yang terlihat normal) dapat membaca RAM tanpa instalasi driver apa pun. Ini bukan teori; ini adalah kelas serangan yang sama dengan PCILeech dan Inception.
Tujuh aplikasi desktop di bawah mencakup dua cara untuk mempertahankan diri terhadap hal ini. Baik audit apa yang benar-benar diizinkan mesin Anda melalui USB dan Thunderbolt, atau secara aktif batasi apa yang dapat dilakukan perangkat yang tidak dikenal saat ditancapkan. Setiap pilihan berjalan di setidaknya satu dari Windows, macOS, atau Linux.
Apa yang harus dicari dalam keamanan dock USB
Tidak setiap alat “pemantauan USB” melindungi terhadap serangan DMA nyata. Periksa setidaknya tiga dari ini:
- Penegakan IOMMU atau integrasi Windows Kernel DMA Protection
- Whitelisting perangkat berdasarkan ID vendor / ID produk dan kelas antarmuka
- Peringatan ketika perangkat mengklaim kelas antarmuka baru setelah enumerasi
- Logging dengan stempel waktu dan deskriptor perangkat, dapat dieksport ke SIEM
- Dukungan untuk prompt otorisasi Thunderbolt
Apa pun yang hanya memantau penyimpanan massal USB melewatkan ancaman kelas PCIe sepenuhnya.
Perbandingan cepat
| Aplikasi | Terbaik untuk | Paket gratis | Harga mulai | Fitur unggulan |
|---|---|---|---|---|
| USBGuard | Whitelisting perangkat Linux | Ya | Gratis | Aturan menurut kelas antarmuka |
| Kernel DMA Protection | Penjaga Thunderbolt Windows asli | Ya (bawaan) | Gratis | Memblokir DMA PCIe saat boot |
| duckhunt | Pertahanan BadUSB Windows | Ya | Gratis | Mendeteksi injeksi HID cepat |
| USB Detective | Audit riwayat USB forensik | Uji coba | Lisensi berbayar | Merekonstruksi timeline plug/unplug |
| USBDeview | Log USB Windows ringan | Ya | Gratis | Portabel, tidak ada instalasi |
| Little Snitch | Peringatan jaringan dan USB macOS | Uji coba | Lisensi berbayar | Peringatan perilaku jaringan baru setelah plug-in |
| LimaCharlie | Telemetri endpoint untuk tim | Tingkat gratis | Harga per-endpoint | Integrasi SIEM cloud |
Aplikasi-aplikasi
1. USBGuard – Whitelisting perangkat Linux terbaik
USBGuard adalah alat referensi untuk kontrol akses USB di Linux. Ini dilengkapi dengan daemon, CLI, dan aplikasi baki kecil yang mengintersepsi setiap perangkat yang dilihat kernel dan baik mengizinkan atau memblokirnya berdasarkan kebijakan yang Anda tentukan. Aturan dapat memfilter berdasarkan ID vendor, ID produk, kelas antarmuka, hash deskriptor, atau port fisik. Kebijakan umum adalah “izinkan webcam internal dan keyboard, minta untuk semuanya yang lain.”
Kelemahan: Hanya Linux. Pengaturan pertama kali memerlukan pengeditan file kebijakan. Beberapa shell KDE dan GNOME memerlukan penyegaran sesi setelah menginstal baki.
Harga:
- Gratis: Open-source di bawah GPL.
- Berbayar: Tidak ada.
Platform: Linux.
Unduh: USBGuard di GitHub
Garis bawah: Instal USBGuard di laptop Linux mana pun yang meninggalkan rumah. Ini adalah pertahanan USB paling kuat di OS.
2. Windows Kernel DMA Protection – Penjaga Thunderbolt asli terbaik
Windows Kernel DMA Protection adalah fitur bawaan pada perangkat Windows 10 dan 11 yang dilengkapi firmware modern. Ketika aktif, periferal PCIe yang ditancapkan ke port Thunderbolt atau USB4 tidak dapat meminta DMA sampai OS secara eksplisit memberikannya, dan OS menolak untuk memberikannya sebelum Windows selesai login. Ini yang menghentikan sebagian besar serangan cold-boot dan DMA drive-by di tahap boot.
Kelemahan: Hanya berguna pada hardware dengan firmware modern (Ryzen 4000/Intel generasi ke-10 dan lebih baru). Admin enterprise harus mengaktifkan BitLocker dengan autentikasi pre-boot untuk mendapatkan jaminan penuh.
Harga:
- Gratis: Disertakan dengan Windows 10 dan 11.
- Berbayar: Tidak ada.
Platform: Windows 10, Windows 11.
Unduh: Bawaan Windows. Konfirmasi status dengan msinfo32 di bawah Kernel DMA Protection.
Garis bawah: Periksa aktif sebelum menginstal apa pun. Ini adalah perlindungan asli terkuat di OS.
3. duckhunt – Pertahanan BadUSB Windows terbaik
duckhunt adalah utilitas Windows kecil yang memantau input HID untuk tanda tangan Rubber Ducky atau serangan Bash Bunny: keystroke yang datang lebih cepat daripada manusia yang dapat mengetik. Ketika mendeteksi ledakan, itu mengunci workstation dan mencatat perangkat yang bermasalah. Ini tidak menghentikan DMA, tetapi itu menghentikan serangan USB stick murah yang jauh lebih umum yang menyamar sebagai keyboard.
Kelemahan: Hanya memantau HID. Pengguna dengan makro mekanis (Elgato Stream Deck) perlu memasukkan daftar putih ini.
Harga:
- Gratis: Open-source.
- Berbayar: Tidak ada.
Platform: Windows.
Unduh: duckhunt di GitHub
Garis bawah: Instalasi 3 MB yang menutup serangan USB paling mungkin, injeksi keystroke. Layak diunduh.
4. USB Detective – Audit riwayat USB forensik terbaik
USB Detective merekonstruksi riwayat lengkap perangkat USB yang pernah ditancapkan ke mesin Windows, bersama dengan stempel waktu, titik mount, dan pengguna yang login saat itu. Penyidik menggunakannya setelah insiden; admin sistem menggunakannya selama audit onboarding.
Kelemahan: Alat forensik, bukan pertahanan real-time. Lisensi berbayar diperlukan untuk ekspor detail lengkap.
Harga:
- Gratis: Edisi komunitas dengan fitur terbatas.
- Berbayar: Lisensi Standar dan Pro untuk penggunaan profesional.
Platform: Windows.
Unduh: USB Detective
Garis bawah: Instal setelah insiden, bukan sebelum. Edisi gratis adalah alat triage yang solid.
5. USBDeview – Log USB Windows ringan terbaik
USBDeview oleh NirSoft adalah utilitas Windows klasik yang mencantumkan setiap perangkat USB yang ditancapkan ke mesin, masa lalu atau sekarang. Ini portabel (tidak ada instalasi), membaca langsung dari registry, dan dapat mengekspor log ke CSV untuk audit. Gabungkan dengan duckhunt untuk gambar ringan sebelum dan sesudah.
Kelemahan: Hanya baca, tidak ada penegakan. Beberapa alat antivirus menandai biner NirSoft meskipun mereka bersih; whitelist folder.
Harga:
- Gratis: Freeware.
- Berbayar: Tidak ada.
Platform: Windows.
Unduh: USBDeview di NirSoft
Garis bawah: Alat triage akhir pekan. Simpan salinan di stick USB bersama dengan utilitas pembawa IT Anda yang lain.
6. Little Snitch – Peringatan perilaku pasca-plug macOS terbaik
Little Snitch adalah monitor jaringan macOS yang menangkap koneksi outbound baru. Ini bukan alat USB per se, tetapi alasan berada di daftar ini adalah bahwa dock atau periferal yang dikompromikan hampir selalu mencoba menelepon rumah. Little Snitch memberi tahu saat driver dock mulai berbicara dengan host baru dan memungkinkan Anda menolak atau mengizinkannya.
Kelemahan: Memantau jaringan, bukan deskriptor USB. Serangan DMA yang membaca memori secara diam tidak akan menyentuh jaringan dan dapat lolos.
Harga:
- Gratis: Mode demo dengan batas sesi 3 jam.
- Berbayar: Lisensi Standar dan keluarga.
Platform: macOS.
Unduh: Little Snitch
Garis bawah: Bukan alat USB dengan sendirinya, tetapi menangkap mayoritas perilaku pasca-plug yang buruk di Mac.
7. LimaCharlie – Telemetri endpoint untuk tim terbaik
LimaCharlie adalah platform deteksi endpoint cloud yang menginstal agen ringan di Windows, macOS, dan Linux serta melaporkan peristiwa USB dan Thunderbolt, proses mulai, aliran jaringan, dan perubahan file ke konsol pusat. Tim kecil mendapatkan tingkat gratis yang cukup untuk armada laptop di bawah 10 endpoint; tim yang lebih besar membayar per endpoint per bulan.
Kelemahan: Konsol cloud berarti acara meninggalkan perangkat. Alat tim, bukan untuk pengguna tunggal.
Harga:
- Gratis: Edisi komunitas mencakup penyebaran kecil.
- Berbayar: Harga per-endpoint menskalakan dengan ukuran armada.
Platform: Windows, macOS, Linux.
Unduh: LimaCharlie
Garis bawah: Berlebihan untuk satu laptop; jawaban yang tepat jika Anda mengelola armada.
Cara memilih yang tepat
Laptop Windows tunggal: konfirmasi Kernel DMA Protection aktif, instal duckhunt, simpan USBDeview sebagai alat triage. Laptop Linux tunggal: instal USBGuard dan tulis kebijakan. Mac tunggal: instal Little Snitch dan pasangkan dengan prompt otorisasi Thunderbolt di Pengaturan Sistem. Tim kecil: tingkat gratis LimaCharlie dan konfigurasi per-pengguna. Respons insiden: USB Detective.
Jangan mengandalkan produk antivirus tunggal untuk keamanan USB. Tidak ada yang arus utama yang melindungi terhadap serangan DMA; mereka menonton tanda tangan malware yang dikenal yang tiba melalui penyimpanan USB.
FAQ
Bisakah dock USB-C apa pun benar-benar membaca RAM saya? Dock yang mengidentifikasi dirinya sebagai perangkat PCIe atau Thunderbolt dapat meminta DMA. Apakah berhasil tergantung pada konfigurasi IOMMU OS Anda dan, di Windows, Kernel DMA Protection. Pada hardware lama atau dengan yang dinonaktifkan, ya.
Apakah Windows Defender cukup? Tidak. Defender memantau perilaku file, bukan enumerasi perangkat. Kernel DMA Protection adalah fitur terpisah, dan alat pihak ketiga seperti duckhunt mencakup injeksi HID yang dilewatkan Defender.
Apakah macOS memiliki sesuatu seperti USBGuard? Tidak secara native. Little Snitch mencakup perilaku jaringan; alat berbasis Endpoint Security seperti KnockKnock dan BlockBlock dari Objective-See membantu. Untuk kebijakan perangkat yang kuat, MDM (Jamf, Kandji) memberlakukan pembatasan USB.
Bagaimana cara menguji apakah Kernel DMA Protection aktif?
Jalankan msinfo32 dan periksa baris “Kernel DMA Protection”. Ini mengatakan Aktif, Nonaktif, atau Tidak didukung.
Apa perbedaan antara USBGuard dan Kernel DMA Protection? USBGuard memfilter perangkat USB menurut deskriptor dan kelas antarmuka di userspace. Kernel DMA Protection memblokir permintaan DMA PCIe di tingkat kernel OS. Keduanya berguna; mereka menyelesaikan bagian berbeda dari masalah yang sama.
Apakah aplikasi ini menghentikan Rubber Ducky? duckhunt melakukan, dengan mendeteksi ledakan keystroke cepat. USBGuard juga, dengan menolak untuk menerima kelas HID baru sampai pengguna mengkonfirmasi. Kernel DMA Protection tidak; Rubber Ducky adalah keyboard, bukan perangkat PCIe.