USBGuard

XDA menerbitkan artikel bulan ini yang membahas monitor yang memasang aplikasi pembantu di PC Windows tanpa bertanya. Triknya bukan malware yang rumit. Monitor terhubung melalui USB Type-C, mempresentasikan dirinya ke Windows sebagai keyboard HID, dan mengetik perintah instalasi langsung ke shell yang terbuka. Windows melihat keyboard, memasangnya secara instan, dan tidak pernah mempertanyakan sumbernya. Itulah seluruh pola BadUSB dalam satu perangkat. Aplikasi terbaik untuk perlindungan USB HID di desktop pada 2026 menutup celah ini dengan menolak mempercayai perangkat HID apa pun yang tidak dilihat sistem operasi sebelumnya, atau dengan menghentikan banjir keystroke saat keyboard aneh muncul. Daftar ini mengangkat delapan alat yang mencakup Windows, macOS, dan Linux, dan mencampur proyek sumber terbuka, utilitas pengguna tunggal, dan suite kontrol perangkat perusahaan sehingga penyesuai rumahan dan tim IT rumah sakit keduanya dapat menemukan sesuatu yang dapat digunakan.

Apa yang harus dicari dalam aplikasi perlindungan USB HID

Penjaga HID yang berguna membutuhkan lebih dari sekadar tombol port USB. Enam hal penting dalam praktik.

Perbandingan cepat

| Aplikasi | Terbaik untuk | Platform | Paket gratis | Harga mulai | |—–|———-|———–|—————-| | USBGuard | Server dan workstation Linux | Linux | Ya, sumber terbuka | Gratis | | Microsoft Defender for Endpoint | Armada Windows sudah di Defender | Windows, macOS | Dengan lisensi Defender | Disertakan dalam M365 E5 | | Beamgun | Desktop Windows pengguna tunggal | Windows | Ya, sumber terbuka | Gratis | | ManageEngine Device Control Plus | Armada Windows UKM | Windows | Tingkat gratis hingga 25 endpoint | Sekitar $595/tahun untuk 100 endpoint | | Netwrix Endpoint Protector | DLP perusahaan lintas platform | Windows, macOS, Linux | Hanya uji coba | Berbasis kutipan, pasar menengah | | Ivanti Device Control | Perusahaan yang diatur | Windows | Hanya uji coba | Berbasis kutipan, perusahaan | | AccessPatrol (CurrentWare) | Tim yang menginginkan aturan HID granular | Windows | Hanya uji coba | Mulai dari sekitar $12 per pengguna per bulan | | USB-Lock-RP | Jaringan Windows lokal | Windows | Hanya uji coba | Kutipan per endpoint |

Aplikasinya

1. USBGuard – Terbaik untuk server dan workstation Linux

USBGuard adalah implementasi referensi otorisasi perangkat USB di Linux. Daemon kecil membaca kumpulan aturan yang ditulis dalam tata bahasa sederhana, memantau setiap acara lampiran USB melalui kernel, dan memblokir apa pun yang tidak cocok. Lini 1.1.4 dikirim di Ubuntu, Debian, Fedora, RHEL, dan Arch, dan Red Hat masih berkontribusi patch ke hulu, jadi ini bukan proyek hobi. Perangkat kelas HID dapat dikaitkan dengan ID vendor tertentu, nomor seri, atau hash antarmuka, yang menghentikan monitor USB Type-C yang nakal dari mengklaim status keyboard saat plugging.

Kekurangannya: Linux saja. Baris perintah adalah antarmuka utama, dan frontend GTK minimal. Administrator baru perlu menulis kebijakan pemula sebelum daemon menjadi berguna, dan aturan yang salah dapat mengunci keyboard mereka sendiri pada restart berikutnya.

Harga: Gratis, GPLv2.

Platform: Linux (Windows dan macOS tidak didukung).

Unduh: Situs proyek USBGuard

Garis bawah: Jika endpoint menjalankan Linux, ini adalah alat yang harus dijangkau terlebih dahulu. Kurva pembelajaran nyata, tetapi tidak ada yang lain di Linux memberikan jaminan penegakan yang sama.

2. Microsoft Defender for Endpoint – Terbaik untuk armada Windows sudah di Defender

Kontrol perangkat Defender for Endpoint adalah bagian dari suite keamanan Microsoft yang paling lupa oleh admin Windows yang mereka miliki. Kebijakan mengalir dari Intune atau Kebijakan Grup dan dapat memblokir, audit, atau baca saja kelas perangkat seluruh termasuk HID. Penyegaran Juni 2026 dari dokumen Microsoft Learn membuat sintaks aturan HID lebih bersih dan menambahkan dukungan pihak pertama untuk kebijakan kontrol perangkat macOS melalui portal yang sama.

Kekurangannya: pembuatan kebijakan berat JSON dan portal mengubah kosa kata antara pembaruan. Cakupan di macOS nyata tetapi lebih sempit daripada di Windows, dan Linux tidak dalam jangkauan.

Harga: Disertakan dengan Microsoft 365 E5 atau Defender for Endpoint Plan 2. Tidak ada tingkat gratis mandiri.

Platform: Windows 10, Windows 11, Windows Server, macOS.

Unduh: Dokumen kontrol perangkat Microsoft Defender for Endpoint

Garis bawah: Jika membayar E5, aktifkan ini hari ini. Jika tidak, biaya lisensi sulit untuk dibenarkan hanya untuk perlindungan HID.

3. Beamgun – Terbaik untuk desktop Windows pengguna tunggal

Beamgun adalah aplikasi baki Windows sumber terbuka kecil yang memantau keyboard baru. Saat satu muncul, Beamgun memblokir semua keystroke dan menampilkan peringatan sampai ditutup. Perilaku tunggal itu menangkap hampir setiap serangan gaya USB Rubber Ducky, karena injector memerlukan mengetik tanpa gangguan untuk berhasil. Proyek ini juga memiliki mode yang menonaktifkan adaptor jaringan USB yang baru terpasang, yang menangani varian BadUSB yang umum kedua.

Kekurangannya: Beamgun adalah pembela pribadi, bukan alat armada. Tidak ada konsol pusat, tidak ada pelaporan, dan tidak ada port macOS atau Linux. Rilis utama terakhir beberapa waktu yang lalu, meskipun basis kode cukup kecil sehingga komunitas membuat fork tetap hidup.

Harga: Gratis, lisensi MIT.

Platform: Windows 7 hingga Windows 11.

Unduh: Beamgun di GitHub

Garis bawah: Untuk mesin Windows pribadi yang sesekali melihat USB yang tidak dipercaya, ini adalah instalasi lima menit yang menutup jalur serangan paling bising.

4. ManageEngine Device Control Plus – Terbaik untuk armada Windows UKM

Device Control Plus membangun inventaris perangkat tepercaya dan menolak segalanya di luar itu. Administrator dapat mengaitkan ID vendor dan produk HID tertentu, memblokir kelas perangkat seluruh, atau mengatur aturan baca saja untuk penyimpanan, semuanya dari konsol web yang dapat diambil oleh kebanyakan toko Windows dalam sehari. ManageEngine memposisikan produk sebagai kepercayaan nol untuk peripherals, yang dalam praktik berarti postur default adalah tolak dan setiap perangkat yang diizinkan adalah entri eksplisit.

Kekurangannya: konsol padat dengan tab, dan laporan dapat terasa bising tanpa penyesuaian. Cakupan adalah Windows pertama; sistem operasi lain mendapat perlakuan yang lebih ringan.

Harga: Tingkat gratis untuk hingga 25 endpoint. Edisi profesional mulai dari sekitar $595 per tahun untuk 100 endpoint, dengan lisensi abadi tersedia sekitar $1.488 untuk jumlah yang sama.

Platform: Windows.

Unduh: ManageEngine Device Control Plus

Garis bawah: Jika menjalankan toko Windows 20 hingga 500 tempat duduk dan menginginkan aturan HID yang terlihat tanpa membayar harga DLP perusahaan, ini adalah pilihan praktis.

5. Netwrix Endpoint Protector – Terbaik untuk DLP perusahaan lintas platform

Endpoint Protector, sekarang dijual dengan nama Netwrix setelah akuisisi CoSoSys, adalah salah satu dari sedikit produk kontrol perangkat yang memperlakukan Windows, macOS, dan Linux sebagai warga negara yang setara. Penanganan kelas HID mencakup aturan per-VID dan per-PID, penegakan offline sementara, dan pencatatan bayangan pusat. Ulasan di PeerSpot dan G2 secara konsisten menilainya di atas 8 dari 10, dengan cakupan multi-OS dikutip sebagai sorotan.

Kekurangannya: harga berbasis kutipan dan mendarat di wilayah pasar menengah. Host macOS dan Linux yang lebih lama terkadang memerlukan pemecahan masalah sisi agen setelah pembaruan OS utama.

Harga: Uji coba tersedia. Lisensi produksi berbasis kutipan.

Platform: Windows, macOS, Linux.

Unduh: Halaman produk Netwrix Endpoint Protector

Garis bawah: Organisasi yang diatur dengan estate OS campuran mendapatkan cakupan terluas dari satu agen di sini.

6. Ivanti Device Control – Terbaik untuk perusahaan yang diatur

Ivanti Device Control menggunakan postur tolak-default dengan daftar putih granular, yang merupakan model persis yang diminta auditor. Aturan HID dapat dibatasi oleh pengguna, grup, mesin, atau jendela waktu, dan satu perilaku bawaan akan mengunci desktop saat perangkat HID baru panas-colokkan selama sesi aktif. Fitur tunggal itu menghentikan serangan BadUSB langsung yang oportunistik di ruang bersama.

Kekurangannya: seperti kebanyakan produk Ivanti, penyebaran melibatkan beberapa konsol dan tingkat lisensi. Kurva pembelajaran ditujukan untuk tim keamanan endpoint khusus daripada admin solo.

Harga: Uji coba tersedia. Lisensi perusahaan, berbasis kutipan.

Platform: Windows.

Unduh: Ivanti Device Control

Garis bawah: Pilihan alami untuk perusahaan dengan perjanjian Ivanti yang ada dan kerangka kerja kepatuhan yang menuntut kebijakan perangkat yang terdokumentasi.

7. AccessPatrol (CurrentWare) – Terbaik untuk tim yang menginginkan aturan HID granular

AccessPatrol memperlakukan HID sebagai kategori perangkat kelas satu. Administrator dapat mengizinkan keyboard dan mouse tertentu berdasarkan pengenal dan memblokir setiap perangkat input lainnya, yang merupakan postur persis melawan monitor BadUSB. Ada juga mode yang memungkinkan perangkat USB penyimpanan saja menempel dengan bebas sambil tetap menegakkan daftar putih HID, sehingga pengguna dapat menjaga drive ibu jari mereka bekerja sementara jalur keyboard tersembunyi tetap tertutup.

Kekurangannya: beberapa tugas administratif memerlukan komponen server lokal, dan pelaporan berfungsi daripada cantik.

Harga: Uji coba tersedia. Modul mandiri terdaftar dengan harga sekitar $12 per pengguna per bulan ditagih tahunan, dengan diskon massal dan nirlaba.

Platform: Windows.

Unduh: AccessPatrol di CurrentWare

Garis bawah: Tim kecil yang menginginkan kontrol eksplisit atas keyboard dan mouse mana yang dipercaya, tanpa membeli suite DLP penuh, mendarat di sini.

8. USB-Lock-RP – Terbaik untuk jaringan Windows lokal

USB-Lock-RP adalah suite kontrol perangkat lokal saja Windows dari Advanced Systems International dengan fokus berat pada penyumbatan real-time. Ini dilengkapi dengan perlindungan khusus terhadap suntikan keystroke dan serangan USB yang mengemulasi mouse, dan enkripsi AES-256 untuk drive yang diotorisasi memberi mesin kebijakan yang sama sudut kehilangan data. Produk berjalan sepenuhnya di dalam jaringan dengan tidak ada ketergantungan cloud, yang pembeli yang diatur masih memaksa pada 2026.

Kekurangannya: tidak ada klien macOS atau Linux, dan harga tidak jelas tanpa percakapan penjualan. Antarmuka menunjukkan usianya dibandingkan dengan konsol web yang lebih baru.

Harga: Kutipan per-endpoint. Dua tahun jaminan perangkat lunak disertakan dengan setiap lisensi.

Platform: Windows.

Unduh: USB-Lock-RP oleh Advanced Systems International

Garis bawah: Jika pelanggan atau auditor memerlukan alat Windows lokal tanpa telemetri keluar, ini adalah opsi spesialis.

Cara memilih yang tepat

Pilihannya berkurang menjadi platform, anggaran, dan berapa banyak mesin yang perlu ditutupi.

FAQ

Apa itu serangan BadUSB?

BadUSB adalah istilah umum untuk perangkat USB yang menyalahgunakan haknya untuk menyatakan dirinya sebagai kelas USB apa pun. Flash drive murah dapat di-flash ulang untuk menyajikan diri sebagai keyboard, kemudian mengetik perintah yang dipercaya sistem operasi karena sistem operasi mempercayai keyboard. Kisah monitor XDA adalah trik yang sama di tepi layar. Alat perlindungan HID menghentikan serangan dengan menolak mempercayai keyboard baru tanpa persetujuan eksplisit.

Dapatkah antivirus memblokir keyboard USB yang nakal?

Tidak sendiri. Antivirus memindai konten file, dan injector HID tidak pernah menulis file. Keystroke diketik ke aplikasi yang sudah memiliki fokus, sehingga payload tiba sebagai input pengguna yang sah. Diperlukan lapisan kontrol perangkat yang menyaring di tumpukan USB, yang merupakan apa yang disediakan alat di daftar ini.

Apakah Windows memiliki perlindungan USB HID bawaan?

Sebagian. Windows 11 memiliki kebijakan pembatasan instalasi perangkat di Kebijakan Grup dan Intune, dan Microsoft Defender for Endpoint menambahkan kontrol perangkat penuh saat memiliki lisensi yang tepat. Edisi rumah Windows memiliki kontrol yang sangat terbatas. Untuk PC rumah tanpa Defender, alat ringan seperti Beamgun mengisi celah.

Apakah USBGuard tersedia di macOS?

Tidak. USBGuard hanya Linux. Di macOS, setara terdekat adalah fitur kontrol perangkat di Defender for Endpoint, Netwrix Endpoint Protector, dan agen perusahaan lainnya. ReiKey dari Objective-See mendeteksi event keystroke di lapisan perangkat lunak, yang merupakan model ancaman terkait tetapi berbeda.

Apakah lebih baik menonaktifkan semua port USB?

Hampir tidak pernah. Memblokir setiap port USB merusak keyboard sah, mouse, dongle, dan antarmuka audio. Poin perlindungan HID adalah untuk memungkinkan peripherals yang benar-benar dimiliki sambil memblokir apa pun yang baru. Setiap alat di daftar ini mendukung daftar putih persis untuk alasan itu.

Bagaimana monitor menyamar sebagai keyboard?

USB Type-C membawa data USB bersama video DisplayPort. Monitor dengan hub USB juga dapat mengekspos antarmuka HID. Sistem operasi menghitung perangkat HID segera setelah menempel dan mulai menerima input dari mereka langsung. Kasus XDA menunjukkan monitor yang menggunakan saluran itu untuk mengetik perintah instalasi ke shell aktif. Daftar putih HID menolak antarmuka sebelum sistem operasi mulai mendengarkan.