XDA’nın herhangi bir USB-C dock’un yüklediğiniz herhangi bir uygulamadan daha ayrıcalıklı bir PC belleğine erişimi olabileceği raporu doğru ve önemlidir. Kendisini Thunderbolt veya PCIe cihazı olarak tanıtan bir USB-C dock, Direct Memory Access talep edebilir. İşletim sistemi buna izin verirse, dock (veya normal görünen birinin içinde gizli bir düşman cihazı) herhangi bir sürücü yüklemesi olmadan RAM’ı okuyabilir. Bu teori değildir; PCILeech ve Inception ile aynı saldırı sınıfıdır.
Aşağıdaki yedi masaüstü uygulaması buna karşı savunmanın iki yolunu kapsar. Makinenizin USB ve Thunderbolt üzerinden gerçekte ne izin verdiğini denetleyin veya takılı olduğunda bilinmeyen cihazların yapabileceklerini aktif olarak kısıtlayın. Her seçim Windows, macOS veya Linux’un en az birinde çalışır.
USB dock güvenliğinde ne arayacağınız
Her “USB izleme” aracı gerçek bir DMA saldırısından koruma sağlamaz. En az üç tanesini kontrol edin:
- IOMMU uygulanması veya Windows Kernel DMA Protection entegrasyonu
- Satıcı / ürün kimliği ve arayüz sınıfı tarafından cihaz beyaz listesi
- Bir cihaz numaralandırmadan sonra yeni bir arayüz sınıfı talep ettiğinde uyarı
- Zaman damgaları ve cihaz tanımlayıcıları ile günlüğe kaydetme, SIEM’e aktarılabilir
- Thunderbolt yetkilendirme istemleri için destek
USB mass storage’ı yalnızca izleyen herhangi bir araç PCIe sınıfı tehditleri tamamen kaçırır.
Hızlı karşılaştırma
| Uygulama | En iyi | Ücretsiz plan | Başlangıç fiyatı | Öne çıkan özellik |
|---|---|---|---|---|
| USBGuard | Linux cihaz beyaz listesi | Evet | Ücretsiz | Arayüz sınıfına göre kurallar |
| Kernel DMA Protection | Windows Thunderbolt koruma yerel | Evet (yerleşik) | Ücretsiz | Açılış sırasında PCIe DMA’sını engeller |
| duckhunt | Windows BadUSB savunması | Evet | Ücretsiz | Hızlı HID enjeksiyonunu algılar |
| USB Detective | Adli USB geçmişi denetimi | Deneme | Ücretli lisans | Tak / çıkart zaman çizelgesini yeniden oluşturur |
| USBDeview | Hafif Windows USB günlüğü | Evet | Ücretsiz | Taşınabilir, kurulum yok |
| Little Snitch | macOS ağı + USB uyarısı | Deneme | Ücretli lisans | Tak-in sonrası yeni ağ davranışıyla ilgili uyarılar |
| LimaCharlie | Takımlar için uç nokta telemetrisi | Ücretsiz katman | Uç nokta başına fiyat | Bulut SIEM entegrasyonu |
Uygulamalar
1. USBGuard – En iyi Linux cihaz beyaz listesi
USBGuard Linux’ta USB erişim kontrolü için referans araçtır. Bir daemon, CLI ve çekirdek tarafından görülen her cihazı yakalayan ve tanımladığınız bir politikaya göre izin veren veya engelleyen küçük bir tepsi uygulaması ile birlikte gelir. Kurallar satıcı kimliği, ürün kimliği, arayüz sınıfı, tanımlayıcının hash’i veya fiziksel port tarafından filtreleyebilir. Yaygın bir politika “dahili web kamerasına ve klavyeye izin verin, başka her şey için sor.”
Eksiklikleri: Yalnızca Linux. İlk kurulum bir politika dosyası düzenlemesi gerektirir. Bazı KDE ve GNOME kabuğu tepsi yükledikten sonra oturum yenilemesi gerektirir.
Fiyat:
- Ücretsiz: GPL altında açık kaynak.
- Ücretli: Yok.
Platformlar: Linux.
İndir: GitHub’da USBGuard
Sonuç: Evinden çıkan herhangi bir Linux dizüstü bilgisayara USBGuard yükleyin. İşletim sistemi üzerinde en güçlü USB savunmasıdır.
2. Windows Kernel DMA Protection – En iyi yerel Thunderbolt koruması
Windows Kernel DMA Protection modern firmware ile gelen Windows 10 ve 11 cihazlarda yerleşik bir özellik. Etkinleştirildiğinde, Thunderbolt veya USB4 bağlantı noktalarına takılan PCIe çevre birimleri, işletim sistemi açıkça izin verinceye kadar DMA talep edemez ve işletim sistemi Windows oturumunu tamamlamadan önce izin vermeyi reddeder. Bu, çoğu sürpriz cold-boot ve DMA saldırısını önyükleme aşamasında durdurur.
Eksiklikleri: Yalnızca modern firmware’li donanımda yararlı (Ryzen 4000/Intel 10. nesil ve sonrası). Kurumsal yöneticiler tam garantiyi almak için ön önyükleme kimlik doğrulaması ile BitLocker’ı etkinleştirmelidir.
Fiyat:
- Ücretsiz: Windows 10 ve 11’e dahil.
- Ücretli: Yok.
Platformlar: Windows 10, Windows 11.
İndir: Windows’ta yerleşik. msinfo32 ile Kernel DMA Protection altında durumu onaylayın.
Sonuç: Başka herhangi bir şey yüklemeden önce açık olduğunu kontrol edin. İşletim sistemi üzerinde en güçlü yerel korumasıdır.
3. duckhunt – En iyi Windows BadUSB savunması
duckhunt Rubber Ducky veya Bash Bunny saldırısı imzası için HID girişini izleyen küçük bir Windows yardımcı programıdır: insan yazabileceklerinden daha hızlı gelen tuş vuruşları. Patlamayı algıladığında, çalışma istasyonunu kilitler ve suçlu cihazı kaydeder. DMA’yı durdurmaz, ancak kendilerini klavye olarak taklit eden çok daha yaygın ucuz USB-stick saldırılarını durdurmaz.
Eksiklikleri: Yalnızca HID’i izler. Mekanik makroya sahip kullanıcılar (Elgato Stream Deck) bunları beyaz listeye almalıdır.
Fiyat:
- Ücretsiz: Açık kaynak.
- Ücretli: Yok.
Platformlar: Windows.
İndir: GitHub’da duckhunt
Sonuç: En olası USB saldırısını, tuş vuruşu enjeksiyonunu kapatan 3 MB kurulum. İndirmeye değer.
4. USB Detective – En iyi adli USB geçmişi denetimi
USB Detective bir Windows makinesine hiç takılmış olan USB cihazlarının tam geçmişini, zaman damgaları, bağlama noktaları ve o sırada oturum açan kullanıcı ile yeniden oluşturur. Araştırmacılar bir olaydan sonra bunu kullanırlar; sistem yöneticileri ekleme denetimlerinde bunu kullanırlar.
Eksiklikleri: Adli araç, gerçek zamanlı savunma değil. Tam detay dışa aktarımı için ücretli lisans gereklidir.
Fiyat:
- Ücretsiz: Sınırlı özellik seti ile topluluk baskısı.
- Ücretli: Profesyonel kullanım için Standart ve Pro lisansları.
Platformlar: Windows.
İndir: USB Detective
Sonuç: Bir olaydan sonra yükleyin, değil öncesi. Ücretsiz sürümü katı bir triage aracıdır.
5. USBDeview – En iyi hafif Windows USB günlüğü
USBDeview NirSoft tarafından geçmiş veya mevcut olarak makineye takılan her USB cihazını listeleyen klasik Windows yardımcı programıdır. Taşınabilir (kurulum yok), doğrudan kayıt defterinden okur ve denetim için günlüğü CSV’ye aktarabilir. Hafif bir önce ve sonra resmi için duckhunt ile birleştirin.
Eksiklikleri: Salt okunur, yok uygulama. Bazı antivirus araçları NirSoft ikili dosyalarını temiz olsalar bile bayraklandırır; klasörü beyaz listeye alın.
Fiyat:
- Ücretsiz: Freeware.
- Ücretli: Yok.
Platformlar: Windows.
İndir: NirSoft’ta USBDeview
Sonuç: Hafta sonu triage aracı. Diğer BT taşıyıcı yardımcı programlarınız ile birlikte USB sürücüde bir kopya saklayın.
6. Little Snitch – En iyi macOS post-tak davranış uyarısı
Little Snitch yeni giden bağlantıları yakalayan macOS ağ monitörüdür. Başlı başına bir USB aracı değildir, ancak bu listeye alınmasının nedeni gizliliği ihlal edilmiş bir dock veya çevre biriminin neredeyse her zaman eve telefon etmeye çalışmasıdır. Little Snitch, dock sürücüsü yeni bir ana bilgisayar ile konuşmaya başladığı anda uyarır ve bunu reddetmenize veya izin vermenize izin verir.
Eksiklikleri: Ağı izler, USB tanımlayıcılarını değil. Sessizce belleği okuyan bir DMA saldırısı ağa dokunmayacak ve geçebilir.
Fiyat:
- Ücretsiz: 3 saat oturum sınırı ile demo modu.
- Ücretli: Standart ve aile lisansları.
Platformlar: macOS.
İndir: Little Snitch
Sonuç: Başlı başına bir USB aracı değil, ama bir Mac’te tak sonrası hemen hemen tüm kötü davranışları yakalar.
7. LimaCharlie – Takımlar için en iyi uç nokta telemetrisi
LimaCharlie Windows, macOS ve Linux’a hafif bir aracı yükleyen ve USB ile Thunderbolt olayları, işlem başlatmaları, ağ akışları ve merkezi bir konsola dosya değişikliklerini bildiren bulut uç nokta algılama platformudur. Küçük takımlar 10 uç noktanın altında bir dizüstü bilgisayar filosu için yeterli olan ücretsiz katman alır; daha büyük takımlar uç nokta başına ayda ödeme yaparlar.
Eksiklikleri: Bulut konsolu, etkinliklerin cihazdan ayrıldığı anlamına gelir. Takım aracı, tek bir kullanıcı değil.
Fiyat:
- Ücretsiz: Topluluk sürümü küçük dağıtımları kapsar.
- Ücretli: Uç nokta başına fiyat filosunun boyutu ile ölçeklendirilir.
Platformlar: Windows, macOS, Linux.
İndir: LimaCharlie
Sonuç: Tek bir dizüstü bilgisayar için aşırı; bir filo yönetiyorsanız doğru cevap.
Doğru olanı seçme
Tek Windows dizüstü bilgisayarı: Kernel DMA Protection açık onaylayın, duckhunt kurun, USBDeview’ı triage aracı olarak tutun. Tek Linux dizüstü bilgisayarı: USBGuard kurun ve bir politika yazın. Tek Mac: Little Snitch kurun ve Sistem Ayarlarında Thunderbolt yetkilendirme istemi ile eşleştirin. Küçük takım: LimaCharlie’nin ücretsiz katmanı ve kullanıcı başına yapılandırma. Olay yanıtı: USB Detective.
USB güvenliği için tek bir antivirus ürününe güvenmeyin. Ana akım olanlardan hiçbiri DMA saldırılarından korunmaz; USB depolaması üzerinden gelen bilinen kötü amaçlı yazılım imzalarını izlerler.
SSS
Herhangi bir USB-C dock gerçekten RAM’ımı okuyabilir mi? Kendisini PCIe veya Thunderbolt cihazı olarak tanıtan bir dock DMA talep edebilir. Başarılı olup olmadığı işletim sisteminizin IOMMU yapılandırması ve Windows’ta Kernel DMA Protection’a bağlıdır. Eski donanımda veya bunlar devre dışı bırakıldığında, evet.
Windows Defender yeterli mi? Hayır. Defender dosya davranışını izler, cihaz numaralandırması değil. Kernel DMA Protection ayrı bir özelliktir ve duckhunt gibi üçüncü taraf araçları Defender’ın kaçırdığı HID enjeksiyonunu kapsar.
macOS’ta USBGuard gibi bir şey var mı? Yerel olarak değil. Little Snitch ağ davranışını kapsar; Objective-See’den KnockKnock ve BlockBlock gibi Endpoint Security tabanlı araçlar yardımcı olur. Güçlü cihaz politikası için MDM (Jamf, Kandji) USB kısıtlamalarını uygular.
Kernel DMA Protection’ın açık olup olmadığını nasıl test ederim?
msinfo32 çalıştırın ve “Kernel DMA Protection” satırını kontrol edin. Açık, Kapalı veya Desteklenmiyor diyor.
USBGuard ile Kernel DMA Protection arasındaki fark nedir? USBGuard, USB cihazlarını tanımlayıcı ve arayüz sınıfı tarafından kullanıcı alanında filtreler. Kernel DMA Protection, işletim sistemi çekirdeği düzeyinde PCIe DMA taleplerini engeller. İkisi de faydalıdır; aynı sorunun farklı bölümlerini çözerler.
Bu uygulamalar Rubber Ducky’yi durduruyor mu? duckhunt hızlı tuş vuruşu patlamalarını algılayarak yapar. USBGuard da, kullanıcı onaylayana kadar yeni HID sınıfını kabul etmeyi reddederek yapar. Kernel DMA Protection yapmaz; Rubber Ducky bir klavye, PCIe cihazı değil.