Masaüstü için USB-C dock güvenlik uygulamaları

XDA’nın herhangi bir USB-C dock’un yüklediğiniz herhangi bir uygulamadan daha ayrıcalıklı bir PC belleğine erişimi olabileceği raporu doğru ve önemlidir. Kendisini Thunderbolt veya PCIe cihazı olarak tanıtan bir USB-C dock, Direct Memory Access talep edebilir. İşletim sistemi buna izin verirse, dock (veya normal görünen birinin içinde gizli bir düşman cihazı) herhangi bir sürücü yüklemesi olmadan RAM’ı okuyabilir. Bu teori değildir; PCILeech ve Inception ile aynı saldırı sınıfıdır.

Aşağıdaki yedi masaüstü uygulaması buna karşı savunmanın iki yolunu kapsar. Makinenizin USB ve Thunderbolt üzerinden gerçekte ne izin verdiğini denetleyin veya takılı olduğunda bilinmeyen cihazların yapabileceklerini aktif olarak kısıtlayın. Her seçim Windows, macOS veya Linux’un en az birinde çalışır.

USB dock güvenliğinde ne arayacağınız

Her “USB izleme” aracı gerçek bir DMA saldırısından koruma sağlamaz. En az üç tanesini kontrol edin:

USB mass storage’ı yalnızca izleyen herhangi bir araç PCIe sınıfı tehditleri tamamen kaçırır.

Hızlı karşılaştırma

Uygulama En iyi Ücretsiz plan Başlangıç fiyatı Öne çıkan özellik
USBGuard Linux cihaz beyaz listesi Evet Ücretsiz Arayüz sınıfına göre kurallar
Kernel DMA Protection Windows Thunderbolt koruma yerel Evet (yerleşik) Ücretsiz Açılış sırasında PCIe DMA’sını engeller
duckhunt Windows BadUSB savunması Evet Ücretsiz Hızlı HID enjeksiyonunu algılar
USB Detective Adli USB geçmişi denetimi Deneme Ücretli lisans Tak / çıkart zaman çizelgesini yeniden oluşturur
USBDeview Hafif Windows USB günlüğü Evet Ücretsiz Taşınabilir, kurulum yok
Little Snitch macOS ağı + USB uyarısı Deneme Ücretli lisans Tak-in sonrası yeni ağ davranışıyla ilgili uyarılar
LimaCharlie Takımlar için uç nokta telemetrisi Ücretsiz katman Uç nokta başına fiyat Bulut SIEM entegrasyonu

Uygulamalar

1. USBGuard – En iyi Linux cihaz beyaz listesi

USBGuard Linux’ta USB erişim kontrolü için referans araçtır. Bir daemon, CLI ve çekirdek tarafından görülen her cihazı yakalayan ve tanımladığınız bir politikaya göre izin veren veya engelleyen küçük bir tepsi uygulaması ile birlikte gelir. Kurallar satıcı kimliği, ürün kimliği, arayüz sınıfı, tanımlayıcının hash’i veya fiziksel port tarafından filtreleyebilir. Yaygın bir politika “dahili web kamerasına ve klavyeye izin verin, başka her şey için sor.”

Eksiklikleri: Yalnızca Linux. İlk kurulum bir politika dosyası düzenlemesi gerektirir. Bazı KDE ve GNOME kabuğu tepsi yükledikten sonra oturum yenilemesi gerektirir.

Fiyat:

Platformlar: Linux.

İndir: GitHub’da USBGuard

Sonuç: Evinden çıkan herhangi bir Linux dizüstü bilgisayara USBGuard yükleyin. İşletim sistemi üzerinde en güçlü USB savunmasıdır.

2. Windows Kernel DMA Protection – En iyi yerel Thunderbolt koruması

Windows Kernel DMA Protection modern firmware ile gelen Windows 10 ve 11 cihazlarda yerleşik bir özellik. Etkinleştirildiğinde, Thunderbolt veya USB4 bağlantı noktalarına takılan PCIe çevre birimleri, işletim sistemi açıkça izin verinceye kadar DMA talep edemez ve işletim sistemi Windows oturumunu tamamlamadan önce izin vermeyi reddeder. Bu, çoğu sürpriz cold-boot ve DMA saldırısını önyükleme aşamasında durdurur.

Eksiklikleri: Yalnızca modern firmware’li donanımda yararlı (Ryzen 4000/Intel 10. nesil ve sonrası). Kurumsal yöneticiler tam garantiyi almak için ön önyükleme kimlik doğrulaması ile BitLocker’ı etkinleştirmelidir.

Fiyat:

Platformlar: Windows 10, Windows 11.

İndir: Windows’ta yerleşik. msinfo32 ile Kernel DMA Protection altında durumu onaylayın.

Sonuç: Başka herhangi bir şey yüklemeden önce açık olduğunu kontrol edin. İşletim sistemi üzerinde en güçlü yerel korumasıdır.

3. duckhunt – En iyi Windows BadUSB savunması

duckhunt Rubber Ducky veya Bash Bunny saldırısı imzası için HID girişini izleyen küçük bir Windows yardımcı programıdır: insan yazabileceklerinden daha hızlı gelen tuş vuruşları. Patlamayı algıladığında, çalışma istasyonunu kilitler ve suçlu cihazı kaydeder. DMA’yı durdurmaz, ancak kendilerini klavye olarak taklit eden çok daha yaygın ucuz USB-stick saldırılarını durdurmaz.

Eksiklikleri: Yalnızca HID’i izler. Mekanik makroya sahip kullanıcılar (Elgato Stream Deck) bunları beyaz listeye almalıdır.

Fiyat:

Platformlar: Windows.

İndir: GitHub’da duckhunt

Sonuç: En olası USB saldırısını, tuş vuruşu enjeksiyonunu kapatan 3 MB kurulum. İndirmeye değer.

4. USB Detective – En iyi adli USB geçmişi denetimi

USB Detective bir Windows makinesine hiç takılmış olan USB cihazlarının tam geçmişini, zaman damgaları, bağlama noktaları ve o sırada oturum açan kullanıcı ile yeniden oluşturur. Araştırmacılar bir olaydan sonra bunu kullanırlar; sistem yöneticileri ekleme denetimlerinde bunu kullanırlar.

Eksiklikleri: Adli araç, gerçek zamanlı savunma değil. Tam detay dışa aktarımı için ücretli lisans gereklidir.

Fiyat:

Platformlar: Windows.

İndir: USB Detective

Sonuç: Bir olaydan sonra yükleyin, değil öncesi. Ücretsiz sürümü katı bir triage aracıdır.

5. USBDeview – En iyi hafif Windows USB günlüğü

USBDeview NirSoft tarafından geçmiş veya mevcut olarak makineye takılan her USB cihazını listeleyen klasik Windows yardımcı programıdır. Taşınabilir (kurulum yok), doğrudan kayıt defterinden okur ve denetim için günlüğü CSV’ye aktarabilir. Hafif bir önce ve sonra resmi için duckhunt ile birleştirin.

Eksiklikleri: Salt okunur, yok uygulama. Bazı antivirus araçları NirSoft ikili dosyalarını temiz olsalar bile bayraklandırır; klasörü beyaz listeye alın.

Fiyat:

Platformlar: Windows.

İndir: NirSoft’ta USBDeview

Sonuç: Hafta sonu triage aracı. Diğer BT taşıyıcı yardımcı programlarınız ile birlikte USB sürücüde bir kopya saklayın.

6. Little Snitch – En iyi macOS post-tak davranış uyarısı

Little Snitch yeni giden bağlantıları yakalayan macOS ağ monitörüdür. Başlı başına bir USB aracı değildir, ancak bu listeye alınmasının nedeni gizliliği ihlal edilmiş bir dock veya çevre biriminin neredeyse her zaman eve telefon etmeye çalışmasıdır. Little Snitch, dock sürücüsü yeni bir ana bilgisayar ile konuşmaya başladığı anda uyarır ve bunu reddetmenize veya izin vermenize izin verir.

Eksiklikleri: Ağı izler, USB tanımlayıcılarını değil. Sessizce belleği okuyan bir DMA saldırısı ağa dokunmayacak ve geçebilir.

Fiyat:

Platformlar: macOS.

İndir: Little Snitch

Sonuç: Başlı başına bir USB aracı değil, ama bir Mac’te tak sonrası hemen hemen tüm kötü davranışları yakalar.

7. LimaCharlie – Takımlar için en iyi uç nokta telemetrisi

LimaCharlie Windows, macOS ve Linux’a hafif bir aracı yükleyen ve USB ile Thunderbolt olayları, işlem başlatmaları, ağ akışları ve merkezi bir konsola dosya değişikliklerini bildiren bulut uç nokta algılama platformudur. Küçük takımlar 10 uç noktanın altında bir dizüstü bilgisayar filosu için yeterli olan ücretsiz katman alır; daha büyük takımlar uç nokta başına ayda ödeme yaparlar.

Eksiklikleri: Bulut konsolu, etkinliklerin cihazdan ayrıldığı anlamına gelir. Takım aracı, tek bir kullanıcı değil.

Fiyat:

Platformlar: Windows, macOS, Linux.

İndir: LimaCharlie

Sonuç: Tek bir dizüstü bilgisayar için aşırı; bir filo yönetiyorsanız doğru cevap.

Doğru olanı seçme

Tek Windows dizüstü bilgisayarı: Kernel DMA Protection açık onaylayın, duckhunt kurun, USBDeview’ı triage aracı olarak tutun. Tek Linux dizüstü bilgisayarı: USBGuard kurun ve bir politika yazın. Tek Mac: Little Snitch kurun ve Sistem Ayarlarında Thunderbolt yetkilendirme istemi ile eşleştirin. Küçük takım: LimaCharlie’nin ücretsiz katmanı ve kullanıcı başına yapılandırma. Olay yanıtı: USB Detective.

USB güvenliği için tek bir antivirus ürününe güvenmeyin. Ana akım olanlardan hiçbiri DMA saldırılarından korunmaz; USB depolaması üzerinden gelen bilinen kötü amaçlı yazılım imzalarını izlerler.

SSS

Herhangi bir USB-C dock gerçekten RAM’ımı okuyabilir mi? Kendisini PCIe veya Thunderbolt cihazı olarak tanıtan bir dock DMA talep edebilir. Başarılı olup olmadığı işletim sisteminizin IOMMU yapılandırması ve Windows’ta Kernel DMA Protection’a bağlıdır. Eski donanımda veya bunlar devre dışı bırakıldığında, evet.

Windows Defender yeterli mi? Hayır. Defender dosya davranışını izler, cihaz numaralandırması değil. Kernel DMA Protection ayrı bir özelliktir ve duckhunt gibi üçüncü taraf araçları Defender’ın kaçırdığı HID enjeksiyonunu kapsar.

macOS’ta USBGuard gibi bir şey var mı? Yerel olarak değil. Little Snitch ağ davranışını kapsar; Objective-See’den KnockKnock ve BlockBlock gibi Endpoint Security tabanlı araçlar yardımcı olur. Güçlü cihaz politikası için MDM (Jamf, Kandji) USB kısıtlamalarını uygular.

Kernel DMA Protection’ın açık olup olmadığını nasıl test ederim? msinfo32 çalıştırın ve “Kernel DMA Protection” satırını kontrol edin. Açık, Kapalı veya Desteklenmiyor diyor.

USBGuard ile Kernel DMA Protection arasındaki fark nedir? USBGuard, USB cihazlarını tanımlayıcı ve arayüz sınıfı tarafından kullanıcı alanında filtreler. Kernel DMA Protection, işletim sistemi çekirdeği düzeyinde PCIe DMA taleplerini engeller. İkisi de faydalıdır; aynı sorunun farklı bölümlerini çözerler.

Bu uygulamalar Rubber Ducky’yi durduruyor mu? duckhunt hızlı tuş vuruşu patlamalarını algılayarak yapar. USBGuard da, kullanıcı onaylayana kadar yeni HID sınıfını kabul etmeyi reddederek yapar. Kernel DMA Protection yapmaz; Rubber Ducky bir klavye, PCIe cihazı değil.