
Softonic bu hafta okuyuculara bir konferansta size verilen, bir otoparkta bulduğunuz veya promosyon çıkartmalarıyla ofisine gönderilen USB sürücünün kurumsal bir ağa girmek için en ucuz yollardan biri olduğunu söyleyen güvenlik araştırmacılarının bir on yıldır söylediklerini hatırlatan bir makale yayınladı. BadUSB donanım yazılımı saldırıları klavye gibi davranır. AutoRun kalıntıları hala yama uygulanmamış Windows’ta çalışır. Fidye yazılımı bırakıcıları sürücünün dosya yöneticisinde açılmasını bekler. Monte etmeden önce tarama en hızlı çözümdür.
Çıkarılabilir bir sürücüyü bağlantı sırasında tarayan, içeriğini koruyan veya bilinmeyen cihazları monte etmekten tamamen engelleyen 8 masaüstü uygulamasını test ettik. Liste ana akım antivirus paketlerini (Bitdefender, Malwarebytes, Kaspersky, ESET), her Linux yöneticisinin kullandığı açık kaynak tarayıcıyı (ClamAV), Linux-yerel cihaz ilkesi aracını (USBGuard), dinamik analiz sandbox’ını (Cuckoo) ve hızlı isteğe bağlı dosya yükleyiciyi (VirusTotal) kapsar. Her seçenek Windows, macOS veya Linux’ta çalışır; çoğu üçünde de çalışır.
USB sürücü tehdidi tarayıcısında nelere bakılmalı
- Bağlantıda otomatik tarama, yalnızca manuel sağ tık tarama değil. USB saldırılarının yarısı sürücü monte olduğunda saniyeler içinde gerçekleşir.
- Davranış tabanlı algılama, yalnızca imzalar değil. Yeni USB’lerdeki fidye yazılımı bırakıcıları genellikle sıfır gün yüklerine sahiptir.
- Cihaz ilkesi: siz onaylayana kadar bilinmeyen cihazları monte etmekten engelleyin, özellikle sunucularda ve laboratuvar makinelerinde.
- BadUSB tarzı saldırılara karşı donanım yazılımı ve HID koruması (bir “USB stick” klavye gibi davranır ve komut yazar).
- Sürücü, dosya hash’lerinin çıkarılmasını yasaklayan bir müşteriye aitse bulut yalnızca arama gereksinimi yoktur.
Hızlı karşılaştırma
| Uygulama | En iyi | İŞ | Bağlantıda otomatik tarama | Maliyet |
|---|---|---|---|---|
| Bitdefender | En iyi genel algılama | Windows, macOS | Evet | Yaklaşık $30-$60/yıl |
| Malwarebytes | İkinci görüş tarayıcı | Windows, macOS | Evet (ücretli) | Yaklaşık $40/yıl |
| Kaspersky | Derin sandbox ve buluşsal yöntem | Windows, macOS, Linux (Endpoint) | Evet | Yaklaşık $50/yıl |
| ESET NOD32 | Düşük ek yük, güçlü buluşsal yöntem | Windows, macOS, Linux | Evet | Yaklaşık $40/yıl |
| ClamAV | Komut dosyaları ve sunucular için ücretsiz tarayıcı | Windows, macOS, Linux | İsteğe bağlı | Ücretsiz (açık kaynak) |
| USBGuard | Linux’ta cihaz ilkesi | Linux | Bilinmeyenleri engelle | Ücretsiz (açık kaynak) |
| Cuckoo Sandbox | Şüpheli çalıştırılabilir dosyanın dinamik analizi | Linux (ana bilgisayar) | Manuel | Ücretsiz (açık kaynak) |
| VirusTotal Uploader | Hızlı 70 motorlu bulut kararı | Windows, macOS, Linux | Manuel | Ücretsiz (genel API) |
1. Bitdefender — en iyi genel algılama
Bitdefender Total Security sürekli olarak AV-TEST ve AV-Comparatives algılama kıyaslamalarının başında yer alır ve bağlantı sırasında çıkarılabilir sürücüleri varsayılan olarak tarar. Davranış motoru hiç görülmemiş fidye yazılımı bırakıcılarını yakalar ve Safe Files modülü, bir yük çalışsa bile yetkisiz işlemlerin korunan klasörlere dokunmasını engeller.
Eksik olduğu yerde: Paket, herkesin istemeyen özellikler (VPN, parola yöneticisi, ebeveyn kontrolleri) içerir. Bazı kullanıcılar varsayılan ayarlarda bildirim temposunu ağır bulurlar.
Fiyatlandırma:
- Bitdefender Antivirus Plus: Yaklaşık $30/yıl (Windows)
- Bitdefender Total Security: Yaklaşık $50/yıl (çok platformlu, ilk yıl indirimi yaygın)
Platformlar: Windows, macOS (Total Security aynı zamanda Android ve iOS’ta)
İndir: bitdefender.com/consumer
Sonuç: En güçlü genel amaçlı tarayıcı istiyorsanız ve tam pakete karşı değilseniz en iyisi.
2. Malwarebytes — en iyi ikinci görüş tarayıcısı
Malwarebytes diğer antivirüslerin kaçırdığı enfeksiyonları temizleyerek ün kazandı. Ücretsiz katman herhangi bir klasör veya sürücünün isteğe bağlı taramalarını çalıştırır; ücretli Premium katmanı USB ekleme sırasında otomatik tarama, istismar koruması ve davranış algılaması ile gerçek zamanlı koruma ekler. Başka bir antivirüs ile birlikte var olur, bu nedenle en çok IT ekiplerinin “şüphelendiğinde bunu da tarayın” seçeneği olarak tuttuğu araçtır.
Eksik olduğu yerde: Ücretsiz katman yalnızca manueldir. Bazı kıyaslamalar sıfır gün algılamasını Bitdefender ve Kaspersky’nin hemen altında sınıflandırır.
Fiyatlandırma:
- Ücretsiz: İsteğe bağlı tarama
- Malwarebytes Premium: Yaklaşık $40/yıl
Platformlar: Windows, macOS
İndir: malwarebytes.com
Sonuç: Bilinmeyen USB’lerle düzenli olarak uğraşan herhangi bir makinede ikinci tarayıcı olarak en iyisi.
3. Kaspersky — en iyi sandbox ve buluşsal yöntem
Kaspersky en agresif buluşsal motorlarından birini çeşitli şekillerde sunar ve bir USB sürücüsündeki yürütülebilir dosyayı çalıştırmadan karantinaya alabilecek bir uygulama kontrolü içerir. Endpoint Security derlemesi Linux’ta çalışır, bu da tüketiciye yönelik bir paket için olağandışıdır ve bir teknisyenin USB’sini zaman zaman gören küçük bir sunucu için yararlıdır.
Eksik olduğu yerde: Jeopolitik inceleme gerçektir ve bazı hükümetler ve kuruluşlar Kaspersky’yi ağlarından yasaklamışlardır. Hassas iş makinelerine dağıtmadan önce risk modelinizi doğrulayın.
Fiyatlandırma:
- Kaspersky Standard: Yaklaşık $30/yıl
- Kaspersky Plus: Yaklaşık $50/yıl
- Kaspersky Endpoint Security (Linux/iş): Satış ile iletişime geçin
Platformlar: Windows, macOS, Linux (Endpoint)
İndir: kaspersky.com
Sonuç: Derin buluşsal yöntemlerin önemli olduğu ve Kaspersky’nin ilke kara listesinde olmadığı makinelerde en iyisi.
4. ESET NOD32 — en iyi düşük ek yük
ESET NOD32 Antivirus çoğu paketten CPU ve bellekte daha hafif kalır, bu da eski dizüstü bilgisayarlar ve kafa olmayan Linux kutularında önemlidir. Buluşsal yöntem USB taşınan Office belgelerindeki makro tabanlı bırakıcıları yakalar ve çıkarılabilir ortam taraması varsayılan olarak etkindir.
Eksik olduğu yerde: Bazı gelişmiş özellikler (cihaz kontrolü, ağ saldırısı koruması) daha pahalı Smart Security katmanında kalır. UI bazı kullanıcılar için eski görünüyor.
Fiyatlandırma:
- ESET NOD32 Antivirus: Yaklaşık $40/yıl
- ESET Smart Security Premium: Yaklaşık $60/yıl
Platformlar: Windows, macOS, Linux
İndir: eset.com
Sonuç: Hala USB’leri işleyen eski veya kaynak kısıtlı donanımda en iyisi.
5. ClamAV — komut dosyaları için en iyi ücretsiz tarayıcı
ClamAV Linux posta sunucularının on yıllardır kullandığı açık kaynak tarayıcıdır. Bir iş istasyonunda, temiz bir çıkış kodu döndüren komut dosyası “bu klasörü tara” istediğinizde çalıştırdığınız araçtır. İmzalar freshclam aracılığıyla güncellenir; monte edilen bir USB’nin taraması boyuta bağlı olarak saniyeler ile dakikalar içinde tamamlanır.
Eksik olduğu yerde: Kutudan çıkar çıkmazlık gerçek zamanlı koruma yoktur. İmza tabanlı algılama, davranış motorlarının yakaladığı yeni tehditleri kaçırır. GUI (ClamTk) işlevseldir ancak temeldir.
Fiyatlandırma:
- Ücretsiz (açık kaynak, GPLv2)
Platformlar: Windows, macOS, Linux
İndir: clamav.net/downloads
Sonuç: Yazılı taramalar, ev laboratuvarı sunucuları ve hafif ücretsiz bir motorun yeterli olduğu her yer için en iyisi.
6. USBGuard — Linux'ta en iyi cihaz ilkesi
USBGuard farklı bir yaklaşım alır: bir kuralla eşleşene kadar her USB cihazını monte etmekten engelle, sonra her şeyi günlüğe kaydet. Bunu udev kurallarıyla eşleyin ve yerleşik klavye ve farely kabul etmek için bir iş istasyonunu yapılandırabilirsiniz, ancak daha sonra takılan yeni bir klavyeyi, depolama cihazını veya HID’yi reddedin. Bu, BadUSB donanım yazılımı saldırılarına doğrudan cevaptır.
Eksik olduğu yerde: Sadece Linux. Gerçekten izin vermek istediğiniz cihazlar için önceden kural yazma gerektirir. Evler için kullanıcı dostu değil; sertleştirilmiş bir iş istasyonunda veya sunucuda daha iyisi.
Fiyatlandırma:
- Ücretsiz (açık kaynak, GPLv2)
Platformlar: Linux
İndir: usbguard.github.io
Sonuç: Tehdit modelinin fiziksel erişime sahip bir saldırgan içerdiği Linux iş istasyonunda en iyisi.
7. Cuckoo Sandbox — en iyi dinamik analiz
Cuckoo Sandbox kontrollü bir VM içinde şüpheli bir yürütülebilir dosya çalıştırır, API çağrılarını, dosya yazışlarını ve ağ etkinliğini kaydeder ve bir rapor oluşturur. Bilinmeyen bir USB’den bir dosyanız olduğunda ve gerçek bir makinede çalıştırmadan önce gerçekte ne yaptığını bilmek istediğinizde seçilecek araçtır.
Eksik olduğu yerde: Kurulum saatler alır; korunan çatalı (CAPEv2) dağıtması daha kolaydır, ancak yine de bir Linux ana bilgisayarı, hipervizörü ve Windows VM görüntülerini bekler. Teknik olmayan bir kullanıcının çalıştırdığı bir şey değil.
Fiyatlandırma:
- Ücretsiz (açık kaynak, GPLv3)
Platformlar: Linux (ana bilgisayar); Windows, macOS ve Linux örneklerini analiz eder
İndir: cuckoosandbox.org veya korunan CAPEv2
Sonuç: Belirli bir dosyanın karar alması gerektiğinde ve bunu düzgün bir şekilde kumlanmak için zamanınız olduğunda en iyisi.
8. VirusTotal Uploader — en iyi hızlı bulut kararı
VirusTotal Uploader bir dosyayı (veya hash’i) 70+ motora aynı anda gönderir ve birleştirilmiş bir karar döndürür. Bir USB tek bir şüpheli yürütülebilir dosya düştüğünde ve bir dakikadan kısa sürede ikinci, üçüncü ve otuzuncu görüşü istediğinizde aklı başında kontrol budur. Windows Explorer entegrasyonu, iş akışını kolaylaştıran bir sağ tık “VirusTotal ile tara” ekler.
Eksik olduğu yerde: Yüklenen dosyalar VirusTotal Enterprise hesabı olan herkes tarafından aranabilir hale gelir. Gizli belgeleri asla yüklemeyin. Ücretsiz genel API dakikada dört istekle sınırlıdır.
Fiyatlandırma:
- Ücretsiz (genel API)
- VirusTotal Enterprise: Satış ile iletişime geçin
Platformlar: Windows, macOS, Linux (CLI ve tarayıcı yükleme her yerde çalışır)
İndir: virustotal.com
Sonuç: Belirli bir dosya hakkında hızlı karar için en iyisi, hassas bir şey için asla.
Doğru olanı seçme şekli
Varsayılan ayarlarda çoğu USB tehdidini yakalayan bir araç istiyorsanız: Bitdefender Total Security.
Zaten bir antivirüsünüz varsa ve bir USB garip göründüğünde ikinci görüş istiyorsanız: Malwarebytes Premium.
Düşük ek yük ilk gereksiniminizse: ESET NOD32.
Linux’taysa ve keskin kontrol istiyorsanız: bilinmeyen cihazları engellemek için USBGuard, izin verdiğiniz şeyi taramak için ClamAV.
Bir sürücü üzerinde tek bir yürütülebilir dosyanın daha derin analize ihtiyacı varsa: dinamik davranış için Cuckoo Sandbox (veya CAPEv2), hızlı fikir birliği için VirusTotal Uploader.
Makine Kaspersky’yi yasaklayan bir ilkenin arkasında oturuyorsa: atla. Aksi takdirde, buluşsal yöntemi en güçlü olanlardan biridir ve Linux uç noktası bir nadir durumdur.
SSS
USB’yi takıldığında taraması yeterli mi?
İmza tabanlı taramalar bilinen yükleri yakalar. Davranış tabanlı tarama ve cihaz ilkesi (Linux’ta USBGuard, kurumsal Windows’ta benzer kontroller) yeni veya donanım yazılımı tabanlı saldırıları yakalayan şeydir. Sürücü güvenilmez olduğunda her ikisini de kullanın.
BadUSB saldırısı nedir?
Bir BadUSB cihazı USB denetleyici donanım yazılımını kullanıcının beklemediği bir şeye taklit etmek için yeniden programlar, genellikle takılır takılmaz kabuk komutları yazan bir klavye. Sürücü içeriğinin antivirüs taraması yardımcı olmaz; yük herhangi bir dosya okunmadan önce çalışır. USBGuard gibi cihaz ilkesi araçları cihaz sınıfını (bilinmeyen HID) kabul edilmekten engeller.
Bir meslektaştan USB sürücüye güvenebilir misiniz?
Aynı kurallar geçerlidir: makineleri bilmedikleri bir şey almış olabilir. Takıldığında hızlı tarama saniyeler ekler ve çoğu çapraz kontaminasyonu yakalar.
En iyi ücretsiz seçenek nedir?
Windows için Malwarebytes Free (isteğe bağlı) artı Windows Defender’ın gerçek zamanlı koruması temelleri kapsar. Linux için ClamAV monte kancalı clamdscan yazılı taramayı kapsar; makine fiziksel olarak erişilebilir bir yerde oturuyorsa USBGuard ekleyin.
AutoRun ve AutoPlay’i devre dışı bırakmalı mıyım?
Evet. Her iki özellik de bir nedeni için var, ancak USB tabanlı kötü amaçlı yazılımın en yaygın etkinleştiricisidir. Windows Grup İlkesi veya kayıt defteri onları kapatabilir; bir ev makinesinde Ayarlardan AutoPlay’i devre dışı bırakın ve AutoRun’u asla etkinleştirilmiş bırakmayın.
USB-C sürücüleri USB-A’dan daha güvenli midir?
Fiziksel konnektör ilgisizdir. Önemli olan sürücü donanım yazılımı, denetleyici ve içeriktidir. Her ikisine de aynı şekilde davranın.