XDA की रिपोर्ट कि कोई भी USB-C dock आपके PC की मेमोरी तक अधिक विशेषाधिकार प्राप्त पहुंच रख सकता है, जो आप किसी भी ऐप को इंस्टॉल करते हैं, सटीक और महत्वपूर्ण है। एक USB-C dock जो खुद को Thunderbolt या PCIe डिवाइस के रूप में पहचानता है, Direct Memory Access के लिए अनुरोध कर सकता है। अगर OS इसे अनुमति देता है, तो dock (या एक सामान्य दिखने वाले के अंदर छिपा एक शत्रुतापूर्ण डिवाइस) किसी भी ड्राइवर स्थापन के बिना RAM पढ़ सकता है। यह सिद्धांत नहीं है; यह PCILeech और Inception के समान हमले की कक्षा है।
नीचे दिए गए सात डेस्कटॉप ऐप्स इसके खिलाफ बचाव के दोनों तरीके कवर करते हैं। या तो ऑडिट करें कि आपकी मशीन वास्तव में USB और Thunderbolt पर क्या अनुमति देती है, या सक्रिय रूप से प्रतिबंधित करें कि प्लग किए जाने पर अज्ञात डिवाइस क्या कर सकते हैं। प्रत्येक विकल्प Windows, macOS या Linux में से कम से कम एक पर चलता है।
USB dock सुरक्षा में क्या देखें
हर “USB मॉनिटरिंग” टूल वास्तविक DMA हमले से रक्षा नहीं करता है। कम से कम इनमें से तीन की जांच करें:
- IOMMU प्रवर्तन या Windows Kernel DMA Protection एकीकरण
- विक्रेता / उत्पाद ID और इंटरफेस क्लास द्वारा डिवाइस व्हाइटलिस्टिंग
- जब कोई डिवाइस गणना के बाद नई इंटरफेस क्लास का दावा करता है तो सतर्क रहें
- टाइमस्टैम्प और डिवाइस डिस्क्रिप्टर के साथ लॉगिंग, SIEM को निर्यात योग्य
- Thunderbolt प्राधिकरण अनुरोधों के लिए समर्थन
कोई भी उपकरण जो केवल USB mass storage को देखता है, PCIe-क्लास खतरों को पूरी तरह याद करता है।
तेज़ तुलना
| ऐप | सर्वश्रेष्ठ | फ्री प्लान | शुरुआती कीमत | विशिष्ट सुविधा |
|---|---|---|---|---|
| USBGuard | Linux डिवाइस व्हाइटलिस्टिंग | हां | मुफ़्त | इंटरफेस क्लास द्वारा नियम |
| Kernel DMA Protection | मूल Windows Thunderbolt गार्ड | हां (बिल्ट-इन) | मुफ़्त | बूट पर PCIe DMA को ब्लॉक करता है |
| duckhunt | Windows BadUSB रक्षा | हां | मुफ़्त | तेज़ HID इंजेक्शन का पता लगाता है |
| USB Detective | फोरेंसिक USB हिस्ट्री ऑडिट | परीक्षण | पेड लाइसेंस | प्लग/अनप्लग टाइमलाइन का पुनर्निर्माण करता है |
| USBDeview | हल्का Windows USB लॉग | हां | मुफ़्त | पोर्टेबल, कोई स्थापन नहीं |
| Little Snitch | macOS नेटवर्क + USB सतर्कता | परीक्षण | पेड लाइसेंस | प्लग-इन के बाद नई नेटवर्क व्यवहार पर सतर्क |
| LimaCharlie | टीमों के लिए एंडपॉइंट टेलीमेट्री | फ्री टियर | प्रति-एंडपॉइंट कीमत | क्लाउड SIEM एकीकरण |
ऐप्स
1. USBGuard – सर्वश्रेष्ठ Linux डिवाइस व्हाइटलिस्टिंग
USBGuard Linux पर USB पहुंच नियंत्रण के लिए संदर्भ उपकरण है। यह एक daemon, CLI, और एक छोटा ट्रे ऐप के साथ आता है जो kernel द्वारा देखे गए प्रत्येक डिवाइस को इंटरसेप्ट करता है और आपके द्वारा परिभाषित नीति के आधार पर इसे अनुमति देता है या ब्लॉक करता है। नियम विक्रेता ID, उत्पाद ID, इंटरफेस क्लास, डिस्क्रिप्टर के हैश या भौतिक पोर्ट द्वारा फ़िल्टर कर सकते हैं। एक आम नीति “आंतरिक वेबकैम और कीबोर्ड को अनुमति दें, बाकी सब कुछ के लिए संकेत दें।”
कहां यह कम पड़ता है: केवल Linux। पहली बार सेटअप में नीति फ़ाइल को संपादित करना होता है। कुछ KDE और GNOME शेल को ट्रे इंस्टॉल करने के बाद सेशन रीफ्रेश की आवश्यकता होती है।
कीमत:
- मुफ़्त: GPL के तहत open-source।
- भुगतान किया गया: कोई नहीं।
प्लेटफॉर्म: Linux।
डाउनलोड: GitHub पर USBGuard
निचली पंक्ति: किसी भी Linux लैपटॉप पर USBGuard इंस्टॉल करें जो घर से निकलता है। यह OS पर सबसे मजबूत USB रक्षा है।
2. Windows Kernel DMA Protection – सर्वश्रेष्ठ मूल Thunderbolt गार्ड
Windows Kernel DMA Protection Windows 10 और 11 डिवाइस पर एक बिल्ट-इन सुविधा है जो आधुनिक firmware के साथ आते हैं। जब यह चालू हो, तो Thunderbolt या USB4 पोर्ट में प्लग किए गए PCIe परिधि OS द्वारा स्पष्ट रूप से इसे प्रदान करने तक DMA का अनुरोध नहीं कर सकते हैं, और OS Windows लॉगिन पूरा होने से पहले इसे प्रदान करने से इनकार करता है। यह अधिकांश drive-by cold-boot और DMA हमलों को बूट चरण में रोकता है।
कहां यह कम पड़ता है: केवल आधुनिक firmware वाले hardware पर उपयोगी (Ryzen 4000/Intel 10वीं पीढ़ी और बाद में)। एंटरप्राइज admins को पूर्ण गारंटी पाने के लिए प्री-बूट प्रमाणीकरण के साथ BitLocker को सक्षम करना होता है।
कीमत:
- मुफ़्त: Windows 10 और 11 में शामिल।
- भुगतान किया गया: कोई नहीं।
प्लेटफॉर्म: Windows 10, Windows 11।
डाउनलोड: Windows में बिल्ट-इन। msinfo32 के साथ Kernel DMA Protection के तहत स्थिति की पुष्टि करें।
निचली पंक्ति: कुछ भी और इंस्टॉल करने से पहले जांचें कि यह चालू है। यह OS पर सबसे मजबूत मूल सुरक्षा है।
3. duckhunt – सर्वश्रेष्ठ Windows BadUSB रक्षा
duckhunt एक छोटी Windows उपयोगिता है जो एक Rubber Ducky या Bash Bunny हमले के हस्ताक्षर के लिए HID इनपुट को देखता है: keystrokes जो मनुष्य के टाइप करने की गति से तेजी से आता है। जब यह फट का पता लगाता है, तो यह workstation को लॉक करता है और अपराधी डिवाइस को लॉग करता है। यह DMA को नहीं रोकता है, लेकिन यह कहीं अधिक आम सस्ते USB-stick हमलों को रोकता है जो कीबोर्ड का नकल करते हैं।
कहां यह कम पड़ता है: केवल HID को मॉनिटर करता है। यांत्रिक मैक्रो वाले उपयोगकर्ता (Elgato Stream Deck) को इन्हें व्हाइटलिस्ट करना होता है।
कीमत:
- मुफ़्त: open-source।
- भुगतान किया गया: कोई नहीं।
प्लेटफॉर्म: Windows।
डाउनलोड: GitHub पर duckhunt
निचली पंक्ति: एक 3 MB इंस्टॉल जो सबसे संभावित USB हमले, keystroke इंजेक्शन को बंद करता है। डाउनलोड लायक है।
4. USB Detective – सर्वश्रेष्ठ फोरेंसिक USB हिस्ट्री ऑडिट
USB Detective Windows मशीन में कभी भी प्लग किए गए USB डिवाइस का पूरा इतिहास पुनर्निर्माण करता है, साथ ही timestamps, माउंट पॉइंट और उस समय logged इन उपयोगकर्ता के साथ। जांचकर्ता इसे घटना के बाद उपयोग करते हैं; sysadmins इसे onboarding audits के दौरान उपयोग करते हैं।
कहां यह कम पड़ता है: फोरेंसिक उपकरण, वास्तविक समय रक्षा नहीं। पूर्ण विवरण निर्यात के लिए भुगतान किया गया लाइसेंस आवश्यक है।
कीमत:
- मुफ़्त: सीमित सुविधा सेट के साथ एक सामुदायिक संस्करण।
- भुगतान किया गया: व्यावसायिक उपयोग के लिए मानक और प्रो लाइसेंस।
प्लेटफॉर्म: Windows।
डाउनलोड: USB Detective
निचली पंक्ति: घटना के बाद इंस्टॉल करें, पहले नहीं। मुफ़्त संस्करण एक ठोस triage उपकरण है।
5. USBDeview – सर्वश्रेष्ठ हल्का Windows USB लॉग
USBDeview NirSoft द्वारा क्लासिक Windows उपयोगिता है जो मशीन में प्लग किए गए हर USB डिवाइस को सूचीबद्ध करता है, अतीत या वर्तमान। यह पोर्टेबल है (कोई स्थापन नहीं), सीधे registry से पढ़ता है, और audit के लिए लॉग को CSV में निर्यात कर सकता है। इसे duckhunt के साथ मिलाएं एक हल्का पहले और बाद का चित्र के लिए।
कहां यह कम पड़ता है: केवल पढ़ें, कोई enforcement नहीं। कुछ antivirus उपकरण NirSoft बायनेरी को फ्लैग करते हैं भले ही वे स्वच्छ हों; फ़ोल्डर को व्हाइटलिस्ट करें।
कीमत:
- मुफ़्त: Freeware।
- भुगतान किया गया: कोई नहीं।
प्लेटफॉर्म: Windows।
डाउनलोड: NirSoft पर USBDeview
निचली पंक्ति: एक सप्ताहांत triage उपकरण। अपने अन्य IT-carry उपयोगिताओं के साथ USB स्टिक पर एक प्रति रखें।
6. Little Snitch – सर्वश्रेष्ठ macOS पोस्ट-प्लग व्यवहार सतर्क
Little Snitch एक macOS नेटवर्क मॉनिटर है जो नए आउटबाउंड कनेक्शन को पकड़ता है। यह एक USB उपकरण नहीं है, लेकिन इस सूची पर होने का कारण यह है कि एक compromised dock या peripheral लगभग हमेशा घर में फोन करने की कोशिश करता है। Little Snitch सतर्क करता है जब dock का ड्राइवर एक नए होस्ट से बात करना शुरू करता है और आपको इसे अस्वीकार या अनुमति देने देता है।
कहां यह कम पड़ता है: नेटवर्क को मॉनिटर करता है, USB डिस्क्रिप्टर नहीं। एक DMA हमला जो चुप रहकर मेमोरी को पढ़ता है वह नेटवर्क को नहीं छूएगा और पास हो सकता है।
कीमत:
- मुफ़्त: 3-घंटे के सेशन सीमा के साथ डेमो मोड।
- भुगतान किया गया: मानक और पारिवारिक लाइसेंस।
प्लेटफॉर्म: macOS।
डाउनलोड: Little Snitch
निचली पंक्ति: अपने आप में एक USB उपकरण नहीं है, लेकिन यह Mac पर अधिकांश post-plug बुरे व्यवहार को पकड़ता है।
7. LimaCharlie – सर्वश्रेष्ठ एंडपॉइंट टेलीमेट्री टीमों के लिए
LimaCharlie एक क्लाउड endpoint-detection मंच है जो Windows, macOS, और Linux पर एक हल्का एजेंट इंस्टॉल करता है और USB और Thunderbolt इवेंट्स, process starts, नेटवर्क flows, और फ़ाइल changes को एक central console में रिपोर्ट करता है। छोटी टीमों को एक मुफ़्त tier मिलता है जो 10 endpoints से कम के लैपटॉप fleet के लिए पर्याप्त है; बड़ी टीमें प्रति endpoint प्रति माह भुगतान करती हैं।
कहां यह कम पड़ता है: क्लाउड console का मतलब events डिवाइस को छोड़ते हैं। टीम टूल, एक ही उपयोगकर्ता के लिए नहीं।
कीमत:
- मुफ़्त: समुदाय संस्करण छोटे deployments को कवर करता है।
- भुगतान किया गया: प्रति-endpoint कीमत fleet आकार के साथ scale करता है।
प्लेटफॉर्म: Windows, macOS, Linux।
डाउनलोड: LimaCharlie
निचली पंक्ति: एक लैपटॉप के लिए overkill; यदि आप एक fleet को manage करते हैं तो सही जवाब।
सही चुनना कैसे करें
एकल Windows लैपटॉप: Kernel DMA Protection चालू है पुष्टि करें, duckhunt इंस्टॉल करें, USBDeview को triage उपकरण के रूप में रखें। एकल Linux लैपटॉप: USBGuard इंस्टॉल करें और एक नीति लिखें। एकल Mac: Little Snitch इंस्टॉल करें और System Settings में Thunderbolt प्राधिकरण प्रॉम्प्ट के साथ जोड़ी करें। छोटी टीम: LimaCharlie का मुफ़्त tier और प्रति-उपयोगकर्ता कॉन्फ़िगरेशन। Incident response: USB Detective।
USB सुरक्षा के लिए एक single antivirus product पर निर्भर न करें। कोई भी mainstream DMA हमलों से रक्षा नहीं करता है; वे ज्ञात malware signatures को देखते हैं जो USB storage पर आते हैं।
FAQ
क्या कोई भी USB-C dock वास्तव में मेरी RAM को पढ़ सकता है? एक dock जो खुद को PCIe या Thunderbolt डिवाइस के रूप में पहचानता है, DMA अनुरोध कर सकता है। क्या यह सफल होता है यह आपके OS के IOMMU कॉन्फ़िगरेशन और Windows पर Kernel DMA Protection पर निर्भर करता है। पुराने hardware पर या उन disabled पर, हां।
क्या Windows Defender काफी है? नहीं। Defender फ़ाइल व्यवहार को मॉनिटर करता है, डिवाइस enumeration नहीं। Kernel DMA Protection एक अलग सुविधा है, और duckhunt जैसे तीसरे पक्ष के उपकरण HID इंजेक्शन को कवर करते हैं जो Defender मिस करता है।
क्या macOS के पास USBGuard जैसा कुछ है? मूल नहीं है। Little Snitch नेटवर्क व्यवहार को कवर करता है; Objective-See से KnockKnock और BlockBlock जैसे Endpoint Security-आधारित उपकरण मदद करते हैं। मजबूत डिवाइस नीति के लिए, MDM (Jamf, Kandji) USB प्रतिबंध को लागू करता है।
मैं कैसे परीक्षण करूं कि Kernel DMA Protection चालू है?
msinfo32 चलाएं और “Kernel DMA Protection” लाइन की जांच करें। यह चालू है, बंद है, या समर्थित नहीं कहता है।
USBGuard और Kernel DMA Protection के बीच अंतर क्या है? USBGuard डिस्क्रिप्टर और userspace में इंटरफेस क्लास द्वारा USB डिवाइस को फ़िल्टर करता है। Kernel DMA Protection OS kernel स्तर पर PCIe DMA अनुरोधों को ब्लॉक करता है। दोनों उपयोगी हैं; वे एक ही समस्या के विभिन्न हिस्सों को हल करते हैं।
क्या ये ऐप्स एक Rubber Ducky को रोकते हैं? duckhunt करता है, तेजी से keystroke bursts का पता लगा कर। USBGuard भी, जब तक उपयोगकर्ता पुष्टि न करे तब तक नई HID क्लास को स्वीकार करने से इनकार कर के। Kernel DMA Protection नहीं; एक Rubber Ducky एक कीबोर्ड है, PCIe डिवाइस नहीं।