USBGuard

XDA ने इस महीने एक लेख प्रकाशित किया जो एक मॉनिटर के बारे में बात करता है जिसने बिना पूछे Windows PC पर एक सहायक ऐप इंस्टॉल किया। ट्रिक परिष्कृत मैलवेयर नहीं था। मॉनिटर USB Type-C के माध्यम से जुड़ा था, स्वयं को Windows के लिए HID कीबोर्ड के रूप में प्रस्तुत किया, और खुले शेल में सीधे इंस्टॉलेशन कमांड टाइप किया। Windows ने कीबोर्ड देखा, इसे तुरंत माउंट किया, और कभी भी स्रोत पर सवाल नहीं उठाया। वह पूरी BadUSB पैटर्न एक ही डिवाइस में है। 2026 में डेस्कटॉप पर USB HID संरक्षण के लिए सर्वश्रेष्ठ ऐप्स इस अंतर को बंद करते हैं किसी भी HID डिवाइस पर विश्वास करने से इनकार करके जो ऑपरेटिंग सिस्टम ने पहले नहीं देखा है, या जब कोई अजीब कीबोर्ड दिखाई देता है तो कीप्रेस स्ट्रीम को ब्लॉक करके। यह सूची आठ उपकरणों को रैंक करती है जो Windows, macOS और Linux को कवर करते हैं, और ओपन सोर्स प्रोजेक्ट, एकल-उपयोगकर्ता उपयोगिताओं और एंटरप्राइज डिवाइस नियंत्रण सुइट को मिश्रित करते हैं ताकि एक घर का शौकीन और एक अस्पताल IT टीम दोनों को कुछ व्यावहारिक मिले।

USB HID संरक्षण ऐप में क्या देखें

एक उपयोगी HID गार्ड को USB पोर्ट टॉगल से अधिक की आवश्यकता होती है। छह चीजें व्यावहारिक रूप से मायने रखती हैं।

त्वरित तुलना

| ऐप | सर्वश्रेष्ठ | प्लेटफॉर्म | मुफ़्त योजना | प्रारंभिक मूल्य | |—–|———-|———–|—————-| | USBGuard | Linux सर्वर और वर्कस्टेशन | Linux | हाँ, ओपन सोर्स | मुफ़्त | | Microsoft Defender for Endpoint | Windows फ्लीट पहले से Defender पर | Windows, macOS | Defender लाइसेंस के साथ | M365 E5 में शामिल | | Beamgun | एकल-उपयोगकर्ता Windows डेस्कटॉप | Windows | हाँ, ओपन सोर्स | मुफ़्त | | ManageEngine Device Control Plus | SMB Windows फ्लीट | Windows | 25 endpoints तक मुफ़्त स्तर | 100 endpoints के लिए लगभग $595/वर्ष | | Netwrix Endpoint Protector | क्रॉस-प्लेटफॉर्म एंटरप्राइज DLP | Windows, macOS, Linux | केवल परीक्षण | उद्धरण-आधारित, मध्य-बाजार | | Ivanti Device Control | विनियमित उद्यम | Windows | केवल परीक्षण | उद्धरण-आधारित, एंटरप्राइज | | AccessPatrol (CurrentWare) | जो दल granular HID नियम चाहते हैं | Windows | केवल परीक्षण | लगभग $12 प्रति उपयोगकर्ता प्रति माह से | | USB-Lock-RP | ऑन-प्रिमाइसेज Windows नेटवर्क | Windows | केवल परीक्षण | प्रति-endpoint उद्धरण |

ऐप्स

1. USBGuard – Linux सर्वर और वर्कस्टेशन के लिए सर्वश्रेष्ठ

USBGuard Linux पर USB डिवाइस प्राधिकरण का संदर्भ कार्यान्वयन है। एक छोटा daemon एक सरल व्याकरण में लिखे गए नियमों का एक सेट पढ़ता है, कर्नेल के माध्यम से हर USB attach ईवेंट की निगरानी करता है, और कुछ भी जो मेल नहीं खाता उसे ब्लॉक करता है। 1.1.4 लाइन Ubuntu, Debian, Fedora, RHEL और Arch में शिप करती है, और Red Hat अभी भी अपस्ट्रीम को पैच योगदान देता है, इसलिए यह एक शौक परियोजना नहीं है। HID क्लास डिवाइस विशिष्ट विक्रेता ID, सीरियल नंबर या इंटरफेस हैश में पिन किए जा सकते हैं, जो एक दुर्भावनापूर्ण USB Type-C मॉनिटर को प्लग करने के समय कीबोर्ड स्थिति का दावा करने से रोकता है।

जहां यह विफल होता है: केवल Linux। कमांड लाइन प्राथमिक इंटरफेस है, और GTK फ्रंट एंड न्यूनतम है। नए प्रशासकों को daemon उपयोगी बनने से पहले एक स्टार्टर नीति लिखने की जरूरत है, और एक गलत नियम अगली रीबूट पर अपने कीबोर्ड को लॉक कर सकता है।

मूल्य: मुफ़्त, GPLv2।

प्लेटफॉर्म: Linux (Windows और macOS समर्थित नहीं हैं)।

डाउनलोड: USBGuard प्रोजेक्ट साइट

तल की रेखा: यदि आपके endpoints Linux चलाते हैं, तो यह पहले पहुंचने के लिए उपकरण है। सीखने का वक्र वास्तविक है, लेकिन Linux पर कुछ और आपको समान प्रवर्तन गारंटी नहीं देता है।

2. Microsoft Defender for Endpoint – Windows फ्लीट के लिए सर्वश्रेष्ठ पहले से Defender पर

Defender for Endpoint डिवाइस नियंत्रण Microsoft सुरक्षा सुइट का टुकड़ा है जिसे अधिकांश Windows प्रशासक भूल जाते हैं वे पहले से ही मालिक हैं। नीतियां Intune या समूह नीति से बहती हैं और पूरे डिवाइस वर्गों को ब्लॉक, ऑडिट या पढ़ने के लिए केवल HID सहित सेट कर सकती हैं। June 2026 में Microsoft Learn डॉक्स का ताज़ा किया गया HID नियम सिंटैक्स को स्वच्छ बनाया गया और समान पोर्टल के माध्यम से macOS डिवाइस नियंत्रण नीतियों के लिए प्रथम-पक्ष समर्थन जोड़ा गया।

जहां यह विफल होता है: नीति लेखन JSON गहन है और पोर्टल अपडेट के बीच शब्दावली बदलता है। macOS पर कवरेज वास्तविक है लेकिन Windows पर की तुलना में संकीर्ण, और Linux दायरे में नहीं है।

मूल्य: Microsoft 365 E5 या Defender for Endpoint Plan 2 में शामिल। कोई standalone मुफ़्त स्तर नहीं।

प्लेटफॉर्म: Windows 10, Windows 11, Windows Server, macOS।

डाउनलोड: Microsoft Defender for Endpoint डिवाइस नियंत्रण docs

तल की रेखा: यदि E5 के लिए भुगतान करते हैं, तो आज यह चालू करें। यदि नहीं, तो लाइसेंस लागत केवल HID संरक्षण के लिए न्यायसंगत करना मुश्किल है।

3. Beamgun – एकल-उपयोगकर्ता Windows डेस्कटॉप के लिए सर्वश्रेष्ठ

Beamgun एक छोटा ओपन-सोर्स Windows ट्रे ऐप है जो नए कीबोर्ड की निगरानी करता है। जब एक दिखाई देता है, Beamgun सभी keystrokes को ब्लॉक करता है और बंद होने तक चेतावनी पॉप करता है। यह एकल व्यवहार लगभग हर USB Rubber Ducky शैली के हमले को पकड़ता है, क्योंकि इंजेक्टर को सफल होने के लिए निरंतर टाइपिंग की आवश्यकता होती है। परियोजना में एक मोड भी है जो नए से जुड़े USB नेटवर्क अडैप्टर को अक्षम करता है, जो दूसरे सामान्य BadUSB वेरिएंट को हैंडल करता है।

जहां यह विफल होता है: Beamgun एक व्यक्तिगत रक्षक है, फ्लीट उपकरण नहीं। कोई केंद्रीय कंसोल नहीं, कोई रिपोर्टिंग नहीं, और कोई macOS या Linux पोर्ट नहीं। अंतिम प्रमुख रिलीज कुछ समय पहले था, हालांकि कोडबेस काफी छोटा है कि समुदाय forks को जीवित रखता है।

मूल्य: मुफ़्त, MIT लाइसेंस।

प्लेटफॉर्म: Windows 7 से Windows 11 तक।

डाउनलोड: GitHub पर Beamgun

तल की रेखा: व्यक्तिगत Windows मशीन जो कभी-कभी अविश्वस्त USB देखती है, यह पांच मिनट की स्थापना है जो सबसे बड़े हमले पथ को बंद करती है।

4. ManageEngine Device Control Plus – SMB Windows फ्लीट के लिए सर्वश्रेष्ठ

Device Control Plus विश्वस्त डिवाइस इन्वेंटरी बनाता है और बाकी सब को अस्वीकार करता है। प्रशासक विशिष्ट HID विक्रेता और उत्पाद ID को पिन कर सकते हैं, पूरे डिवाइस वर्गों को ब्लॉक कर सकते हैं, या स्टोरेज के लिए पढ़ने के लिए केवल नियम सेट कर सकते हैं, सब एक वेब कंसोल से जिसे अधिकांश Windows दुकानें एक दोपहर में उठा सकती हैं। ManageEngine परिधि के लिए परियोजना को शून्य-विश्वास के रूप में स्थान देता है, जिसका मतलब व्यावहारिक रूप से है कि डिफ़ॉल्ट मुद्रा अस्वीकार है और प्रत्येक अनुमत डिवाइस एक स्पष्ट प्रविष्टि है।

जहां यह विफल होता है: कंसोल टैब से घना है, और रिपोर्ट ट्यूनिंग के बिना शोर महसूस कर सकती हैं। कवरेज Windows पहले है; अन्य ऑपरेटिंग सिस्टम हल्का इलाज पाते हैं।

मूल्य: 25 endpoints तक मुफ़्त स्तर। व्यावसायिक संस्करण 100 endpoints के लिए प्रति वर्ष $595 के पास शुरू होता है, एक शाश्वत लाइसेंस समान संख्या के लिए $1,488 के आसपास उपलब्ध है।

प्लेटफॉर्म: Windows।

डाउनलोड: ManageEngine Device Control Plus

तल की रेखा: यदि 20 से 500 सीट Windows स्टोर चलाते हैं और एंटरप्राइज DLP कीमतों के बिना दृश्यमान HID नियम चाहते हैं, यह व्यावहारिक चुनाव है।

5. Netwrix Endpoint Protector – क्रॉस-प्लेटफॉर्म एंटरप्राइज DLP के लिए सर्वश्रेष्ठ

Endpoint Protector, अब Netwrix नाम के तहत बेचा जाता है CoSoSys अधिग्रहण के बाद, कुछ ही डिवाइस नियंत्रण उत्पादों में से एक है जो Windows, macOS और Linux को समान नागरिकों के रूप में व्यवहार करता है। HID वर्ग हैंडलिंग प्रति-VID और प्रति-PID नियम, अस्थायी ऑफलाइन प्रवर्तन और केंद्रीय छाया लॉगिंग शामिल है। PeerSpot और G2 पर समीक्षा लगातार इसे 10 में से 8 से ऊपर स्कोर करते हैं, मल्टी-ओएस कवरेज के साथ हाइलाइट के रूप में उद्धृत।

जहां यह विफल होता है: मूल्य उद्धरण-आधारित है और मध्य-बाजार क्षेत्र में पड़ता है। पुराने macOS और Linux होस्ट कभी-कभी प्रमुख OS अपडेट के बाद एजेंट-साइड समस्या निवारण की जरूरत होती है।

मूल्य: परीक्षण उपलब्ध। उत्पादन लाइसेंस उद्धरण-आधारित।

प्लेटफॉर्म: Windows, macOS, Linux।

डाउनलोड: Netwrix Endpoint Protector उत्पाद पृष्ठ

तल की रेखा: मिश्रित OS संपत्ति के साथ विनियमित संगठन यहां एकल एजेंट से सबसे व्यापक कवरेज प्राप्त करते हैं।

6. Ivanti Device Control – विनियमित उद्यम के लिए सर्वश्रेष्ठ

Ivanti Device Control डिफ़ॉल्ट-अस्वीकार मुद्रा granular व्हाइटलिस्ट के साथ उपयोग करता है, जो ऑडिटर के लिए सटीक मॉडल है। HID नियम उपयोगकर्ता, समूह, मशीन या समय खिड़की द्वारा scoped हो सकते हैं, और एक निर्मित व्यवहार सक्रिय सत्र के दौरान एक नई HID डिवाइस को गर्म-प्लग करने के समय डेस्कटॉप को लॉक करेगा। वह एकल विशेषता साझा रिक्त स्थान में opportunistic drive-by BadUSB हमलों को रोकती है।

जहां यह विफल होता है: अधिकांश Ivanti उत्पादों की तरह, तैनाती में कई कंसोल और लाइसेंस स्तर शामिल हैं। सीखने की वक्र एकल प्रशासकों की बजाय डेडिकेटेड endpoint सुरक्षा दलों पर केंद्रित है।

मूल्य: परीक्षण उपलब्ध। एंटरप्राइज लाइसेंसिंग, उद्धरण-आधारित।

प्लेटफॉर्म: Windows।

डाउनलोड: Ivanti Device Control

तल की रेखा: मौजूदा Ivanti समझौतों वाले उद्यमों के लिए प्राकृतिक चुनाव और एक अनुपालन ढांचा जो दस्तावेज डिवाइस नीतियों की मांग करता है।

7. AccessPatrol (CurrentWare) – Granular HID नियम चाहने वाली दलों के लिए सर्वश्रेष्ठ

AccessPatrol HID को प्रथम-श्रेणी डिवाइस श्रेणी के रूप में मानता है। प्रशासक पहचानकर्ता द्वारा विशिष्ट कीबोर्ड और चूहों को अनुमति दे सकते हैं और हर दूसरी इनपुट डिवाइस को ब्लॉक कर सकते हैं, जो BadUSB मॉनिटर के खिलाफ सटीक मुद्रा है। एक मोड भी है जो स्टोरेज-केवल USB डिवाइस को स्वतंत्र रूप से attach करने देता है जबकि अभी भी HID व्हाइटलिस्ट को लागू करता है, इसलिए उपयोगकर्ता अपने अंगूठे ड्राइव को काम करते रहते हैं जबकि गुप्त कीबोर्ड पथ बंद रहता है।

जहां यह विफल होता है: कुछ प्रशासनिक कार्यों को ऑन-प्रिमाइसेज सर्वर घटक की आवश्यकता होती है, और रिपोर्टिंग कार्यात्मक के बजाय सुंदर है।

मूल्य: परीक्षण उपलब्ध। Standalone मॉड्यूल लगभग $12 प्रति उपयोगकर्ता प्रति माह सूचित करता है वार्षिक बिल किया जाता है, ढेर और गैर-लाभ के साथ छूट।

प्लेटफॉर्म: Windows।

डाउनलोड: CurrentWare पर AccessPatrol

तल की रेखा: छोटी टीमें जो विश्वस्त कीबोर्ड और चूहों पर स्पष्ट नियंत्रण चाहती हैं, पूर्ण DLP सुइट खरीदे बिना, यहां उतरती हैं।

8. USB-Lock-RP – ऑन-प्रिमाइसेज Windows नेटवर्क के लिए सर्वश्रेष्ठ

USB-Lock-RP Advanced Systems International से ऑन-प्रिमाइसेज, Windows-केवल डिवाइस नियंत्रण सुइट है जिसमें वास्तविक समय ब्लॉकिंग पर भारी ध्यान है। यह keystroke इंजेक्शन और माउस-emulating USB हमलों के खिलाफ समर्पित सुरक्षा के साथ आता है, और अधिकृत ड्राइव के लिए इसकी AES-256 एन्क्रिप्शन एक ही नीति इंजन को डेटा-हानि कोण देता है। परियोजना पूरी तरह से आपके नेटवर्क के अंदर कोई क्लाउड निर्भरता के साथ चलता है, जिसे कुछ विनियमित खरीदार 2026 में अभी भी настаивают पर।

जहां यह विफल होता है: कोई macOS या Linux क्लाइंट नहीं, और कीमत बिक्रय बातचीत के बिना अपारदर्शी है। इंटरफेस नए वेब कंसोल की तुलना में अपनी उम्र दिखाता है।

मूल्य: प्रति-endpoint उद्धरण। दो साल का सॉफ़्टवेयर आश्वासन प्रत्येक लाइसेंस में शामिल है।

प्लेटफॉर्म: Windows।

डाउनलोड: Advanced Systems International द्वारा USB-Lock-RP

तल की रेखा: यदि ग्राहक या ऑडिटर को बिना बाहर निकलने वाली टेलीमेट्री के ऑन-प्रिमाइसेज Windows उपकरण की आवश्यकता है, तो यह विशेषज्ञ विकल्प है।

सही का चयन करने के लिए कैसे

पसंद प्लेटफॉर्म, बजट और कितनी मशीनों को कवर करने की जरूरत है।

FAQ

BadUSB हमला क्या है?

BadUSB एक USB डिवाइस के लिए सामान्य शब्द है जो किसी भी USB वर्ग के रूप में खुद को घोषित करने के लिए अपने अधिकार का दुरुपयोग करता है। सस्ता फ्लैश ड्राइव कीबोर्ड के रूप में प्रस्तुत करने के लिए refleshed किया जा सकता है, फिर कमांड टाइप करें जो ऑपरेटिंग सिस्टम विश्वास करता है क्योंकि ऑपरेटिंग सिस्टम कीबोर्ड पर विश्वास करता है। XDA मॉनिटर कहानी स्क्रीन बेजल में एक ही ट्रिक है। HID संरक्षण उपकरण स्पष्ट अनुमोदन के बिना नई कीबोर्ड पर विश्वास करने से इनकार करके हमले को रोकते हैं।

क्या एंटीवायरस दुर्भावनापूर्ण USB कीबोर्ड को ब्लॉक कर सकता है?

अपने दम पर नहीं। एंटीवायरस फ़ाइल सामग्री स्कैन करता है, और HID इंजेक्टर कभी फ़ाइल नहीं लिखता है। Keystrokes एप्लिकेशन में टाइप किए जाते हैं जिसमें पहले से ही फोकस है, इसलिए पेलोड वैध उपयोगकर्ता इनपुट के रूप में आता है। आपको डिवाइस नियंत्रण परत की आवश्यकता है जो USB स्टैक में फ़िल्टर करता है, जो इस सूची में उपकरण प्रदान करता है।

क्या Windows में अंतर्निर्मित USB HID संरक्षण है?

आंशिक रूप से। Windows 11 में समूह नीति और Intune में डिवाइस स्थापना प्रतिबंध नीतियां हैं, और Microsoft Defender for Endpoint पूर्ण डिवाइस नियंत्रण जोड़ता है जब आपके पास सही लाइसेंस हो। Windows के होम संस्करणों में बहुत सीमित नियंत्रण हैं। Defender के बिना घर PC के लिए, Beamgun जैसी हल्की उपकरण अंतर को भरती है।

क्या USBGuard macOS पर उपलब्ध है?

नहीं। USBGuard केवल Linux है। macOS पर, सबसे करीबी समकक्ष Defender for Endpoint, Netwrix Endpoint Protector और अन्य एंटरप्राइज एजेंटों में डिवाइस नियंत्रण सुविधाएं हैं। Objective-See से ReiKey सॉफ़्टवेयर परत पर keystroke घटनाओं का पता लगाता है, जो संबंधित लेकिन अलग खतरा मॉडल है।

क्या सभी USB पोर्ट अक्षम करना बेहतर है?

लगभग कभी नहीं। हर USB पोर्ट को ब्लॉक करना वैध कीबोर्ड, चूहों, dongles और ऑडियो इंटरफेस को तोड़ता है। HID संरक्षण का बिंदु परिधि की अनुमति देना है जो आप वास्तव में मालिक हैं जबकि कुछ भी नई को ब्लॉक करते हैं। इस सूची पर हर उपकरण सटीक उस कारण के लिए whitelist का समर्थन करता है।

मॉनिटर कीबोर्ड का नाटक कैसे करता है?

USB Type-C DisplayPort वीडियो के साथ USB डेटा ले जाता है। USB हब वाला मॉनिटर HID इंटरफेस भी उजागर कर सकता है। ऑपरेटिंग सिस्टम HID डिवाइस enumerate करता है जैसे ही वे attach करते हैं और तुरंत उनसे इनपुट स्वीकार करना शुरू करते हैं। XDA केस ने एक मॉनिटर दिखाया जिसने सक्रिय shell में इंस्टॉलेशन कमांड टाइप करने के लिए उस चैनल का उपयोग किया। HID whitelist इंटरफेस को अस्वीकार करता है इससे पहले कि ऑपरेटिंग सिस्टम सुनना शुरू करें।