XDA ने इस महीने एक लेख प्रकाशित किया जो एक मॉनिटर के बारे में बात करता है जिसने बिना पूछे Windows PC पर एक सहायक ऐप इंस्टॉल किया। ट्रिक परिष्कृत मैलवेयर नहीं था। मॉनिटर USB Type-C के माध्यम से जुड़ा था, स्वयं को Windows के लिए HID कीबोर्ड के रूप में प्रस्तुत किया, और खुले शेल में सीधे इंस्टॉलेशन कमांड टाइप किया। Windows ने कीबोर्ड देखा, इसे तुरंत माउंट किया, और कभी भी स्रोत पर सवाल नहीं उठाया। वह पूरी BadUSB पैटर्न एक ही डिवाइस में है। 2026 में डेस्कटॉप पर USB HID संरक्षण के लिए सर्वश्रेष्ठ ऐप्स इस अंतर को बंद करते हैं किसी भी HID डिवाइस पर विश्वास करने से इनकार करके जो ऑपरेटिंग सिस्टम ने पहले नहीं देखा है, या जब कोई अजीब कीबोर्ड दिखाई देता है तो कीप्रेस स्ट्रीम को ब्लॉक करके। यह सूची आठ उपकरणों को रैंक करती है जो Windows, macOS और Linux को कवर करते हैं, और ओपन सोर्स प्रोजेक्ट, एकल-उपयोगकर्ता उपयोगिताओं और एंटरप्राइज डिवाइस नियंत्रण सुइट को मिश्रित करते हैं ताकि एक घर का शौकीन और एक अस्पताल IT टीम दोनों को कुछ व्यावहारिक मिले।
USB HID संरक्षण ऐप में क्या देखें
एक उपयोगी HID गार्ड को USB पोर्ट टॉगल से अधिक की आवश्यकता होती है। छह चीजें व्यावहारिक रूप से मायने रखती हैं।
- व्हाइटलिस्ट नीति। उपकरण को आपको यह निर्दिष्ट करने देना चाहिए कि कौन सी विक्रेता और उत्पाद ID विश्वस्त हैं, और किसी भी कीबोर्ड या माउस को अस्वीकार करते हैं जो मेल नहीं खाते।
- कर्नेल-स्तरीय ब्लॉक। प्रवर्तन डेस्कटॉप सत्र के नीचे बैठना चाहिए, या एक दुर्भावनापूर्ण कीबोर्ड पॉप-अप के पास से गुजर सकता है इससे पहले कि आप इस पर क्लिक कर सकें।
- क्रॉस-प्लेटफॉर्म कवरेज। फ्लीट शायद ही कभी एक ऑपरेटिंग सिस्टम चलाते हैं, इसलिए एक उपकरण जो Windows, macOS और Linux को एक नीति के तहत कवर करता है ऑडिट समय बचाता है।
- प्रति-डिवाइस फिंगरप्रिंटिंग। सीरियल नंबर, इंटरफेस क्लास और डिस्क्रिप्टर का हैश आपको दो समान दिखने वाले Logitech डोंगल को अलग बताने देता है।
- आसान अस्थायी विश्वास। जब कोई अतिथि एक वैध USB सम्मेलन क्लिकर के साथ दिखाई देता है, तो इसे एक बैठक के लिए विश्वास करने के लिए वर्कफ़्लो को सेकंड लेने चाहिए, परिवर्तन अनुरोध नहीं।
- रिपोर्टिंग। प्रत्येक डिवाइस संलग्न, ब्लॉक और ओवरराइड का केंद्रीय लॉग वह है जो तकनीकी नियंत्रण को अनुपालन कथा में बदलता है।
त्वरित तुलना
| ऐप | सर्वश्रेष्ठ | प्लेटफॉर्म | मुफ़्त योजना | प्रारंभिक मूल्य | |—–|———-|———–|—————-| | USBGuard | Linux सर्वर और वर्कस्टेशन | Linux | हाँ, ओपन सोर्स | मुफ़्त | | Microsoft Defender for Endpoint | Windows फ्लीट पहले से Defender पर | Windows, macOS | Defender लाइसेंस के साथ | M365 E5 में शामिल | | Beamgun | एकल-उपयोगकर्ता Windows डेस्कटॉप | Windows | हाँ, ओपन सोर्स | मुफ़्त | | ManageEngine Device Control Plus | SMB Windows फ्लीट | Windows | 25 endpoints तक मुफ़्त स्तर | 100 endpoints के लिए लगभग $595/वर्ष | | Netwrix Endpoint Protector | क्रॉस-प्लेटफॉर्म एंटरप्राइज DLP | Windows, macOS, Linux | केवल परीक्षण | उद्धरण-आधारित, मध्य-बाजार | | Ivanti Device Control | विनियमित उद्यम | Windows | केवल परीक्षण | उद्धरण-आधारित, एंटरप्राइज | | AccessPatrol (CurrentWare) | जो दल granular HID नियम चाहते हैं | Windows | केवल परीक्षण | लगभग $12 प्रति उपयोगकर्ता प्रति माह से | | USB-Lock-RP | ऑन-प्रिमाइसेज Windows नेटवर्क | Windows | केवल परीक्षण | प्रति-endpoint उद्धरण |
ऐप्स
1. USBGuard – Linux सर्वर और वर्कस्टेशन के लिए सर्वश्रेष्ठ
USBGuard Linux पर USB डिवाइस प्राधिकरण का संदर्भ कार्यान्वयन है। एक छोटा daemon एक सरल व्याकरण में लिखे गए नियमों का एक सेट पढ़ता है, कर्नेल के माध्यम से हर USB attach ईवेंट की निगरानी करता है, और कुछ भी जो मेल नहीं खाता उसे ब्लॉक करता है। 1.1.4 लाइन Ubuntu, Debian, Fedora, RHEL और Arch में शिप करती है, और Red Hat अभी भी अपस्ट्रीम को पैच योगदान देता है, इसलिए यह एक शौक परियोजना नहीं है। HID क्लास डिवाइस विशिष्ट विक्रेता ID, सीरियल नंबर या इंटरफेस हैश में पिन किए जा सकते हैं, जो एक दुर्भावनापूर्ण USB Type-C मॉनिटर को प्लग करने के समय कीबोर्ड स्थिति का दावा करने से रोकता है।
जहां यह विफल होता है: केवल Linux। कमांड लाइन प्राथमिक इंटरफेस है, और GTK फ्रंट एंड न्यूनतम है। नए प्रशासकों को daemon उपयोगी बनने से पहले एक स्टार्टर नीति लिखने की जरूरत है, और एक गलत नियम अगली रीबूट पर अपने कीबोर्ड को लॉक कर सकता है।
मूल्य: मुफ़्त, GPLv2।
प्लेटफॉर्म: Linux (Windows और macOS समर्थित नहीं हैं)।
डाउनलोड: USBGuard प्रोजेक्ट साइट
तल की रेखा: यदि आपके endpoints Linux चलाते हैं, तो यह पहले पहुंचने के लिए उपकरण है। सीखने का वक्र वास्तविक है, लेकिन Linux पर कुछ और आपको समान प्रवर्तन गारंटी नहीं देता है।
2. Microsoft Defender for Endpoint – Windows फ्लीट के लिए सर्वश्रेष्ठ पहले से Defender पर
Defender for Endpoint डिवाइस नियंत्रण Microsoft सुरक्षा सुइट का टुकड़ा है जिसे अधिकांश Windows प्रशासक भूल जाते हैं वे पहले से ही मालिक हैं। नीतियां Intune या समूह नीति से बहती हैं और पूरे डिवाइस वर्गों को ब्लॉक, ऑडिट या पढ़ने के लिए केवल HID सहित सेट कर सकती हैं। June 2026 में Microsoft Learn डॉक्स का ताज़ा किया गया HID नियम सिंटैक्स को स्वच्छ बनाया गया और समान पोर्टल के माध्यम से macOS डिवाइस नियंत्रण नीतियों के लिए प्रथम-पक्ष समर्थन जोड़ा गया।
जहां यह विफल होता है: नीति लेखन JSON गहन है और पोर्टल अपडेट के बीच शब्दावली बदलता है। macOS पर कवरेज वास्तविक है लेकिन Windows पर की तुलना में संकीर्ण, और Linux दायरे में नहीं है।
मूल्य: Microsoft 365 E5 या Defender for Endpoint Plan 2 में शामिल। कोई standalone मुफ़्त स्तर नहीं।
प्लेटफॉर्म: Windows 10, Windows 11, Windows Server, macOS।
डाउनलोड: Microsoft Defender for Endpoint डिवाइस नियंत्रण docs
तल की रेखा: यदि E5 के लिए भुगतान करते हैं, तो आज यह चालू करें। यदि नहीं, तो लाइसेंस लागत केवल HID संरक्षण के लिए न्यायसंगत करना मुश्किल है।
3. Beamgun – एकल-उपयोगकर्ता Windows डेस्कटॉप के लिए सर्वश्रेष्ठ
Beamgun एक छोटा ओपन-सोर्स Windows ट्रे ऐप है जो नए कीबोर्ड की निगरानी करता है। जब एक दिखाई देता है, Beamgun सभी keystrokes को ब्लॉक करता है और बंद होने तक चेतावनी पॉप करता है। यह एकल व्यवहार लगभग हर USB Rubber Ducky शैली के हमले को पकड़ता है, क्योंकि इंजेक्टर को सफल होने के लिए निरंतर टाइपिंग की आवश्यकता होती है। परियोजना में एक मोड भी है जो नए से जुड़े USB नेटवर्क अडैप्टर को अक्षम करता है, जो दूसरे सामान्य BadUSB वेरिएंट को हैंडल करता है।
जहां यह विफल होता है: Beamgun एक व्यक्तिगत रक्षक है, फ्लीट उपकरण नहीं। कोई केंद्रीय कंसोल नहीं, कोई रिपोर्टिंग नहीं, और कोई macOS या Linux पोर्ट नहीं। अंतिम प्रमुख रिलीज कुछ समय पहले था, हालांकि कोडबेस काफी छोटा है कि समुदाय forks को जीवित रखता है।
मूल्य: मुफ़्त, MIT लाइसेंस।
प्लेटफॉर्म: Windows 7 से Windows 11 तक।
डाउनलोड: GitHub पर Beamgun
तल की रेखा: व्यक्तिगत Windows मशीन जो कभी-कभी अविश्वस्त USB देखती है, यह पांच मिनट की स्थापना है जो सबसे बड़े हमले पथ को बंद करती है।
4. ManageEngine Device Control Plus – SMB Windows फ्लीट के लिए सर्वश्रेष्ठ
Device Control Plus विश्वस्त डिवाइस इन्वेंटरी बनाता है और बाकी सब को अस्वीकार करता है। प्रशासक विशिष्ट HID विक्रेता और उत्पाद ID को पिन कर सकते हैं, पूरे डिवाइस वर्गों को ब्लॉक कर सकते हैं, या स्टोरेज के लिए पढ़ने के लिए केवल नियम सेट कर सकते हैं, सब एक वेब कंसोल से जिसे अधिकांश Windows दुकानें एक दोपहर में उठा सकती हैं। ManageEngine परिधि के लिए परियोजना को शून्य-विश्वास के रूप में स्थान देता है, जिसका मतलब व्यावहारिक रूप से है कि डिफ़ॉल्ट मुद्रा अस्वीकार है और प्रत्येक अनुमत डिवाइस एक स्पष्ट प्रविष्टि है।
जहां यह विफल होता है: कंसोल टैब से घना है, और रिपोर्ट ट्यूनिंग के बिना शोर महसूस कर सकती हैं। कवरेज Windows पहले है; अन्य ऑपरेटिंग सिस्टम हल्का इलाज पाते हैं।
मूल्य: 25 endpoints तक मुफ़्त स्तर। व्यावसायिक संस्करण 100 endpoints के लिए प्रति वर्ष $595 के पास शुरू होता है, एक शाश्वत लाइसेंस समान संख्या के लिए $1,488 के आसपास उपलब्ध है।
प्लेटफॉर्म: Windows।
डाउनलोड: ManageEngine Device Control Plus
तल की रेखा: यदि 20 से 500 सीट Windows स्टोर चलाते हैं और एंटरप्राइज DLP कीमतों के बिना दृश्यमान HID नियम चाहते हैं, यह व्यावहारिक चुनाव है।
5. Netwrix Endpoint Protector – क्रॉस-प्लेटफॉर्म एंटरप्राइज DLP के लिए सर्वश्रेष्ठ
Endpoint Protector, अब Netwrix नाम के तहत बेचा जाता है CoSoSys अधिग्रहण के बाद, कुछ ही डिवाइस नियंत्रण उत्पादों में से एक है जो Windows, macOS और Linux को समान नागरिकों के रूप में व्यवहार करता है। HID वर्ग हैंडलिंग प्रति-VID और प्रति-PID नियम, अस्थायी ऑफलाइन प्रवर्तन और केंद्रीय छाया लॉगिंग शामिल है। PeerSpot और G2 पर समीक्षा लगातार इसे 10 में से 8 से ऊपर स्कोर करते हैं, मल्टी-ओएस कवरेज के साथ हाइलाइट के रूप में उद्धृत।
जहां यह विफल होता है: मूल्य उद्धरण-आधारित है और मध्य-बाजार क्षेत्र में पड़ता है। पुराने macOS और Linux होस्ट कभी-कभी प्रमुख OS अपडेट के बाद एजेंट-साइड समस्या निवारण की जरूरत होती है।
मूल्य: परीक्षण उपलब्ध। उत्पादन लाइसेंस उद्धरण-आधारित।
प्लेटफॉर्म: Windows, macOS, Linux।
डाउनलोड: Netwrix Endpoint Protector उत्पाद पृष्ठ
तल की रेखा: मिश्रित OS संपत्ति के साथ विनियमित संगठन यहां एकल एजेंट से सबसे व्यापक कवरेज प्राप्त करते हैं।
6. Ivanti Device Control – विनियमित उद्यम के लिए सर्वश्रेष्ठ
Ivanti Device Control डिफ़ॉल्ट-अस्वीकार मुद्रा granular व्हाइटलिस्ट के साथ उपयोग करता है, जो ऑडिटर के लिए सटीक मॉडल है। HID नियम उपयोगकर्ता, समूह, मशीन या समय खिड़की द्वारा scoped हो सकते हैं, और एक निर्मित व्यवहार सक्रिय सत्र के दौरान एक नई HID डिवाइस को गर्म-प्लग करने के समय डेस्कटॉप को लॉक करेगा। वह एकल विशेषता साझा रिक्त स्थान में opportunistic drive-by BadUSB हमलों को रोकती है।
जहां यह विफल होता है: अधिकांश Ivanti उत्पादों की तरह, तैनाती में कई कंसोल और लाइसेंस स्तर शामिल हैं। सीखने की वक्र एकल प्रशासकों की बजाय डेडिकेटेड endpoint सुरक्षा दलों पर केंद्रित है।
मूल्य: परीक्षण उपलब्ध। एंटरप्राइज लाइसेंसिंग, उद्धरण-आधारित।
प्लेटफॉर्म: Windows।
डाउनलोड: Ivanti Device Control
तल की रेखा: मौजूदा Ivanti समझौतों वाले उद्यमों के लिए प्राकृतिक चुनाव और एक अनुपालन ढांचा जो दस्तावेज डिवाइस नीतियों की मांग करता है।
7. AccessPatrol (CurrentWare) – Granular HID नियम चाहने वाली दलों के लिए सर्वश्रेष्ठ
AccessPatrol HID को प्रथम-श्रेणी डिवाइस श्रेणी के रूप में मानता है। प्रशासक पहचानकर्ता द्वारा विशिष्ट कीबोर्ड और चूहों को अनुमति दे सकते हैं और हर दूसरी इनपुट डिवाइस को ब्लॉक कर सकते हैं, जो BadUSB मॉनिटर के खिलाफ सटीक मुद्रा है। एक मोड भी है जो स्टोरेज-केवल USB डिवाइस को स्वतंत्र रूप से attach करने देता है जबकि अभी भी HID व्हाइटलिस्ट को लागू करता है, इसलिए उपयोगकर्ता अपने अंगूठे ड्राइव को काम करते रहते हैं जबकि गुप्त कीबोर्ड पथ बंद रहता है।
जहां यह विफल होता है: कुछ प्रशासनिक कार्यों को ऑन-प्रिमाइसेज सर्वर घटक की आवश्यकता होती है, और रिपोर्टिंग कार्यात्मक के बजाय सुंदर है।
मूल्य: परीक्षण उपलब्ध। Standalone मॉड्यूल लगभग $12 प्रति उपयोगकर्ता प्रति माह सूचित करता है वार्षिक बिल किया जाता है, ढेर और गैर-लाभ के साथ छूट।
प्लेटफॉर्म: Windows।
डाउनलोड: CurrentWare पर AccessPatrol
तल की रेखा: छोटी टीमें जो विश्वस्त कीबोर्ड और चूहों पर स्पष्ट नियंत्रण चाहती हैं, पूर्ण DLP सुइट खरीदे बिना, यहां उतरती हैं।
8. USB-Lock-RP – ऑन-प्रिमाइसेज Windows नेटवर्क के लिए सर्वश्रेष्ठ
USB-Lock-RP Advanced Systems International से ऑन-प्रिमाइसेज, Windows-केवल डिवाइस नियंत्रण सुइट है जिसमें वास्तविक समय ब्लॉकिंग पर भारी ध्यान है। यह keystroke इंजेक्शन और माउस-emulating USB हमलों के खिलाफ समर्पित सुरक्षा के साथ आता है, और अधिकृत ड्राइव के लिए इसकी AES-256 एन्क्रिप्शन एक ही नीति इंजन को डेटा-हानि कोण देता है। परियोजना पूरी तरह से आपके नेटवर्क के अंदर कोई क्लाउड निर्भरता के साथ चलता है, जिसे कुछ विनियमित खरीदार 2026 में अभी भी настаивают पर।
जहां यह विफल होता है: कोई macOS या Linux क्लाइंट नहीं, और कीमत बिक्रय बातचीत के बिना अपारदर्शी है। इंटरफेस नए वेब कंसोल की तुलना में अपनी उम्र दिखाता है।
मूल्य: प्रति-endpoint उद्धरण। दो साल का सॉफ़्टवेयर आश्वासन प्रत्येक लाइसेंस में शामिल है।
प्लेटफॉर्म: Windows।
डाउनलोड: Advanced Systems International द्वारा USB-Lock-RP
तल की रेखा: यदि ग्राहक या ऑडिटर को बिना बाहर निकलने वाली टेलीमेट्री के ऑन-प्रिमाइसेज Windows उपकरण की आवश्यकता है, तो यह विशेषज्ञ विकल्प है।
सही का चयन करने के लिए कैसे
पसंद प्लेटफॉर्म, बजट और कितनी मशीनों को कवर करने की जरूरत है।
- यदि डेस्कटॉप या सर्वर पर Linux चलाते हैं, तो USBGuard इंस्टॉल करें। Linux पर कुछ और आपको कर्नेल-स्तरीय HID प्रवर्तन प्रत्येक प्रमुख distro में परिपक्व पैकेज के साथ नहीं देता।
- यदि फ्लीट Windows है और Microsoft 365 E5 के लिए पहले से भुगतान करते हैं, तो Defender for Endpoint डिवाइस नियंत्रण चालू करें। लाइसेंस एक डूबा लागत है और कवरेज वास्तविक है।
- यदि यह एक व्यक्तिगत Windows PC है और आज रात संरक्षण चाहता है, तो Beamgun इंस्टॉल करें। पांच मिनट, मुफ़्त, और यह सबसे बड़े हमले पथ को बंद करता है।
- यदि कड़ी बजट के साथ 25 से 500 Windows endpoints को प्रबंधित करते हैं, तो ManageEngine Device Control Plus एंटरप्राइज DLP कीमत के बिना वास्तविक कंसोल देता है।
- यदि पर्यावरण Windows, macOS और Linux को मिश्रित करता है और अनुपालन मायने रखता है, तो Netwrix Endpoint Protector बाजार पर एकल-एजेंट कवरेज सबसे व्यापक है।
- यदि Ivanti पहले से चलाते हैं और ऑडिट-तैयार डिवाइस नीतियों की जरूरत है, तो Ivanti Device Control उस स्टैक में स्वच्छ रूप से फिट बैठता है।
- यदि प्राथमिकता प्रति-HID व्हाइटलिस्ट है पूर्ण DLP खरीदे बिना, तो AccessPatrol सबसे कसे फिट है।
- यदि नियम क्लाउड कंसोल या बाहर निकलने टेलीमेट्री को निषिद्ध करता है, तो USB-Lock-RP ऑन-प्रिमाइसेज Windows विशेषज्ञ है।
FAQ
BadUSB हमला क्या है?
BadUSB एक USB डिवाइस के लिए सामान्य शब्द है जो किसी भी USB वर्ग के रूप में खुद को घोषित करने के लिए अपने अधिकार का दुरुपयोग करता है। सस्ता फ्लैश ड्राइव कीबोर्ड के रूप में प्रस्तुत करने के लिए refleshed किया जा सकता है, फिर कमांड टाइप करें जो ऑपरेटिंग सिस्टम विश्वास करता है क्योंकि ऑपरेटिंग सिस्टम कीबोर्ड पर विश्वास करता है। XDA मॉनिटर कहानी स्क्रीन बेजल में एक ही ट्रिक है। HID संरक्षण उपकरण स्पष्ट अनुमोदन के बिना नई कीबोर्ड पर विश्वास करने से इनकार करके हमले को रोकते हैं।
क्या एंटीवायरस दुर्भावनापूर्ण USB कीबोर्ड को ब्लॉक कर सकता है?
अपने दम पर नहीं। एंटीवायरस फ़ाइल सामग्री स्कैन करता है, और HID इंजेक्टर कभी फ़ाइल नहीं लिखता है। Keystrokes एप्लिकेशन में टाइप किए जाते हैं जिसमें पहले से ही फोकस है, इसलिए पेलोड वैध उपयोगकर्ता इनपुट के रूप में आता है। आपको डिवाइस नियंत्रण परत की आवश्यकता है जो USB स्टैक में फ़िल्टर करता है, जो इस सूची में उपकरण प्रदान करता है।
क्या Windows में अंतर्निर्मित USB HID संरक्षण है?
आंशिक रूप से। Windows 11 में समूह नीति और Intune में डिवाइस स्थापना प्रतिबंध नीतियां हैं, और Microsoft Defender for Endpoint पूर्ण डिवाइस नियंत्रण जोड़ता है जब आपके पास सही लाइसेंस हो। Windows के होम संस्करणों में बहुत सीमित नियंत्रण हैं। Defender के बिना घर PC के लिए, Beamgun जैसी हल्की उपकरण अंतर को भरती है।
क्या USBGuard macOS पर उपलब्ध है?
नहीं। USBGuard केवल Linux है। macOS पर, सबसे करीबी समकक्ष Defender for Endpoint, Netwrix Endpoint Protector और अन्य एंटरप्राइज एजेंटों में डिवाइस नियंत्रण सुविधाएं हैं। Objective-See से ReiKey सॉफ़्टवेयर परत पर keystroke घटनाओं का पता लगाता है, जो संबंधित लेकिन अलग खतरा मॉडल है।
क्या सभी USB पोर्ट अक्षम करना बेहतर है?
लगभग कभी नहीं। हर USB पोर्ट को ब्लॉक करना वैध कीबोर्ड, चूहों, dongles और ऑडियो इंटरफेस को तोड़ता है। HID संरक्षण का बिंदु परिधि की अनुमति देना है जो आप वास्तव में मालिक हैं जबकि कुछ भी नई को ब्लॉक करते हैं। इस सूची पर हर उपकरण सटीक उस कारण के लिए whitelist का समर्थन करता है।
मॉनिटर कीबोर्ड का नाटक कैसे करता है?
USB Type-C DisplayPort वीडियो के साथ USB डेटा ले जाता है। USB हब वाला मॉनिटर HID इंटरफेस भी उजागर कर सकता है। ऑपरेटिंग सिस्टम HID डिवाइस enumerate करता है जैसे ही वे attach करते हैं और तुरंत उनसे इनपुट स्वीकार करना शुरू करते हैं। XDA केस ने एक मॉनिटर दिखाया जिसने सक्रिय shell में इंस्टॉलेशन कमांड टाइप करने के लिए उस चैनल का उपयोग किया। HID whitelist इंटरफेस को अस्वीकार करता है इससे पहले कि ऑपरेटिंग सिस्टम सुनना शुरू करें।