O relatório do XDA afirmando que qualquer dock USB-C pode ter mais acesso privilegiado à memória do seu PC do que qualquer aplicativo que você instala é preciso e importante. Um dock USB-C que se identifica como um dispositivo Thunderbolt ou PCIe pode solicitar Direct Memory Access. Se o SO permitir, o dock (ou um dispositivo malicioso escondido dentro de um que parece normal) pode ler RAM sem instalar nenhum driver. Isso não é teoria; é a mesma classe de ataque que PCILeech e Inception.
Os sete aplicativos de desktop abaixo cobrem as duas maneiras de se defender contra isso. Audite o que sua máquina realmente permite sobre USB e Thunderbolt, ou restrinja ativamente o que dispositivos desconhecidos podem fazer quando conectados. Cada opção funciona em pelo menos um de Windows, macOS ou Linux.
O que procurar em segurança de dock USB
Nem toda ferramenta de “monitoramento USB” protege contra um ataque DMA real. Verifique pelo menos três destes:
- Aplicação de IOMMU ou integração do Windows Kernel DMA Protection
- Whitelist de dispositivos por ID do fornecedor / ID do produto e classe de interface
- Alertas quando um dispositivo reclama uma nova classe de interface após enumeração
- Registro com timestamps e descritores de dispositivo, exportável para SIEM
- Suporte para avisos de autorização do Thunderbolt
Qualquer ferramenta que apenas observe armazenamento USB em massa perde completamente as ameaças de classe PCIe.
Comparação rápida
| Aplicativo | Melhor para | Plano gratuito | Preço inicial | Recurso destacado |
|---|---|---|---|---|
| USBGuard | Whitelist de dispositivos Linux | Sim | Gratuito | Regras por classe de interface |
| Kernel DMA Protection | Proteção nativa de Thunderbolt do Windows | Sim (integrado) | Gratuito | Bloqueia DMA de PCIe na inicialização |
| duckhunt | Defesa BadUSB no Windows | Sim | Gratuito | Detecta injeção HID rápida |
| USB Detective | Auditoria forense do histórico de USB | Avaliação | Licença paga | Reconstrói cronograma de plug/unplug |
| USBDeview | Log USB leve do Windows | Sim | Gratuito | Portátil, sem instalação |
| Little Snitch | Alerta de rede e USB do macOS | Avaliação | Licença paga | Alertas de novo comportamento de rede após plug-in |
| LimaCharlie | Telemetria de ponto final para equipes | Nível gratuito | Preço por ponto final | Integração SIEM em nuvem |
Os aplicativos
1. USBGuard – Melhor whitelist de dispositivos Linux
USBGuard é a ferramenta de referência para controle de acesso USB no Linux. Ele vem com um daemon, CLI e um pequeno aplicativo de bandeja que intercepta cada dispositivo que o kernel vê e o permite ou bloqueia com base na política que você define. As regras podem filtrar por ID do fornecedor, ID do produto, classe de interface, hash do descritor ou porta física. Uma política comum é “permitir a webcam interna e o teclado, solicitar tudo o mais”.
Deficiências: Apenas Linux. A configuração inicial requer editar um arquivo de política. Alguns shells KDE e GNOME precisam de uma atualização de sessão após instalar a bandeja.
Preço:
- Gratuito: Open-source sob GPL.
- Pago: Nenhum.
Plataformas: Linux.
Download: USBGuard no GitHub
Conclusão: Instale USBGuard em qualquer laptop Linux que saia de casa. É a defesa USB mais forte do SO.
2. Windows Kernel DMA Protection – Melhor proteção nativa de Thunderbolt
Windows Kernel DMA Protection é um recurso integrado em dispositivos Windows 10 e 11 que vêm com firmware moderno. Quando ativado, periféricos PCIe conectados a portas Thunderbolt ou USB4 não podem solicitar DMA até que o SO o conceda explicitamente, e o SO se recusa a concedê-lo antes que o Windows conclua o login. Isso é o que para a maioria dos ataques cold-boot e DMA aleatórios no estágio de inicialização.
Deficiências: Útil apenas em hardware com firmware moderno (Ryzen 4000/Intel 10ª geração e posterior). Os administradores corporativos precisam ativar o BitLocker com autenticação pré-inicialização para obter a garantia completa.
Preço:
- Gratuito: Incluído no Windows 10 e 11.
- Pago: Nenhum.
Plataformas: Windows 10, Windows 11.
Download: Integrado ao Windows. Confirme o status com msinfo32 em Kernel DMA Protection.
Conclusão: Verifique se está ativado antes de instalar qualquer outra coisa. É a proteção nativa mais forte do SO.
3. duckhunt – Melhor defesa BadUSB do Windows
duckhunt é um pequeno utilitário do Windows que monitora a entrada HID para a assinatura de um ataque Rubber Ducky ou Bash Bunny: toques de tecla chegando mais rápido do que um humano pode digitar. Quando detecta a rajada, ele bloqueia a estação de trabalho e registra o dispositivo ofensor. Não para DMA, mas para os ataques de pen drive USB muito mais comuns que se passam por teclados.
Deficiências: Apenas monitora HID. Usuários com macros mecânicos (Elgato Stream Deck) precisam colocar esses na lista branca.
Preço:
- Gratuito: Open-source.
- Pago: Nenhum.
Plataformas: Windows.
Download: duckhunt no GitHub
Conclusão: Uma instalação de 3 MB que fecha o ataque USB mais provável, injeção de toque de tecla. Vale a pena baixar.
4. USB Detective – Melhor auditoria forense do histórico de USB
USB Detective reconstrói o histórico completo de dispositivos USB já conectados a uma máquina Windows, junto com timestamps, pontos de montagem e o usuário que estava conectado naquele momento. Os investigadores o usam após um incidente; os administradores de sistema o usam durante auditorias de integração.
Deficiências: Ferramenta forense, não defesa em tempo real. Licença paga necessária para exportação de detalhes completos.
Preço:
- Gratuito: Uma edição comunitária com conjunto limitado de recursos.
- Pago: Licenças Standard e Pro para uso profissional.
Plataformas: Windows.
Download: USB Detective
Conclusão: Instale após um incidente, não antes. A edição gratuita é uma ferramenta de triagem sólida.
5. USBDeview – Melhor log USB leve do Windows
USBDeview do NirSoft é o clássico utilitário do Windows que lista cada dispositivo USB conectado à máquina, passado ou presente. É portátil (sem instalação), lê diretamente do registro e pode exportar o log para CSV para auditoria. Combine com duckhunt para uma imagem leve antes e depois.
Deficiências: Somente leitura, sem aplicação. Algumas ferramentas antivírus marcam binários do NirSoft mesmo que estejam limpos; coloque a pasta na lista branca.
Preço:
- Gratuito: Freeware.
- Pago: Nenhum.
Plataformas: Windows.
Download: USBDeview no NirSoft
Conclusão: Uma ferramenta de triagem de fim de semana. Mantenha uma cópia em um pen drive junto com seus outros utilitários de TI de bolso.
6. Little Snitch – Melhor alerta de comportamento pós-plug do macOS
Little Snitch é um monitor de rede do macOS que detecta novas conexões de saída. Não é uma ferramenta USB per se, mas a razão pela qual está nesta lista é que um dock ou periférico comprometido quase sempre tenta telefonar para casa. Little Snitch avisa no momento em que o driver do dock começa a falar com um novo host e permite que você o negue ou permita.
Deficiências: Monitora a rede, não descritores USB. Um ataque DMA que lê memória silenciosamente não tocará a rede e pode passar despercebido.
Preço:
- Gratuito: Modo demo com limites de sessão de 3 horas.
- Pago: Licenças Standard e família.
Plataformas: macOS.
Download: Little Snitch
Conclusão: Não é uma ferramenta USB em si, mas detecta a maioria do comportamento ruim pós-plug em um Mac.
7. LimaCharlie – Melhor telemetria de ponto final para equipes
LimaCharlie é uma plataforma de detecção de ponto final na nuvem que instala um agente leve no Windows, macOS e Linux e relata eventos USB e Thunderbolt, inicializações de processo, fluxos de rede e alterações de arquivo para um console central. Pequenas equipes obtêm um nível gratuito suficiente para uma frota de laptops com menos de 10 pontos finais; equipes maiores pagam por ponto final por mês.
Deficiências: Console na nuvem significa que os eventos saem do dispositivo. Ferramenta de equipe, não para um único usuário.
Preço:
- Gratuito: Edição comunitária cobre pequenas implantações.
- Pago: Preço por ponto final dimensiona com o tamanho da frota.
Plataformas: Windows, macOS, Linux.
Download: LimaCharlie
Conclusão: Excessivo para um laptop; a resposta certa se você gerencia uma frota.
Como escolher o certo
Laptop Windows único: confirme se Kernel DMA Protection está ativado, instale duckhunt, mantenha USBDeview como ferramenta de triagem. Laptop Linux único: instale USBGuard e escreva uma política. Mac único: instale Little Snitch e emparelhe com um aviso de autorização do Thunderbolt em Configurações do Sistema. Pequena equipe: nível gratuito do LimaCharlie e configuração por usuário. Resposta a incidentes: USB Detective.
Não confie em um único produto antivírus para segurança USB. Nenhum dos principais protege contra ataques DMA; eles observam assinaturas de malware conhecidas que chegam pelo armazenamento USB.
Perguntas frequentes
Qualquer dock USB-C realmente pode ler minha RAM? Um dock que se identifica como um dispositivo PCIe ou Thunderbolt pode solicitar DMA. Se conseguir depende da configuração IOMMU do seu SO e, no Windows, do Kernel DMA Protection. Em hardware mais antigo ou com esses desabilitados, sim.
O Windows Defender é suficiente? Não. O Defender monitora o comportamento do arquivo, não a enumeração de dispositivos. Kernel DMA Protection é um recurso separado, e ferramentas de terceiros como duckhunt cobrem injeção HID que o Defender perde.
O macOS tem algo como USBGuard? Não nativamente. Little Snitch cobre comportamento de rede; ferramentas baseadas em Endpoint Security como KnockKnock e BlockBlock do Objective-See ajudam. Para política de dispositivo forte, MDM (Jamf, Kandji) aplica restrições de USB.
Como testo se Kernel DMA Protection está ativado?
Execute msinfo32 e verifique a linha “Kernel DMA Protection”. Ela diz Ativado, Desativado ou Não suportado.
Qual é a diferença entre USBGuard e Kernel DMA Protection? USBGuard filtra dispositivos USB por descritor e classe de interface em espaço do usuário. Kernel DMA Protection bloqueia solicitações de DMA do PCIe no nível do kernel do SO. Ambos são úteis; eles resolvem diferentes partes do mesmo problema.
Esses aplicativos param um Rubber Ducky? duckhunt faz, detectando rajadas rápidas de toques de tecla. USBGuard também, recusando aceitar uma nova classe HID até que o usuário confirme. Kernel DMA Protection não; um Rubber Ducky é um teclado, não um dispositivo PCIe.