Bitdefender

A Softonic publicou um artigo esta semana lembrando aos leitores o que os pesquisadores de segurança vêm dizendo por uma década: o pendrive que alguém lhe entrega em uma conferência, que você encontra estacionado ou que chega ao seu escritório com adesivos promocionais é uma das formas mais baratas de entrar em uma rede corporativa. Ataques de firmware BadUSB se passam por teclados. Resquícios de AutoRun ainda funcionam no Windows sem patch. Carregadores de ransomware aguardam o drive abrir no gerenciador de arquivos. Varrer antes de montar é a correção mais rápida.

Testamos 8 aplicativos de desktop que verificam um drive removível ao conectar, isolam seu conteúdo ou bloqueiam completamente dispositivos desconhecidos da montagem. A lista cobre as principais suites antivírus (Bitdefender, Malwarebytes, Kaspersky, ESET), o scanner de código aberto que cada administrador Linux usa (ClamAV), uma ferramenta de política de dispositivos nativa do Linux (USBGuard), um sandbox de análise dinâmica (Cuckoo) e um uploader de arquivos rápido sob demanda (VirusTotal). Cada opção é executada no Windows, macOS ou Linux; várias são executadas nos três.

O que procurar em um scanner de ameaças de USB

Comparação rápida

Aplicativo Melhor para SO Verificação automática ao conectar Custo
Bitdefender Melhor detecção geral Windows, macOS Sim Cerca de $30-$60/ano
Malwarebytes Scanner de segunda opinião Windows, macOS Sim (pago) Cerca de $40/ano
Kaspersky Sandbox e heurística profunda Windows, macOS, Linux (Endpoint) Sim Cerca de $50/ano
ESET NOD32 Baixa sobrecarga, heurística forte Windows, macOS, Linux Sim Cerca de $40/ano
ClamAV Scanner gratuito para scripts e servidores Windows, macOS, Linux Sob demanda Gratuito (open source)
USBGuard Política de dispositivos no Linux Linux Bloqueia desconhecidos Gratuito (open source)
Cuckoo Sandbox Análise dinâmica de executável suspeito Linux (host) Manual Gratuito (open source)
VirusTotal Uploader Veredito rápido de 70 motores Windows, macOS, Linux Manual Gratuito (API pública)

1. Bitdefender — melhor detecção geral

Bitdefender Total Security lidera consistentemente os benchmarks de detecção AV-TEST e AV-Comparatives e verifica drives removíveis por padrão ao conectar. O mecanismo comportamental detecta carregadores de ransomware nunca vistos antes, e o módulo Safe Files bloqueia processos não autorizados de tocar pastas protegidas mesmo que uma carga útil seja executada.

Onde fica aquém: A suíte agrupa recursos (VPN, gerenciador de senhas, controles parentais) que nem todos desejam. Alguns usuários acham a cadência de notificações pesada nas configurações padrão.

Preços:

Plataformas: Windows, macOS (Total Security também no Android e iOS)

Baixar: bitdefender.com/consumer

Conclusão: Melhor se você deseja o scanner de propósito geral mais forte e não se importa com uma suíte completa.

2. Malwarebytes — melhor scanner de segunda opinião

Malwarebytes construiu sua reputação limpando infecções que outros antivírus perderam. O nível gratuito executa verificações sob demanda de qualquer pasta ou drive; o nível Premium pago adiciona proteção em tempo real com verificação automática ao inserir USB, proteção contra exploits e detecção comportamental. Coexiste com outro antivírus, então é a ferramenta que a maioria das equipes de TI mantêm como a opção “quando em dúvida, verifique com isso também”.

Onde fica aquém: O nível gratuito é manual apenas. Alguns benchmarks classificam sua detecção de dia zero logo abaixo de Bitdefender e Kaspersky.

Preços:

Plataformas: Windows, macOS

Baixar: malwarebytes.com

Conclusão: Melhor como scanner secundário em qualquer máquina que manipule USBs desconhecidas regularmente.

3. Kaspersky — melhor sandbox e heurística

Kaspersky oferece um dos mecanismos heurísticos mais agressivos e inclui um controle de aplicação que pode colocar um executável em um drive USB em quarentena antes da execução. A compilação Endpoint Security é executada no Linux, o que é inusitado para uma suíte voltada ao consumidor e útil para um pequeno servidor que ocasionalmente vê um USB de um técnico.

Onde fica aquém: O escrutínio geopolítico é real, e alguns governos e organizações baniram o Kaspersky de suas redes. Verifique seu modelo de risco antes de implantar em máquinas de trabalho sensíveis.

Preços:

Plataformas: Windows, macOS, Linux (Endpoint)

Baixar: kaspersky.com

Conclusão: Melhor em máquinas onde a heurística profunda importa e o Kaspersky não está em uma lista de bloqueio de política.

4. ESET NOD32 — melhor baixa sobrecarga

ESET NOD32 Antivirus permanece mais leve em CPU e memória do que a maioria das suítes, o que importa em laptops antigos e caixas Linux sem cabeça. A heurística detecta carregadores baseados em macro em documentos do Office transportados por USB, e a verificação de mídia removível está ativada por padrão.

Onde fica aquém: Alguns recursos avançados (controle de dispositivo, proteção contra ataques de rede) ficam no nível Smart Security mais caro. A interface parece desatualizada para alguns usuários.

Preços:

Plataformas: Windows, macOS, Linux

Baixar: eset.com

Conclusão: Melhor em hardware antigo ou com recursos limitados que ainda manipula USBs.

5. ClamAV — melhor scanner gratuito para scripts

ClamAV é o scanner de código aberto que os servidores de correio Linux usam há décadas. Em uma estação de trabalho, é a ferramenta que você executa quando quer um “verificar esta pasta” que pode ser digitado e retorna um código de saída limpo. As assinaturas são atualizadas através de freshclam; uma verificação de um USB montado é concluída em segundos a minutos dependendo do tamanho.

Onde fica aquém: Sem proteção em tempo real pronta para uso. A detecção baseada em assinatura perde ameaças novas que os mecanismos comportamentais detectam. A GUI (ClamTk) é funcional mas básica.

Preços:

Plataformas: Windows, macOS, Linux

Baixar: clamav.net/downloads

Conclusão: Melhor para verificações com script, servidores de laboratório doméstico e em qualquer lugar onde um mecanismo leve gratuito seja suficiente.

6. USBGuard — melhor política de dispositivos no Linux

USBGuard toma uma abordagem diferente: bloqueie cada dispositivo USB da montagem até que corresponda a uma regra, depois registre tudo. Emparelhe-o com regras udev e você pode configurar uma estação de trabalho para aceitar o teclado e mouse integrados, mas rejeitar qualquer teclado novo, dispositivo de armazenamento ou HID que se conecte depois. Essa é a resposta direta aos ataques de firmware BadUSB.

Onde fica aquém: Apenas Linux. Requer redação de regras antecipadamente para os dispositivos que você realmente deseja permitir. Não é amigável para residências; melhor em uma estação de trabalho endurecida ou servidor.

Preços:

Plataformas: Linux

Baixar: usbguard.github.io

Conclusão: Melhor em uma estação de trabalho Linux onde o modelo de ameaça inclui um invasor com acesso físico.

7. Cuckoo Sandbox — melhor análise dinâmica

Cuckoo Sandbox executa um executável suspeito dentro de uma VM controlada, registra chamadas de API, escritas de arquivo e atividade de rede, e produz um relatório. É a ferramenta de escolha quando você tem um arquivo de um USB desconhecido e quer saber o que ele realmente faz antes de executá-lo em uma máquina real.

Onde fica aquém: A configuração leva horas; o fork mantido (CAPEv2) é mais fácil de implantar, mas ainda espera um host Linux, um hipervisor e imagens de Windows VM. Não é algo que um usuário não técnico execute.

Preços:

Plataformas: Linux (host); analisa amostras do Windows, macOS e Linux

Baixar: cuckoosandbox.org ou CAPEv2 mantido

Conclusão: Melhor quando um arquivo específico precisa de um veredito e você tem tempo para sandboxá-lo adequadamente.

8. VirusTotal Uploader — melhor veredito rápido em nuvem

VirusTotal Uploader publica um arquivo (ou hash) para 70+ mecanismos ao mesmo tempo e retorna um veredito consolidado. É a verificação de sanidade quando um USB solta um único executável suspeito e você quer uma segunda, terceira e trigésima opinião em menos de um minuto. A integração do Explorador do Windows adiciona um clique direito “verificar com VirusTotal” que agiliza o fluxo de trabalho.

Onde fica aquém: Arquivos enviados se tornam pesquisáveis por qualquer pessoa com uma conta VirusTotal Enterprise. Nunca envie documentos confidenciais. A API pública gratuita é limitada a quatro solicitações por minuto.

Preços:

Plataformas: Windows, macOS, Linux (CLI e upload do navegador funcionam em qualquer lugar)

Baixar: virustotal.com

Conclusão: Melhor para um veredito rápido em um arquivo específico, nunca para nada sensível.

Como escolher o certo

Se você deseja uma ferramenta que detecte a maioria das ameaças USB nas configurações padrão: Bitdefender Total Security.

Se você já tem um antivírus e deseja uma segunda opinião quando um USB parece suspeito: Malwarebytes Premium.

Se a baixa sobrecarga é seu primeiro requisito: ESET NOD32.

Se você está no Linux e quer o controle mais agudo: USBGuard para bloquear dispositivos desconhecidos, ClamAV para verificar o que você permite.

Se um único executável em um drive precisa de análise mais profunda: Cuckoo Sandbox (ou CAPEv2) para comportamento dinâmico, VirusTotal Uploader para um consenso rápido.

Se a máquina estiver atrás de uma política que proíbe Kaspersky: pule-o. Caso contrário, sua heurística é uma das mais fortes e seu endpoint do Linux é uma raridade.

FAQ

É suficiente apenas verificar um USB quando o conecto?

As verificações baseadas em assinatura detectam cargas úteis conhecidas. A verificação comportamental e a política de dispositivos (USBGuard no Linux, controles similares no Windows empresarial) são o que detecta ataques novos ou baseados em firmware. Use ambas quando o drive não for confiável.

O que é um ataque BadUSB?

Um dispositivo BadUSB reprograma o firmware do controlador USB para se passar por algo que o usuário não esperava, geralmente um teclado que digita comandos de shell no instante em que é conectado. A verificação antivírus do conteúdo do drive não ajuda; a carga útil é executada antes de qualquer arquivo ser lido. Ferramentas de política de dispositivos como USBGuard bloqueiam a classe de dispositivo (HID desconhecido) de ser aceita.

Posso confiar em um USB de um colega?

As mesmas regras se aplicam: sua máquina pode ter pegado algo que ela não sabe. Uma verificação rápida ao conectar adiciona segundos e detecta a maioria da contaminação cruzada.

Qual é a melhor opção gratuita?

Para Windows, Malwarebytes Free (sob demanda) mais proteção em tempo real do Windows Defender cobre o básico. Para Linux, ClamAV com um gancho clamdscan na montagem cobre verificação com script; adicione USBGuard se a máquina estiver em algum lugar fisicamente acessível.

Devo desabilitar AutoRun e AutoPlay?

Sim. Ambos os recursos existem por uma razão, mas são o facilitador mais comum de malware baseado em USB. A Política de Grupo do Windows ou o registro podem desligá-los; em uma máquina doméstica, desative AutoPlay em Configurações e nunca deixe AutoRun habilitado.

Os drives USB-C são mais seguros que USB-A?

O conector físico é irrelevante. O que importa é o firmware do drive, o controlador e o conteúdo. Trate ambos da mesma maneira.