XDA publicou um artigo este mês descrevendo um monitor que instalou um aplicativo auxiliar em um PC com Windows sem perguntar. O truque não era malware sofisticado. O monitor se conectava via USB Type-C, se apresentava ao Windows como um teclado HID e digitava comandos de instalação diretamente em um shell aberto. O Windows viu um teclado, o montou instantaneamente e nunca questionou a origem. Esse é o padrão BadUSB inteiro em um único dispositivo. Os melhores aplicativos para proteção USB HID em desktop em 2026 fecham essa brecha recusando-se a confiar em qualquer dispositivo HID que o sistema operacional não tenha visto antes, ou bloqueando fluxos de pressionamento de teclas no momento em que um teclado estranho aparece. Esta lista classifica oito ferramentas que cobrem Windows, macOS e Linux, e mistura projetos de código aberto, utilitários de usuário único e suítes de controle de dispositivos empresariais para que um hobbista caseiro e uma equipe de TI hospitalar encontrem algo viável.
O que procurar em um aplicativo de proteção USB HID
Um protetor HID útil precisa de mais do que um simples botão de porta USB. Seis coisas importam na prática.
- Política de lista branca. A ferramenta deve permitir que especifique exatamente quais IDs de fornecedor e produto são confiáveis, e recuse qualquer teclado ou mouse que não corresponda.
- Bloqueio a nível de kernel. A aplicação deve ser implementada abaixo da sessão do desktop, ou um teclado malicioso pode digitar além de um pop-up antes que possa clicar nele.
- Cobertura multiplataforma. As frotas raramente executam um único sistema operacional, portanto uma ferramenta que cubra Windows, macOS e Linux sob uma única política economiza tempo de auditoria.
- Impressão digital por dispositivo. Número de série, classe de interface e hash do descritor permitem distinguir dois dongles Logitech idênticos.
- Confiança temporária fácil. Quando um convidado chega com um apresentador USB legítimo, o fluxo de trabalho para confiar nele por uma reunião deve levar segundos, não uma solicitação de alteração.
- Relatórios. Logs centralizados de cada conexão, bloqueio e substituição de dispositivo é o que transforma um controle técnico em uma história de conformidade.
Comparação rápida
| Aplicativo | Melhor para | Plataformas | Plano gratuito | Preço inicial | |—–|———-|———–|—————-| | USBGuard | Servidores e estações de trabalho Linux | Linux | Sim, código aberto | Grátis | | Microsoft Defender for Endpoint | Frotas Windows já no Defender | Windows, macOS | Com licença Defender | Incluído em M365 E5 | | Beamgun | Desktops Windows de usuário único | Windows | Sim, código aberto | Grátis | | ManageEngine Device Control Plus | Frotas Windows PME | Windows | Nível gratuito até 25 endpoints | Cerca de $595/ano por 100 endpoints | | Netwrix Endpoint Protector | DLP empresarial multiplataforma | Windows, macOS, Linux | Apenas teste | Baseado em cotação, mercado intermediário | | Ivanti Device Control | Empresas regulamentadas | Windows | Apenas teste | Baseado em cotação, empresa | | AccessPatrol (CurrentWare) | Equipes que desejam regras HID granulares | Windows | Apenas teste | A partir de cerca de $12 por usuário por mês | | USB-Lock-RP | Redes Windows locais | Windows | Apenas teste | Cotação por endpoint |
Os aplicativos
1. USBGuard – Melhor para servidores e estações de trabalho Linux
USBGuard é a implementação de referência de autorização de dispositivos USB no Linux. Um pequeno daemon lê um conjunto de regras escritas em uma gramática simples, monitora cada evento de conexão USB através do kernel e bloqueia qualquer coisa que não corresponda. A série 1.1.4 é fornecida no Ubuntu, Debian, Fedora, RHEL e Arch, e Red Hat ainda contribui patches upstream, portanto este não é um projeto de hobby. Os dispositivos de classe HID podem ser fixados a IDs de fornecedor específicos, números de série ou hashes de interface, o que evita que um monitor USB Type-C fraudulento reivindique status de teclado no momento da conexão.
Onde falha: Apenas Linux. A linha de comando é a interface principal, e o frontend GTK é mínimo. Novos administradores precisam escrever uma política inicial antes que o daemon se torne útil, e uma regra incorreta pode bloquear seu próprio teclado na próxima reinicialização.
Preço: Grátis, GPLv2.
Plataformas: Linux (Windows e macOS não são suportados).
Download: Site do projeto USBGuard
Resultado final: Se seus endpoints executam Linux, essa é a ferramenta para atingir primeiro. A curva de aprendizado é real, mas nada mais no Linux oferece as mesmas garantias de aplicação.
2. Microsoft Defender for Endpoint – Melhor para frotas Windows já no Defender
O controle de dispositivo Defender for Endpoint é a parte do pacote de segurança da Microsoft que a maioria dos administradores do Windows esquece que já possuem. As políticas fluem do Intune ou Política de Grupo e podem bloquear, auditar ou fazer apenas leitura de classes de dispositivos inteiras, incluindo HID. A atualização de junho de 2026 da documentação do Microsoft Learn tornou a sintaxe de regras HID mais limpa e adicionou suporte de primeira parte para políticas de controle de dispositivos macOS através do mesmo portal.
Onde falha: A criação de políticas é intensiva em JSON e o portal muda o vocabulário entre atualizações. A cobertura no macOS é real, mas mais estreita do que no Windows, e Linux não está no escopo.
Preço: Incluído no Microsoft 365 E5 ou Defender for Endpoint Plan 2. Sem nível gratuito independente.
Plataformas: Windows 10, Windows 11, Windows Server, macOS.
Download: Documentação de controle de dispositivo do Microsoft Defender for Endpoint
Resultado final: Se paga E5, ative isso agora. Se não, o custo da licença é difícil de justificar apenas para proteção HID.
3. Beamgun – Melhor para desktops Windows de usuário único
Beamgun é um pequeno aplicativo de bandeja do Windows de código aberto que monitora novos teclados. Quando um aparece, Beamgun bloqueia todas as teclas e exibe um aviso até ser fechado. Este único comportamento pega quase cada ataque de estilo USB Rubber Ducky, porque o injetor precisa de digitação ininterrupta para ter sucesso. O projeto também tem um modo que desativa adaptadores de rede USB recém-conectados, que trata a segunda variante comum de BadUSB.
Onde falha: Beamgun é um defensor pessoal, não uma ferramenta de frota. Não há console central, sem relatórios e sem porta macOS ou Linux. O último lançamento principal foi algum tempo atrás, embora a base de código seja pequena o suficiente para que a comunidade mantenha forks vivos.
Preço: Grátis, licença MIT.
Plataformas: Windows 7 até Windows 11.
Download: Beamgun no GitHub
Resultado final: Para uma máquina Windows pessoal que ocasionalmente vê USB não confiável, essa é uma instalação de cinco minutos que fecha o caminho de ataque mais barulhento.
4. ManageEngine Device Control Plus – Melhor para frotas Windows PME
Device Control Plus constrói um inventário de dispositivos confiáveis e nega tudo mais. Os administradores podem fixar IDs de fornecedor e produto HID específicos, bloquear classes de dispositivos inteiras ou definir regras de leitura apenas para armazenamento, tudo a partir de um console web que a maioria das lojas Windows pode aprender em uma tarde. ManageEngine posiciona o produto como confiança zero para periféricos, o que na prática significa que a postura padrão é negar e cada dispositivo permitido é uma entrada explícita.
Onde falha: O console é denso com abas, e os relatórios podem parecer barulhentos sem ajuste. A cobertura é primeiro Windows; outros sistemas operacionais recebem tratamento mais leve.
Preço: Nível gratuito para até 25 endpoints. A edição profissional começa em cerca de $595 por ano por 100 endpoints, com uma licença perpétua disponível em torno de $1.488 pelo mesmo número.
Plataformas: Windows.
Download: ManageEngine Device Control Plus
Resultado final: Se gerencia uma loja Windows de 20 a 500 assentos e deseja regras HID visíveis sem pagar preços de DLP empresarial, essa é a escolha prática.
5. Netwrix Endpoint Protector – Melhor para DLP empresarial multiplataforma
Endpoint Protector, agora vendido com o nome Netwrix após a aquisição da CoSoSys, é um dos poucos produtos de controle de dispositivos que tratam Windows, macOS e Linux como cidadãos iguais. O tratamento da classe HID inclui regras por VID e PID, aplicação offline temporária e log de sombra central. As avaliações no PeerSpot e G2 a classificam consistentemente acima de 8 de 10, com cobertura multi-SO citada como destaque.
Onde falha: O preço é baseado em cotação e cai no território de mercado intermediário. Hosts mais antigos do macOS e Linux às vezes precisam de solução de problemas no lado do agente após atualizações principais do SO.
Preço: Teste disponível. Licenças de produção baseadas em cotação.
Plataformas: Windows, macOS, Linux.
Download: Página de produto Netwrix Endpoint Protector
Resultado final: Organizações regulamentadas com um ambiente misto de SO obtêm a cobertura mais ampla de um único agente aqui.
6. Ivanti Device Control – Melhor para empresas regulamentadas
Ivanti Device Control usa uma postura de negação por padrão com lista branca granular, que é exatamente o modelo que os auditores pedem. As regras HID podem ser limitadas por usuário, grupo, máquina ou janela de tempo, e um comportamento integrado bloqueará a área de trabalho no momento em que um novo dispositivo HID se conectar em quente durante uma sessão ativa. Esse único recurso para ataques oportunistas de BadUSB em espaços compartilhados.
Onde falha: Como a maioria dos produtos Ivanti, o implantação envolve múltiplos consoles e níveis de licença. A curva de aprendizado é direcionada para equipes dedicadas de segurança de endpoints, não administradores solo.
Preço: Teste disponível. Licenças empresariais, baseadas em cotação.
Plataformas: Windows.
Download: Ivanti Device Control
Resultado final: A escolha natural para empresas com acordos Ivanti existentes e uma estrutura de conformidade que exige políticas de dispositivos documentadas.
7. AccessPatrol (CurrentWare) – Melhor para equipes que desejam regras HID granulares
AccessPatrol trata HID como uma categoria de dispositivo de primeira classe. Os administradores podem permitir teclados e mouses específicos por identificador e bloquear todos os outros dispositivos de entrada, que é exatamente a postura certa contra um monitor BadUSB. Há também um modo que permite que dispositivos USB somente de armazenamento se conectem livremente, mantendo a lista branca de HID, de modo que os usuários possam manter seus pen drives funcionando enquanto o caminho do teclado encoberto permanece fechado.
Onde falha: Algumas tarefas administrativas exigem o componente do servidor local, e os relatórios são funcionais em vez de bonitos.
Preço: Teste disponível. O módulo autônomo é listado em cerca de $12 por usuário por mês faturado anualmente, com descontos em volume e sem fins lucrativos.
Plataformas: Windows.
Download: AccessPatrol em CurrentWare
Resultado final: Pequenas equipes que desejam controle explícito sobre quais teclados e mouses são confiáveis, sem comprar uma suite DLP completa, pousam aqui.
8. USB-Lock-RP – Melhor para redes Windows locais
USB-Lock-RP é uma suite de controle de dispositivos Windows locais da Advanced Systems International com foco pesado em bloqueio em tempo real. Vem com proteção dedicada contra injeção de keystroke e ataques USB que emulam mouse, e sua criptografia AES-256 para unidades autorizadas dá ao mesmo mecanismo de política um ângulo de perda de dados. O produto é executado inteiramente dentro da rede sem dependência de nuvem, que alguns compradores regulamentados ainda insistem em 2026.
Onde falha: Nenhum cliente macOS ou Linux, e o preço é opaco sem uma conversa de vendas. A interface mostra sua idade comparada com consoles web mais recentes.
Preço: Cotação por endpoint. Dois anos de garantia de software inclusos com cada licença.
Plataformas: Windows.
Download: USB-Lock-RP pela Advanced Systems International
Resultado final: Se um cliente ou auditor exigir uma ferramenta Windows local sem telemetria de saída, essa é a opção especializada.
Como escolher a correta
A escolha se reduz a plataforma, orçamento e quantas máquinas precisam ser cobertas.
- Se executa Linux no desktop ou servidor, instale USBGuard. Nada mais no Linux oferece aplicação de HID a nível de kernel com pacote maduro em cada distro principal.
- Se a frota é Windows e já paga por Microsoft 365 E5, ative o controle de dispositivo Defender for Endpoint. A licença é um custo irrecuperável e a cobertura é real.
- Se é um PC Windows pessoal e quer proteção hoje à noite, instale Beamgun. Cinco minutos, grátis, e fecha o caminho de ataque mais barulhento.
- Se gerencia 25 a 500 endpoints Windows com orçamento limitado, ManageEngine Device Control Plus oferece um console real sem preços de DLP empresarial.
- Se o ambiente mistura Windows, macOS e Linux e conformidade importa, Netwrix Endpoint Protector é a cobertura de agente único mais ampla do mercado.
- Se já executa Ivanti e precisa de políticas de dispositivo prontas para auditoria, Ivanti Device Control se encaixa nessa pilha perfeitamente.
- Se a prioridade é uma lista branca por HID sem comprar DLP completa, AccessPatrol é o ajuste mais justo.
- Se as regras proíbem consoles na nuvem ou telemetria de saída, USB-Lock-RP é o especialista em Windows local.
FAQ
O que é um ataque BadUSB?
BadUSB é o termo geral para um dispositivo USB que abusa de seu direito de se declarar como qualquer classe USB. Uma unidade flash barata pode ser reprogramada para se apresentar como teclado, depois digita comandos que o sistema operacional confia porque o sistema operacional confia em teclados. A história do monitor XDA é o mesmo truque em um bisel de tela. As ferramentas de proteção HID impedem o ataque recusando-se a confiar em novos teclados sem aprovação explícita.
Um antivírus pode bloquear um teclado USB fraudulento?
Não sozinho. O antivírus verifica o conteúdo de arquivos, e um injetor HID nunca escreve um arquivo. Os pressionamentos de tecla são digitados no aplicativo que já tem foco, portanto a carga chega como entrada de usuário legítima. É necessária uma camada de controle de dispositivo que filtre na pilha USB, que é o que as ferramentas nesta lista fornecem.
O Windows tem proteção USB HID integrada?
Parcialmente. O Windows 11 tem políticas de restrição de instalação de dispositivo na Política de Grupo e Intune, e Microsoft Defender for Endpoint adiciona controle de dispositivo completo quando tem a licença correta. As edições domésticas do Windows têm controles muito limitados. Para um PC doméstico sem Defender, uma ferramenta leve como Beamgun preenche a lacuna.
USBGuard está disponível em macOS?
Não. USBGuard é apenas Linux. No macOS, os equivalentes mais próximos são os recursos de controle de dispositivo em Defender for Endpoint, Netwrix Endpoint Protector e outros agentes empresariais. ReiKey do Objective-See detecta eventos de keystroke no nível de software, que é um modelo de ameaça relacionado mas diferente.
É melhor desabilitar todas as portas USB?
Quase nunca. Bloquear cada porta USB quebra teclados legítimos, mouses, dongles e interfaces de áudio. O objetivo da proteção HID é permitir os periféricos que realmente possui enquanto bloqueia tudo novo. Toda ferramenta nesta lista suporta uma lista branca exatamente por essa razão.
Como um monitor se faz passar por um teclado?
USB Type-C transporta dados USB ao lado de vídeo DisplayPort. Um monitor com hub USB também pode expor uma interface HID. O sistema operacional enumera dispositivos HID assim que se conectam e começa a aceitar entrada deles imediatamente. O caso XDA mostrou um monitor que usava esse canal para digitar um comando de instalação no shell ativo. Uma lista branca de HID rejeita a interface antes que o sistema operacional comece a ouvir.