Le rapport de XDA affirmant que n’importe quel dock USB-C peut avoir un accès plus privilégié à la mémoire de votre ordinateur que n’importe quelle application que vous installez est exact et important. Un dock USB-C qui s’identifie comme un périphérique Thunderbolt ou PCIe peut demander l’accès direct à la mémoire. Si le système d’exploitation l’autorise, le dock (ou un appareil malveillant caché à l’intérieur d’un dock apparemment normal) peut lire la RAM sans installer le moindre pilote. Ce n’est pas une théorie ; c’est la même classe d’attaque que PCILeech et Inception.
Les sept applications de bureau ci-dessous couvrent les deux façons de se défendre contre cela. Auditez ce que votre machine autorise vraiment sur USB et Thunderbolt, ou limitez activement ce que les appareils inconnus peuvent faire quand ils sont branchés. Chaque option fonctionne sur au moins un de Windows, macOS ou Linux.
Ce qu’il faut rechercher dans la sécurité du dock USB
Tous les outils de « surveillance USB » ne protègent pas contre une véritable attaque DMA. Vérifiez au moins trois de ceux-ci :
- Application de l’IOMMU ou intégration de Windows Kernel DMA Protection
- Liste blanche des appareils par identifiant fabricant / identifiant produit et classe d’interface
- Alertes lorsqu’un appareil réclame une nouvelle classe d’interface après énumération
- Enregistrement avec horodatages et descripteurs d’appareils, exportable vers SIEM
- Support pour les invites d’autorisation Thunderbolt
Tout outil qui surveille simplement le stockage USB de masse ignore complètement les menaces de classe PCIe.
Comparaison rapide
| Application | Idéale pour | Plan gratuit | Prix de départ | Fonctionnalité distinctive |
|---|---|---|---|---|
| USBGuard | Liste blanche des appareils Linux | Oui | Gratuit | Règles par classe d’interface |
| Kernel DMA Protection | Protection Thunderbolt native Windows | Oui (intégré) | Gratuit | Bloque DMA PCIe au démarrage |
| duckhunt | Défense BadUSB Windows | Oui | Gratuit | Détecte l’injection HID rapide |
| USB Detective | Audit judiciaire de l’historique USB | Essai | Licence payante | Reconstitue la chronologie de branchement/débranchement |
| USBDeview | Journal USB léger Windows | Oui | Gratuit | Portable, pas d’installation |
| Little Snitch | Alerte réseau et USB macOS | Essai | Licence payante | Alertes sur nouveau comportement réseau après branchement |
| LimaCharlie | Télémétrie des points de terminaison pour équipes | Niveau gratuit | Prix par point de terminaison | Intégration SIEM cloud |
Les applications
1. USBGuard – Meilleure liste blanche des appareils Linux
USBGuard est l’outil de référence pour le contrôle d’accès USB sur Linux. Il est fourni avec un démon, une CLI et une petite application de barre des tâches qui intercepte chaque appareil vu par le noyau et l’autorise ou le bloque selon la politique que vous définissez. Les règles peuvent filtrer par identifiant fabricant, identifiant produit, classe d’interface, hachage du descripteur ou port physique. Une politique courante est « autoriser la caméra interne et le clavier, demander pour tout le reste ».
Points faibles : Linux uniquement. La configuration initiale nécessite d’éditer un fichier de politique. Certains shells KDE et GNOME nécessitent une actualisation de session après installation de la barre des tâches.
Prix :
- Gratuit : Open-source sous GPL.
- Payant : Aucun.
Plateformes : Linux.
Télécharger : USBGuard sur GitHub
Conclusion : Installez USBGuard sur n’importe quel ordinateur portable Linux qui quitte la maison. C’est la défense USB la plus robuste du système d’exploitation.
2. Windows Kernel DMA Protection – Meilleure protection Thunderbolt native
Windows Kernel DMA Protection est une fonctionnalité intégrée sur les appareils Windows 10 et 11 livrés avec un micrologiciel moderne. Lorsqu’elle est activée, les périphériques PCIe branchés sur les ports Thunderbolt ou USB4 ne peuvent pas demander DMA tant que le système d’exploitation ne le lui accorde explicitement, et le système d’exploitation refuse de l’accorder avant la fin de la connexion Windows. C’est ce qui arrête la plupart des attaques par démarrage à froid et DMA au hasard à l’étape de démarrage.
Points faibles : Utile uniquement sur les matériels avec micrologiciel moderne (Ryzen 4000/Intel 10ème génération et ultérieur). Les administrateurs d’entreprise doivent activer BitLocker avec authentification pré-démarrage pour obtenir la garantie complète.
Prix :
- Gratuit : Inclus avec Windows 10 et 11.
- Payant : Aucun.
Plateformes : Windows 10, Windows 11.
Télécharger : Intégré à Windows. Confirmez le statut avec msinfo32 sous Kernel DMA Protection.
Conclusion : Vérifiez qu’il est activé avant d’installer autre chose. C’est la protection native la plus robuste du système d’exploitation.
3. duckhunt – Meilleure défense BadUSB Windows
duckhunt est un petit utilitaire Windows qui surveille les entrées HID pour la signature d’une attaque Rubber Ducky ou Bash Bunny : les frappes arrivent plus vite qu’un humain ne peut taper. Lorsqu’il détecte la rafale, il verrouille la station de travail et enregistre l’appareil fautif. Il n’arrête pas DMA, mais il arrête les attaques de clé USB bon marché bien plus courantes qui se font passer pour des claviers.
Points faibles : Surveille uniquement HID. Les utilisateurs ayant des macros mécaniques (Elgato Stream Deck) doivent les ajouter à la liste blanche.
Prix :
- Gratuit : Open-source.
- Payant : Aucun.
Plateformes : Windows.
Télécharger : duckhunt sur GitHub
Conclusion : Une installation de 3 Mo qui ferme l’attaque USB la plus probable, l’injection de frappe. Vaut le coup de télécharger.
4. USB Detective – Meilleur audit judiciaire de l’historique USB
USB Detective reconstitue l’historique complet des appareils USB jamais branchés sur une machine Windows, avec les horodatages, les points de montage et l’utilisateur connecté à ce moment-là. Les enquêteurs l’utilisent après un incident ; les administrateurs système l’utilisent lors des audits d’intégration.
Points faibles : Outil judiciaire, pas de défense en temps réel. Une licence payante est requise pour l’exportation complète des détails.
Prix :
- Gratuit : Une édition communautaire avec un ensemble limité de fonctionnalités.
- Payant : Licences Standard et Pro pour un usage professionnel.
Plateformes : Windows.
Télécharger : USB Detective
Conclusion : Installez après un incident, pas avant. L’édition gratuite est un outil de triage solide.
5. USBDeview – Meilleur journal USB léger Windows
USBDeview de NirSoft est l’utilitaire classique Windows qui répertorie chaque appareil USB branché sur la machine, passé ou présent. Il est portable (pas d’installation), lit directement le registre et peut exporter le journal en CSV pour audit. Combinez-le avec duckhunt pour une image légère avant et après.
Points faibles : Lecture seule, pas d’application. Certains outils antivirus marquent les binaires NirSoft même s’ils sont propres ; ajoutez le dossier à la liste blanche.
Prix :
- Gratuit : Freeware.
- Payant : Aucun.
Plateformes : Windows.
Télécharger : USBDeview chez NirSoft
Conclusion : Un outil de triage de week-end. Gardez une copie sur une clé USB avec vos autres utilitaires informatiques de poche.
6. Little Snitch – Meilleure alerte de comportement post-branchement macOS
Little Snitch est un moniteur réseau macOS qui détecte les nouvelles connexions sortantes. Ce n’est pas un outil USB en soi, mais la raison de sa présence sur cette liste est qu’un dock ou périphérique compromis essaiera presque toujours de téléphoner à la maison. Little Snitch alerte dès que le pilote du dock commence à parler avec un nouvel hôte et vous permet de le refuser ou de l’autoriser.
Points faibles : Surveille le réseau, pas les descripteurs USB. Une attaque DMA qui lit la mémoire silencieusement ne touchera pas le réseau et peut passer inaperçue.
Prix :
- Gratuit : Mode démo avec limites de session de 3 heures.
- Payant : Licences Standard et famille.
Plateformes : macOS.
Télécharger : Little Snitch
Conclusion : Pas un outil USB en soi, mais il détecte la majorité des mauvais comportements post-branchement sur un Mac.
7. LimaCharlie – Meilleure télémétrie des points de terminaison pour équipes
LimaCharlie est une plateforme de détection des points de terminaison cloud qui installe un agent léger sur Windows, macOS et Linux et signale les événements USB et Thunderbolt, les démarrages de processus, les flux réseau et les modifications de fichiers à une console centrale. Les petites équipes bénéficient d’un niveau gratuit suffisant pour un parc d’ordinateurs portables de moins de 10 points de terminaison ; les équipes plus grandes paient par point de terminaison par mois.
Points faibles : La console cloud signifie que les événements quittent l’appareil. Outil d’équipe, pas pour un seul utilisateur.
Prix :
- Gratuit : L’édition communautaire couvre les petits déploiements.
- Payant : Le prix par point de terminaison s’adapte à la taille du parc.
Plateformes : Windows, macOS, Linux.
Télécharger : LimaCharlie
Conclusion : Excessif pour un ordinateur portable unique ; la bonne réponse si vous gérez un parc.
Comment choisir le bon
Ordinateur portable Windows unique : confirmez que Kernel DMA Protection est activée, installez duckhunt, conservez USBDeview comme outil de triage. Ordinateur portable Linux unique : installez USBGuard et écrivez une politique. Mac unique : installez Little Snitch et associez-le à une invite d’autorisation Thunderbolt dans Paramètres système. Petite équipe : niveau gratuit de LimaCharlie et configuration par utilisateur. Réponse aux incidents : USB Detective.
Ne comptez pas sur un seul produit antivirus pour la sécurité USB. Aucun des produits grand public ne protège contre les attaques DMA ; ils surveillent les signatures de malware connues qui arrivent via le stockage USB.
FAQ
Tout dock USB-C peut-il vraiment lire ma RAM ? Un dock qui s’identifie comme un périphérique PCIe ou Thunderbolt peut demander DMA. Qu’il réussisse dépend de la configuration IOMMU de votre système d’exploitation et, sur Windows, de Kernel DMA Protection. Sur un matériel plus ancien ou avec ceux désactivés, oui.
Windows Defender suffit-il ? Non. Defender surveille le comportement des fichiers, pas l’énumération des appareils. Kernel DMA Protection est une fonctionnalité distincte, et les outils tiers comme duckhunt couvrent l’injection HID que Defender manque.
macOS a-t-il quelque chose comme USBGuard ? Pas nativement. Little Snitch couvre le comportement réseau ; les outils basés sur Endpoint Security comme KnockKnock et BlockBlock d’Objective-See aident. Pour une politique d’appareil robuste, la gestion MDM (Jamf, Kandji) applique les restrictions USB.
Comment tester si Kernel DMA Protection est activée ?
Exécutez msinfo32 et vérifiez la ligne « Kernel DMA Protection ». Elle dit Activée, Désactivée ou Non pris en charge.
Quelle est la différence entre USBGuard et Kernel DMA Protection ? USBGuard filtre les appareils USB par descripteur et classe d’interface en espace utilisateur. Kernel DMA Protection bloque les demandes DMA PCIe au niveau du noyau du système d’exploitation. Les deux sont utiles ; ils résolvent différentes parties du même problème.
Ces applications arrêtent-elles un Rubber Ducky ? duckhunt oui, en détectant les rafales rapides de frappes. USBGuard aussi, en refusant d’accepter une nouvelle classe HID jusqu’à ce que l’utilisateur confirme. Kernel DMA Protection non ; un Rubber Ducky est un clavier, pas un périphérique PCIe.