USBGuard

XDA a publié un article ce mois-ci décrivant un moniteur qui a installé une application auxiliaire sur un PC Windows sans demander. L’astuce n’était pas un malware sophistiqué. Le moniteur s’est connecté via USB Type-C, s’est présenté à Windows en tant que clavier HID, et a tapé des commandes d’installation directement dans un shell ouvert. Windows a vu un clavier, l’a monté instantanément, et n’a jamais remis en question la source. C’est tout le schéma BadUSB en un seul appareil. Les meilleures applications pour la protection USB HID sur desktop en 2026 comblent cette lacune en refusant de faire confiance à tout appareil HID que le système d’exploitation n’a pas vu auparavant, ou en arrêtant les flux de frappe au moment où un clavier étrange apparaît. Cette liste classe huit outils couvrant Windows, macOS et Linux, et mélange des projets open source, des utilitaires monoutilisateur et des suites de contrôle d’appareils d’entreprise pour qu’un bricoleur maison et une équipe informatique hospitalière trouvent tous les deux quelque chose de viable.

Ce qu’il faut rechercher dans une application de protection USB HID

Un gardien HID utile a besoin de plus qu’un simple bouton de port USB. Six choses comptent en pratique.

Comparaison rapide

| Application | Meilleur pour | Plateformes | Plan gratuit | Prix de départ | |—–|———-|———–|—————-| | USBGuard | Serveurs et stations de travail Linux | Linux | Oui, open source | Gratuit | | Microsoft Defender for Endpoint | Flottes Windows déjà sur Defender | Windows, macOS | Avec licence Defender | Inclus dans M365 E5 | | Beamgun | Bureaux Windows monoposte | Windows | Oui, open source | Gratuit | | ManageEngine Device Control Plus | Flottes Windows PME | Windows | Niveau gratuit jusqu’à 25 points de terminaison | Environ 595 $/an pour 100 points de terminaison | | Netwrix Endpoint Protector | DLP d’entreprise multiplateforme | Windows, macOS, Linux | Essai uniquement | Devis, marché intermédiaire | | Ivanti Device Control | Entreprises réglementées | Windows | Essai uniquement | Devis, entreprise | | AccessPatrol (CurrentWare) | Équipes voulant des règles HID granulaires | Windows | Essai uniquement | À partir d’environ 12 $ par utilisateur par mois | | USB-Lock-RP | Réseaux Windows locaux | Windows | Essai uniquement | Devis par point de terminaison |

Les applications

1. USBGuard – Meilleur pour les serveurs et stations de travail Linux

USBGuard est l’implémentation de référence de l’autorisation d’appareil USB sur Linux. Un petit daemon lit un ensemble de règles écrites dans une grammaire simple, surveille chaque événement de connexion USB via le noyau, et bloque tout ce qui ne correspond pas. La série 1.1.4 est livrée dans Ubuntu, Debian, Fedora, RHEL et Arch, et Red Hat contribue toujours des correctifs en amont, donc ce n’est pas un projet de loisir. Les appareils de classe HID peuvent être épinglés à des identifiants de fournisseur spécifiques, des numéros de série ou des hashs d’interface, ce qui empêche un moniteur USB Type-C malveillant de revendiquer le statut de clavier au moment de la connexion.

Où il échoue : Linux uniquement. La ligne de commande est l’interface principale, et le front-end GTK est minimal. Les nouveaux administrateurs doivent écrire une politique initiale avant que le daemon devienne utile, et une mauvaise règle peut verrouiller leur propre clavier lors du prochain redémarrage.

Tarification : Gratuit, GPLv2.

Plateformes : Linux (Windows et macOS ne sont pas supportés).

Télécharger : Site du projet USBGuard

Résumé : Si vos points de terminaison exécutent Linux, c’est l’outil à privilégier d’abord. La courbe d’apprentissage est réelle, mais rien d’autre sous Linux ne vous offre les mêmes garanties de mise en œuvre.

2. Microsoft Defender for Endpoint – Meilleur pour les flottes Windows déjà sur Defender

Le contrôle d’appareil Defender for Endpoint est la partie de la suite de sécurité Microsoft que la plupart des administrateurs Windows oublient qu’ils possèdent déjà. Les stratégies s’écoulent depuis Intune ou Stratégie de groupe et peuvent bloquer, auditer ou mettre en lecture seule des classes d’appareils entières, y compris HID. L’actualisation de juin 2026 des documents Microsoft Learn a rendu la syntaxe des règles HID plus propre et a ajouté un support natif pour les stratégies de contrôle d’appareil macOS via le même portail.

Où il échoue : La création de stratégies est intensive en JSON et le portail change le vocabulaire entre les mises à jour. La couverture sur macOS est réelle mais plus étroite que sur Windows, et Linux n’est pas dans le champ d’application.

Tarification : Inclus dans Microsoft 365 E5 ou Defender for Endpoint Plan 2. Pas de niveau gratuit autonome.

Plateformes : Windows 10, Windows 11, Windows Server, macOS.

Télécharger : Documentation de contrôle d’appareil Microsoft Defender for Endpoint

Résumé : Si vous payez E5, activez-le dès maintenant. Si non, le coût de licence est difficile à justifier pour la protection HID seule.

3. Beamgun – Meilleur pour les bureaux Windows monoposte

Beamgun est une petite application de barre d’état système Windows open source qui surveille les nouveaux claviers. Quand un apparaît, Beamgun bloque toutes les frappes et affiche un avertissement jusqu’à sa fermeture. Ce seul comportement attrape presque chaque attaque de style USB Rubber Ducky, car l’injecteur a besoin d’une dactylographie ininterrompue pour réussir. Le projet a aussi un mode qui désactive les adaptateurs réseau USB nouvellement connectés, ce qui gère la seconde variante BadUSB courante.

Où il échoue : Beamgun est un défenseur personnel, pas un outil de flotte. Il n’y a pas de console centrale, pas de rapports, et pas de port macOS ou Linux. La dernière version majeure a eu lieu il y a un moment, bien que la base de code soit assez petite pour que la communauté garde les forks actifs.

Tarification : Gratuit, licence MIT.

Plateformes : Windows 7 à Windows 11.

Télécharger : Beamgun sur GitHub

Résumé : Pour une machine Windows personnelle qui voit occasionnellement un USB non fiable, c’est une installation de cinq minutes qui ferme la voie d’attaque la plus bruyante.

4. ManageEngine Device Control Plus – Meilleur pour les flottes Windows PME

Device Control Plus construit un inventaire d’appareils approuvés et rejette tout le reste. Les administrateurs peuvent épingler des identifiants spécifiques de fournisseur et de produit HID, bloquer des classes d’appareils entières ou définir des règles de lecture seule pour le stockage, le tout depuis une console web que la plupart des boutiques Windows peuvent maîtriser en une après-midi. ManageEngine positionne le produit comme une confiance zéro pour les périphériques, ce qui signifie en pratique que la position par défaut est de refuser et que chaque appareil autorisé est une entrée explicite.

Où il échoue : La console est dense avec des onglets, et les rapports peuvent sembler bruyants sans réglage. La couverture est d’abord Windows ; les autres systèmes d’exploitation reçoivent un traitement plus léger.

Tarification : Niveau gratuit pour jusqu’à 25 points de terminaison. L’édition professionnelle commence autour de 595 $ par an pour 100 points de terminaison, avec une licence perpétuelle disponible autour de 1 488 $ pour le même nombre.

Plateformes : Windows.

Télécharger : ManageEngine Device Control Plus

Résumé : Si vous gérez une boutique Windows de 20 à 500 postes et souhaitez des règles HID visibles sans payer les prix des DLP d’entreprise, c’est le choix pratique.

5. Netwrix Endpoint Protector – Meilleur pour DLP d’entreprise multiplateforme

Endpoint Protector, maintenant vendu sous le nom Netwrix après l’acquisition de CoSoSys, est l’un des rares produits de contrôle d’appareil qui traite Windows, macOS et Linux comme des citoyens égaux. La gestion de la classe HID inclut des règles par VID et PID, l’application hors ligne temporaire et la journalisation centralisée des ombres. Les avis sur PeerSpot et G2 la notent systématiquement au-dessus de 8 sur 10, la couverture multi-OS étant citée comme le point fort.

Où il échoue : Le prix est basé sur devis et se situe sur le territoire du marché intermédiaire. Les anciens hôtes macOS et Linux nécessitent parfois un dépannage côté agent après les mises à jour majeures du système d’exploitation.

Tarification : Essai disponible. Les licences de production sont basées sur devis.

Plateformes : Windows, macOS, Linux.

Télécharger : Page produit Netwrix Endpoint Protector

Résumé : Les organisations réglementées avec un mélange de systèmes d’exploitation obtiennent la couverture la plus large d’un seul agent ici.

6. Ivanti Device Control – Meilleur pour les entreprises réglementées

Ivanti Device Control utilise une position de refus par défaut avec liste blanche granulaire, qui est exactement le modèle que les auditeurs demandent. Les règles HID peuvent être limitées par utilisateur, groupe, machine ou fenêtre de temps, et un comportement intégré verrouille le bureau au moment où un nouvel appareil HID se connecte à chaud pendant une session active. Cette seule fonctionnalité arrête les attaques BadUSB opportunistes dans les espaces partagés.

Où il échoue : Comme la plupart des produits Ivanti, le déploiement implique plusieurs consoles et niveaux de licence. La courbe d’apprentissage cible les équipes de sécurité des points de terminaison dédiées plutôt que les administrateurs solo.

Tarification : Essai disponible. Licences d’entreprise, basées sur devis.

Plateformes : Windows.

Télécharger : Ivanti Device Control

Résumé : Le choix naturel pour les entreprises ayant des accords Ivanti existants et un cadre de conformité exigeant des stratégies d’appareil documentées.

7. AccessPatrol (CurrentWare) – Meilleur pour les équipes voulant des règles HID granulaires

AccessPatrol traite HID comme une catégorie d’appareil de première classe. Les administrateurs peuvent autoriser des claviers et des souris spécifiques par identifiant et bloquer tout autre appareil d’entrée, qui est exactement la bonne position contre un moniteur BadUSB. Il y a aussi un mode qui permet aux appareils USB de stockage uniquement de se connecter librement tout en appliquant la liste blanche HID, de sorte que les utilisateurs peuvent garder leurs clés USB fonctionnelles tandis que la voie de clavier secrète reste fermée.

Où il échoue : Certaines tâches administratives nécessitent le composant du serveur local, et les rapports sont fonctionnels plutôt que jolis.

Tarification : Essai disponible. Le module autonome se chiffre à environ 12 $ par utilisateur par mois facturé annuellement, avec réductions en volume et à but non lucratif.

Plateformes : Windows.

Télécharger : AccessPatrol sur CurrentWare

Résumé : Les petites équipes qui veulent un contrôle explicite sur les claviers et les souris approuvés, sans acheter une suite DLP complète, atterrissent ici.

8. USB-Lock-RP – Meilleur pour les réseaux Windows locaux

USB-Lock-RP est une suite de contrôle d’appareil Windows local uniquement d’Advanced Systems International avec un accent lourd sur le blocage en temps réel. Il est livré avec une protection dédiée contre l’injection de frappe et les attaques USB émulant la souris, et son chiffrement AES-256 pour les lecteurs autorisés donne au même moteur de stratégie un angle de perte de données. Le produit s’exécute entièrement dans votre réseau sans dépendance cloud, ce que certains acheteurs réglementés exigent toujours en 2026.

Où il échoue : Pas de client macOS ou Linux, et le prix est opaque sans une conversation de vente. L’interface montre son âge par rapport aux consoles web plus récentes.

Tarification : Devis par point de terminaison. Deux ans de garantie logicielle inclus avec chaque licence.

Plateformes : Windows.

Télécharger : USB-Lock-RP par Advanced Systems International

Résumé : Si un client ou un auditeur exige un outil Windows local sans télémétrie sortante, c’est l’option spécialisée.

Comment choisir le bon

Le choix se réduit à la plate-forme, au budget et au nombre de machines à couvrir.

FAQ

Qu’est-ce qu’une attaque BadUSB ?

BadUSB est le terme général pour un appareil USB qui abuse de son droit de se déclarer en tant que n’importe quelle classe USB. Une clé USB bon marché peut être reprogrammée pour se présenter en tant que clavier, puis dactylographier des commandes en lesquelles le système d’exploitation a confiance car le système d’exploitation fait confiance aux claviers. L’histoire du moniteur XDA est le même tour dans une lunette d’écran. Les outils de protection HID arrêtent l’attaque en refusant de faire confiance aux nouveaux claviers sans approbation explicite.

Un antivirus peut-il bloquer un clavier USB malveillant ?

Pas seul. L’antivirus scanne le contenu des fichiers, et un injecteur HID n’écrit jamais un fichier. Les frappes sont tapées dans l’application qui a déjà le focus, de sorte que la charge utile arrive comme entrée utilisateur légitime. Vous avez besoin d’une couche de contrôle d’appareil qui filtre dans la pile USB, ce que fournissent les outils de cette liste.

Windows a-t-il une protection USB HID intégrée ?

Partiellement. Windows 11 dispose de stratégies de restriction d’installation d’appareil dans Stratégie de groupe et Intune, et Microsoft Defender for Endpoint ajoute un contrôle d’appareil complet si vous avez la bonne licence. Les éditions familiales de Windows ont des contrôles très limités. Pour un PC personnel sans Defender, un outil léger comme Beamgun comble le fossé.

USBGuard est-il disponible sur macOS ?

Non. USBGuard est Linux uniquement. Sur macOS, les équivalents les plus proches sont les fonctionnalités de contrôle d’appareil dans Defender for Endpoint, Netwrix Endpoint Protector et d’autres agents d’entreprise. ReiKey d’Objective-See détecte les événements de frappe au niveau du logiciel, qui est un modèle de menace associé mais différent.

Est-il préférable de désactiver tous les ports USB ?

Presque jamais. Bloquer chaque port USB casse les claviers légitimes, les souris, les dongles et les interfaces audio. L’objectif de la protection HID est de permettre les périphériques que vous possédez réellement tout en bloquant tout ce qui est nouveau. Chaque outil de cette liste supporte une liste blanche exactement pour cette raison.

Comment un moniteur se fait-il passer pour un clavier ?

USB Type-C porte des données USB aux côtés de la vidéo DisplayPort. Un moniteur avec concentrateur USB peut également exposer une interface HID. Le système d’exploitation énumère les appareils HID dès qu’ils se connectent et commence à accepter l’entrée d’eux immédiatement. L’histoire XDA montrait un moniteur qui utilisait ce canal pour dactylographier une commande d’installation dans le shell actif. Une liste blanche HID rejette l’interface avant que le système d’exploitation ne commence à écouter.