Aplicaciones de seguridad de dock USB-C para desktop

El informe de XDA es exacto e importante: cualquier dock USB-C puede tener más acceso privilegiado a la memoria de tu PC que cualquier aplicación que instales. Un dock USB-C que se identifique como dispositivo Thunderbolt o PCIe puede solicitar Direct Memory Access. Si el SO lo permite, el dock (o un dispositivo hostil escondido dentro de uno aparentemente normal) puede leer RAM sin instalar ningún controlador. Esto no es teórico; es la misma clase de ataque que PCILeech e Inception.

Las siete aplicaciones de desktop abajo cubren las dos formas de defenderse contra esto. Audita lo que tu máquina realmente permite sobre USB y Thunderbolt, o restringe activamente lo que los dispositivos desconocidos pueden hacer cuando se conectan. Cada opción funciona en al menos uno de Windows, macOS o Linux.

Qué buscar en seguridad de dock USB

No toda herramienta de “monitoreo USB” protege contra un ataque DMA real. Verifica al menos tres de estos:

Cualquier herramienta que solo observe almacenamiento USB masivo pasa completamente por alto amenazas de clase PCIe.

Comparación rápida

Aplicación Mejor para Plan gratuito Precio inicial Característica destacada
USBGuard Lista blanca de dispositivos Linux Gratis Reglas por clase de interfaz
Kernel DMA Protection Protección nativa de Thunderbolt para Windows Sí (incorporado) Gratis Bloquea DMA de PCIe en el arranque
duckhunt Defensa de BadUSB en Windows Gratis Detecta inyección HID rápida
USB Detective Auditoría forense del historial USB Prueba Licencia de pago Reconstruye la línea de tiempo de conexión/desconexión
USBDeview Registro USB ligero en Windows Gratis Portátil, sin instalación
Little Snitch Alerta de red y USB en macOS Prueba Licencia de pago Alertas de nuevo comportamiento de red después de conexión
LimaCharlie Telemetría de punto final para equipos Nivel gratuito Precio por punto final Integración SIEM en la nube

Las aplicaciones

1. USBGuard – Mejor lista blanca de dispositivos Linux

USBGuard es la herramienta de referencia para control de acceso USB en Linux. Incluye un demonio, CLI y una pequeña aplicación de bandeja que intercepta cada dispositivo que ve el kernel y lo permite o bloquea según la política que definas. Las reglas pueden filtrar por ID de proveedor, ID de producto, clase de interfaz, hash del descriptor o puerto físico. Una política común es “permitir la webcam interna y el teclado, solicitar todo lo demás”.

Desventajas: Solo Linux. La configuración inicial requiere editar un archivo de política. Algunos shells KDE y GNOME necesitan una actualización de sesión después de instalar la bandeja.

Precio:

Plataformas: Linux.

Descargar: USBGuard en GitHub

Conclusión: Instala USBGuard en cualquier portátil Linux que salga de casa. Es la defensa USB más fuerte del SO.

2. Windows Kernel DMA Protection – Mejor protección nativa de Thunderbolt

Windows Kernel DMA Protection es una característica integrada en dispositivos Windows 10 y 11 que se envían con firmware moderno. Cuando está activada, los periféricos PCIe conectados a puertos Thunderbolt o USB4 no pueden solicitar DMA hasta que el SO lo otorgue explícitamente, y el SO se niega a otorgarlo antes de que Windows complete el inicio de sesión. Esto es lo que detiene la mayoría de ataques cold-boot y DMA al azar en la etapa de arranque.

Desventajas: Solo útil en hardware con firmware moderno (Ryzen 4000/Intel 10ª generación y posteriores). Los administradores empresariales tienen que activar BitLocker con autenticación previa al arranque para obtener la garantía completa.

Precio:

Plataformas: Windows 10, Windows 11.

Descargar: Integrado en Windows. Confirma el estado con msinfo32 en Kernel DMA Protection.

Conclusión: Verifica que está activada antes de instalar nada más. Es la protección nativa más fuerte del SO.

3. duckhunt – Mejor defensa de BadUSB en Windows

duckhunt es una pequeña utilidad de Windows que monitorea HID para la firma de un ataque Rubber Ducky o Bash Bunny: pulsaciones de teclas que llegan más rápido de lo que puede escribir un humano. Cuando detecta el estallido, bloquea la estación de trabajo y registra el dispositivo ofensor. No detiene DMA, pero detiene los ataques de USB stick baratos mucho más comunes que se hacen pasar por teclados.

Desventajas: Solo monitorea HID. Los usuarios con macros mecánicos (Elgato Stream Deck) necesitan incluir estos en la lista blanca.

Precio:

Plataformas: Windows.

Descargar: duckhunt en GitHub

Conclusión: Una instalación de 3 MB que cierra el ataque USB más probable, inyección de pulsaciones. Vale la pena descargar.

4. USB Detective – Mejor auditoría forense del historial USB

USB Detective reconstruye el historial completo de dispositivos USB jamás conectados a una máquina Windows, junto con marcas de tiempo, puntos de montaje y el usuario que estaba conectado en ese momento. Los investigadores lo usan después de un incidente; los administradores del sistema lo usan durante auditorías de incorporación.

Desventajas: Herramienta forense, no defensa en tiempo real. Se requiere licencia de pago para exportación de detalles completos.

Precio:

Plataformas: Windows.

Descargar: USB Detective

Conclusión: Instala después de un incidente, no antes. La edición gratuita es una herramienta de triaje sólida.

5. USBDeview – Mejor registro USB ligero en Windows

USBDeview de NirSoft es la utilidad clásica de Windows que enumera cada dispositivo USB conectado a la máquina, pasado o presente. Es portátil (sin instalación), lee directamente del registro y puede exportar el registro a CSV para auditoría. Combínalo con duckhunt para una imagen ligera antes y después.

Desventajas: Solo lectura, sin cumplimiento. Algunas herramientas antivirus marcan binarios de NirSoft aunque estén limpios; incluye la carpeta en lista blanca.

Precio:

Plataformas: Windows.

Descargar: USBDeview en NirSoft

Conclusión: Una herramienta de triaje de fin de semana. Mantén una copia en un USB junto con tus otras utilidades de TI de bolsillo.

6. Little Snitch – Mejor alerta de comportamiento posterior a la conexión en macOS

Little Snitch es un monitor de red macOS que detecta nuevas conexiones salientes. No es una herramienta USB per se, pero la razón por la que está en esta lista es que un dock o periférico comprometido casi siempre intenta comunicarse hacia afuera. Little Snitch alerta en el momento en que el controlador del dock comienza a hablar con un nuevo host y te permite denegarlo o permitirlo.

Desventajas: Monitorea la red, no los descriptores USB. Un ataque DMA que lee memoria silenciosamente no tocará la red y puede pasar desapercibido.

Precio:

Plataformas: macOS.

Descargar: Little Snitch

Conclusión: No es una herramienta USB por sí misma, pero captura la mayoría del mal comportamiento posterior a la conexión en una Mac.

7. LimaCharlie – Mejor telemetría de punto final para equipos

LimaCharlie es una plataforma de detección de punto final en la nube que instala un agente ligero en Windows, macOS y Linux e informa eventos USB y Thunderbolt, inicios de proceso, flujos de red y cambios de archivo a una consola central. Los equipos pequeños obtienen un nivel gratuito que es suficiente para una flota de portátiles de menos de 10 puntos finales; los equipos más grandes pagan por punto final por mes.

Desventajas: La consola en la nube significa que los eventos abandonan el dispositivo. Herramienta de equipo, no para un solo usuario.

Precio:

Plataformas: Windows, macOS, Linux.

Descargar: LimaCharlie

Conclusión: Excesivo para un portátil; la respuesta correcta si gestionas una flota.

Cómo elegir el correcto

Portátil Windows único: confirma que Kernel DMA Protection está activada, instala duckhunt, mantén USBDeview como herramienta de triaje. Portátil Linux único: instala USBGuard y escribe una política. Mac único: instala Little Snitch y empareja con un aviso de autorización de Thunderbolt en Configuración del Sistema. Equipo pequeño: nivel gratuito de LimaCharlie y configuración por usuario. Respuesta a incidentes: USB Detective.

No confíes en un único producto antivirus para la seguridad de USB. Ninguno de los principales protege contra ataques DMA; observan firmas de malware conocidas que llegan a través del almacenamiento USB.

Preguntas frecuentes

¿Puede cualquier dock USB-C realmente leer mi RAM? Un dock que se identifique como dispositivo PCIe o Thunderbolt puede solicitar DMA. Que tenga éxito depende de la configuración IOMMU de tu SO y, en Windows, de Kernel DMA Protection. En hardware más antiguo o con esos deshabilitados, sí.

¿Es suficiente Windows Defender? No. Defender observa el comportamiento de archivos, no la enumeración de dispositivos. Kernel DMA Protection es una característica separada, y herramientas de terceros como duckhunt cubren inyección HID que Defender pasa por alto.

¿Tiene macOS algo como USBGuard? No de forma nativa. Little Snitch cubre comportamiento de red; herramientas basadas en Endpoint Security como KnockKnock y BlockBlock de Objective-See ayudan. Para política de dispositivo fuerte, MDM (Jamf, Kandji) aplica restricciones de USB.

¿Cómo pruebo si Kernel DMA Protection está activada? Ejecuta msinfo32 y verifica la línea “Kernel DMA Protection”. Dice Activada, Desactivada o No compatible.

¿Cuál es la diferencia entre USBGuard y Kernel DMA Protection? USBGuard filtra dispositivos USB por descriptor y clase de interfaz en espacio de usuario. Kernel DMA Protection bloquea solicitudes DMA de PCIe a nivel del kernel del SO. Ambas son útiles; resuelven diferentes partes del mismo problema.

¿Detienen estas aplicaciones un Rubber Ducky? duckhunt sí, detectando estallidos rápidos de pulsaciones. USBGuard también, negándose a aceptar una nueva clase HID hasta que el usuario confirme. Kernel DMA Protection no; un Rubber Ducky es un teclado, no un dispositivo PCIe.