La empresa Google herramienta , permite rastrear y bloquear , llevadas a cabo utilizando dispositivos USB maliciosos que simulan un teclado USB para la inserción encubierta de pulsaciones de teclado ficticias (por ejemplo, durante un ataque puede ser una secuencia de pulsaciones que abre un terminal y ejecuta comandos al azar en él). El código está escrito en Python y bajo la licencia Apache 2.0.
La utilidad se ejecuta como un servicio systemd y puede operar en modos de monitoreo y prevención de ataques. En el modo de monitoreo, se identifican posibles ataques y se registran las actividades relacionadas con intentos de uso indebido de dispositivos USB para la inserción de entradas. En el modo de protección, al detectar un dispositivo potencialmente malicioso, este se desconecta del sistema a nivel de controlador.
La actividad maliciosa se determina mediante un análisis heurístico de la naturaleza de las entradas y los retrasos entre pulsaciones de teclas; el ataque generalmente se lleva a cabo en presencia del usuario y para que pase desapercibido, las pulsaciones simuladas se envían con retrasos poco habituales para entradas de teclado normales. Se han propuesto dos configuraciones para modificar la lógica de detección de ataques: KEYSTROKE_WINDOW y ABNORMAL_TYPING (el primero define el número de pulsaciones para el análisis, y el segundo el umbral de intervalo entre pulsaciones).
El ataque puede llevarse a cabo con un dispositivo que no despierte sospechas y con firmware modificado; por ejemplo, se puede simular un teclado en , , o el comportamiento difiere un poco). Y si, de repente, te conectas sin cierta coordinación, eludiendo las reglas de enrutamiento de la red en un segmento cerrado, el atacante te encontrará rápidamente. se ofrece una utilidad especial para la inserción de entradas desde un smartphone conectado al puerto USB que opera en una plataforma Android). Para complicar los ataques a través de USB, además de ukip también se puede utilizar el paquete , que permite la conexión de dispositivos solo desde una lista blanca o bloquea la posibilidad de conectar dispositivos USB no autorizados durante el bloqueo de la pantalla y no permite trabajar con tales dispositivos después de que el usuario regrese.
Fuente: opennet.ru
