Google utiliidi , mis võimaldab jälgida ja blokeerida , mis toimub kahjulike USB-seadmete kasutamise kaudu, simuleerides USB-klaviatuuri, et varjatult sisestada vale klahvivajutusi (näiteks võib rünnaku käigus olla klahvivajutuste jada, mis viib terminali avamiseni ja selles satelliitkäskluste täitmiseni). Kood on kirjutatud Pythonis ja ainekood on litsentsitud Apache 2.0 all.
Tööriist käivitatakse systemd teenusena ja võib töötada rünnakute jälgimise ja ennetamise režiimides. Jälgimisrežiimis tuvastatakse võimalikke rünnakuid ja logitakse tegevused, mis on seotud USB-seadmete ebasobiva kasutamisega sisendi asendamiseks. Kaitse režiimis, kui tuvastatakse potentsiaalselt kahjulik seade, katkestatakse selle ühendus süsteemiga draiveri tasandil.
Pahata tegevus määratakse sisendi iseloomu ja klahvivajutuste vaheliste viivituste heuristilise analüüsi põhjal — rünnak toimub tavaliselt kasutaja kohal ja et see jääks märkamatuks, simuleeritud klahvivajutused saadetakse ebatüüpiliste, tavalise klaviatuuri sisendi jaoks minimaalsete viivitustega. Rünnakute tuvastamise loogika muutmiseks on pakutud kahte seadet KEYSTROKE_WINDOW ja ABNORMAL_TYPING (esimene määrab analüüsiks vajalike klahvivajutuste arvu, teine aga klahvivajutuste vaheline läveväärtus).
Rünnakut võib teostada kahtlusi äratamata seadme, nagu näiteks muudetud püsivaraga klaviatuuri simuleerimise kaudu, , , või (s pakub spetsiaalset utiliiti, mis võimaldab klaavi sisseseadmise simuleerimist USB-porti ühendatud Android-platvormiga nutitelefonilt). Rünnakute keerukamaks muutmiseks USB kaudu saab kasutada lisaks ukipile ka paketti , mis lubab seadmete ühendamist ainult valgete loendite kaudu või blokeerib võimaluse ühenduda tundmatute USB-seadmetega ekraani lukustamise ajal ning ei luba nende seadmete kasutamist pärast kasutaja tagasipöördumist.
Allikas: opennet.ru
