ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

如何防御USB Rubber Ducky攻击?检测与防护技术完全清单

如何防御USB Rubber Ducky攻击?检测与防护技术完全清单 如何防御USB Rubber Ducky攻击检测与防护技术完全清单【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloadsUSB Rubber Ducky 攻击是一种利用 HID 键盘信任机制的 USB 键盘注入攻击本清单结合官方载荷仓库 usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository中的真实攻击样例帮新手快速掌握攻击特征识别、检测指标IoC与 6 步防护方法并给出可直接落地的安全自检清单。 一、什么是 USB Rubber Ducky为什么它如此危险USB Rubber Ducky 外观看似一个普通 U 盘但电脑会把它识别成键盘HID 人机接口设备。由于操作系统天生信任键盘输入它就能以每秒数十个按键的超人速度自动输入一串预写好的攻击脚本——这种脚本语言就叫DuckyScript™。⚠️ 关键点没有任何杀毒软件能阻止合法按键。它不传文件、不走网络下载全程只是打字因此传统防病毒思路基本失效。官方载荷仓库 README.md 中收录了社区数千个真实载荷覆盖了从恶作剧到完整入侵的各类场景。 二、如何发现攻击5 个可检测的攻击信号结合仓库中payloads/library/下的真实载荷案例以下是攻击发生时最值得警惕的信号。1. 终端/命令行无中生有Ducky 的第一步几乎总是打开 cmd 或 PowerShell 并粘贴长命令。若看到无人操作却自动打开的终端应立即断网并拔下所有陌生 U 盘。2. 可疑进程与 PowerShell 异常行为仓库中的 Starting_a_PowerShell_with_administrator_permissions_in_Windows 演示了如何提权启动管理员 PowerShell并检查执行策略。下图就是这类载荷运行后的典型画面检测点监控powershell.exe、cmd.exe的父进程链非用户交互启动、带-encBase64 编码参数或-w hidden的进程高度可疑。仓库 Disable_Windows_Defender、Firewall_Deactivator 等载荷都试图关闭 Defender/防火墙——若安全软件突然失效优先怀疑键盘注入。3. 凭证与敏感文件被打包外带HashDumpDucky 载荷会转储 Windows 用户哈希并写入loot文件随后通过键盘字符反射Keystroke Reflection技术把数据敲出屏幕外带无需任何网络连接检测点监控%AppData%、/tmp等临时位置出现loot、out.txt一类文件监控凭据管理器、浏览器密码库的读取行为。4. 隐蔽信道连出网都不一定需要lin-icmp_timing-based-data-exfiltration 载荷利用 ICMP 请求的时间间隔编码数据——把每个字符的 ASCII 值变成两次 ping 之间的等待秒数攻击者在另一端靠时间差还原明文检测点对 ICMP 流量的周期性、间隔规律做基线分析对长连接如仓库 DuckyLogger 类键击记录器建立端口 4444 的 nc 反向连接用网络侧告警捕获。5. 系统变聪明之前先变沉默多数载荷开头都有 os_detect.txt 这类 OS 检测扩展探测目标系统后分支执行以及DELAY等待用户登录。若设备插入数秒后突然开始密集自动操作弹窗口、打开浏览器、移动文件大概率是注入开始。️ 三、6 步核心防护方法步骤措施说明①物理管控 USB 端口前台/共享工位禁用非必要 USB使用只读或白名单 USB 端口②白名单 USB 设备按 VID/PID 设备指纹准入陌生设备即告警Ducky 的 VID/PID 是可枚举的③部署 EDR 端点检测响应监控父子进程链、脚本落盘、注册表自启动项见下方仓库中的日志方案④打开 PowerShell 日志开启脚本块日志与转录可完整还原 Ducky打了什么⑤出站流量过滤Egress Filtering默认拒绝非业务出站拦截 nc 回连与 SCP/HTTP 外带⑥最小权限 安全意识普通账户无管理员权限可让大量提权载荷失效培训员工陌生 U 盘不插其中第 ④ 步可直接参考仓库事件响应目录里的现成方案 Global-Powershell-Logging它把每台机器上所有 PowerShell 的输入输出转录到日志文件攻击者敲下的每一个字符都会留下痕迹。出站过滤的效果如下图——仓库中的 Defend_yourself_from_CVE-2023-23397 载荷演示了如何用防火墙规则封禁可疑外连端口445同样的思路可推广为白名单出站策略 四、授权自测用官方载荷仓库验证你的防线⚠️法律声明以下内容仅限在你拥有或已获书面授权的测试环境中使用未经授权的入侵属于违法行为。仓库中每个载荷都附带此免责声明。浏览攻击全貌payloads/library/下按攻击意图分类——credentials/凭据窃取、execution/命令执行、exfiltration/数据外带、remote_access/远程访问、recon/信息收集等是绝佳的红队思路教材。理解 DuckyScript 语法从 payloads/examples/Example_Payloads/ 的入门示例看起26 种键盘布局映射在 languages/ 目录如 us.json。搭建检测规则把典型载荷的命令行特征powershell -enc、nc -lvp、schtasks等导入 EDR 做告警演练。响应与清除确认被注入后——断网 → 拔除设备 → 用 GoodUSB 思路运行内存查杀ClamAV→ 轮换所有已暴露凭据 → 复盘日志。✅ 五、防御速查清单可打印张贴陌生 U 盘一律不插尤其地上捡到的终端无人操作却自动打开 → 断网 拔盘杀毒/防火墙无故失效→ 高度怀疑注入PowerShell/日志中出现的命令逐条核对是否本人输入出站流量出现 4444、nc、icmp 长间隔规律 → 触发告警中招后断网 → 拔盘 → 内存查杀 →全部凭据立即轮换每季度用授权环境跑一次 Ducky 注入演练一句话总结USB Rubber Ducky 赢在被当作人类键盘而防御的关键是把键盘在打字这件事变成可观测的日志、进程与流量证据——看见它才能防住它。【免费下载链接】usbrubberducky-payloadsThe Official USB Rubber Ducky Payload Repository项目地址: https://gitcode.com/GitHub_Trending/us/usbrubberducky-payloads创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表