Plug and Pwn: авто‑установка драйверов USB превращается в захват SYSTEM в Windows 11
Механизм Plug and Play (PnP), который в Windows отвечает за автоматический подбор и установку драйверов, оказался удобной точкой опоры для повышения привилегий. Исследователи Alejandro Hernando и Borja Martinez в работе «Plug And Pwn: Weaponizing Windows PnP Auto-Install», подготовленной для DEF CON 34, продемонстрировали, как непривилегированный пользователь может довести штатный путь установки драйверов до выполнения кода с правами SYSTEM на полностью обновлённой Windows 11.
Идея проста: Windows получает аппаратные и совместимые идентификаторы устройства и по ним ищет подходящий пакет драйверов. Авторы написали инструмент, эмулирующий произвольные USB‑устройства, и заставили систему устанавливать вполне легитимное, подписанное ПО вендоров — а слабости уже в этих пакетах и открывают дорогу к атаке.
Физическая цепочка
Сначала эмулируется устройство Sierra Wireless, из‑за чего Windows ставит службу SwiService.exe, работающую от SYSTEM и предоставляющую примитив SetDNS. С его помощью подменяется DNS. Затем эмулируется считыватель Sony FeliCa: его co‑installer скачивает конфигурацию по открытому HTTP и формирует имена локальных файлов из путей URL. Уязвимость обхода каталога (path traversal) позволяет разместить свою DLL прямо в System32; повторное подключение устройства Sierra подгружает подложенную библиотеку — и атакующий получает SYSTEM.
Удалённый вариант через RDP
Физическое устройство можно заменить синтетическим USB‑трафиком поверх Remote Desktop. Python‑клиент исследователей подделывает USB‑идентичность и выдаёт себя за фантомное устройство Intel RealSense, вынуждая Windows пройти тот же путь установки. Устанавливаемое ПО RealSense оказывается уязвимо к перехвату порядка поиска CRYPTBASE.dll из каталога, доступного на запись пользователю, что снова даёт SYSTEM — уже аутентифицированному пользователю с низкими правами.
Важная оговорка: удалённый сценарий зависит от конфигурации, а не от настроек Windows по умолчанию. Microsoft подчёркивает, что службы удалённого рабочего стола не разрешают перенаправление PnP и низкоуровневых USB‑устройств (RemoteFX) по умолчанию — сначала нужно включить перенаправление Plug and Play. Администраторам, которым эта функция не нужна, компания советует просто оставить её выключенной, а также использовать политики ограничения установки устройств по идентификаторам и классам. Физическая цепочка тоже требует условия: злоумышленник должен суметь подключить эмулированное устройство к цели.
По сути, работа демонстрирует не одну дыру, а злоупотребление легитимным привилегированным механизмом установки в связке с недоработками в подписанных сторонних пакетах. Конкретные детали по Sierra, Sony и Intel остаются выводами исследователей и не должны обобщаться на непроверенные версии Windows.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.