Plug and Pwn: авто‑установка драйверов USB превращается в захват SYSTEM в Windows 11

· Безопасность
Исследователи показали, как штатный механизм Plug and Play в Windows можно заставить установить подписанное вендорское ПО для поддельного USB‑устройства и через цепочку уязвимостей получить права SYSTEM — в том числе удалённо через RDP.

Механизм Plug and Play (PnP), который в Windows отвечает за автоматический подбор и установку драйверов, оказался удобной точкой опоры для повышения привилегий. Исследователи Alejandro Hernando и Borja Martinez в работе «Plug And Pwn: Weaponizing Windows PnP Auto-Install», подготовленной для DEF CON 34, продемонстрировали, как непривилегированный пользователь может довести штатный путь установки драйверов до выполнения кода с правами SYSTEM на полностью обновлённой Windows 11.

Идея проста: Windows получает аппаратные и совместимые идентификаторы устройства и по ним ищет подходящий пакет драйверов. Авторы написали инструмент, эмулирующий произвольные USB‑устройства, и заставили систему устанавливать вполне легитимное, подписанное ПО вендоров — а слабости уже в этих пакетах и открывают дорогу к атаке.

Физическая цепочка

Сначала эмулируется устройство Sierra Wireless, из‑за чего Windows ставит службу SwiService.exe, работающую от SYSTEM и предоставляющую примитив SetDNS. С его помощью подменяется DNS. Затем эмулируется считыватель Sony FeliCa: его co‑installer скачивает конфигурацию по открытому HTTP и формирует имена локальных файлов из путей URL. Уязвимость обхода каталога (path traversal) позволяет разместить свою DLL прямо в System32; повторное подключение устройства Sierra подгружает подложенную библиотеку — и атакующий получает SYSTEM.

Удалённый вариант через RDP

Физическое устройство можно заменить синтетическим USB‑трафиком поверх Remote Desktop. Python‑клиент исследователей подделывает USB‑идентичность и выдаёт себя за фантомное устройство Intel RealSense, вынуждая Windows пройти тот же путь установки. Устанавливаемое ПО RealSense оказывается уязвимо к перехвату порядка поиска CRYPTBASE.dll из каталога, доступного на запись пользователю, что снова даёт SYSTEM — уже аутентифицированному пользователю с низкими правами.

Важная оговорка: удалённый сценарий зависит от конфигурации, а не от настроек Windows по умолчанию. Microsoft подчёркивает, что службы удалённого рабочего стола не разрешают перенаправление PnP и низкоуровневых USB‑устройств (RemoteFX) по умолчанию — сначала нужно включить перенаправление Plug and Play. Администраторам, которым эта функция не нужна, компания советует просто оставить её выключенной, а также использовать политики ограничения установки устройств по идентификаторам и классам. Физическая цепочка тоже требует условия: злоумышленник должен суметь подключить эмулированное устройство к цели.

По сути, работа демонстрирует не одну дыру, а злоупотребление легитимным привилегированным механизмом установки в связке с недоработками в подписанных сторонних пакетах. Конкретные детали по Sierra, Sony и Intel остаются выводами исследователей и не должны обобщаться на непроверенные версии Windows.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.