- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Исследователи в области безопасности раскрыли новые атаки типа «Plug and Pwn», которые используют функцию Plug and Play в Windows для принудительной установки уязвимого или небезопасного программного обеспечения от сторонних поставщиков и получения привилегий SYSTEM.
Исследование, представленное на конференции DEF CON 34 специалистами по безопасности Для просмотра ссылки Войди
Используя программное обеспечение для эмуляции USB-устройств, исследователи обнаружили, что могут заставить Windows устанавливать подписанные пакеты от поставщиков, содержащие уязвимые компоненты или недостатки, которые можно использовать для получения привилегий SYSTEM.
Некоторые из продемонстрированных атак не требуют взаимодействия с пользователем или авторизации, в то время как другая может быть выполнена удаленно по протоколу RDP без подключения какого-либо физического USB-оборудования к целевому компьютеру. Для просмотра ссылки Войди
Злоупотребление функцией Plug and Play в Windows
В Windows есть функция, называемая Для просмотра ссылки Войди
В 2021 году Для просмотра ссылки Войди
При подключении устройства Razer Windows автоматически загружала и запускала установщик Razer Synapse с правами SYSTEM. Уязвимость в установщике позволяла обычному пользователю запускать PowerShell из интерфейса установки, в результате чего оболочка наследовала права установщика.
Сайт BleepingComputer провел тестирование уязвимости и подтвердил, что ее можно использовать для получения привилегий SYSTEM примерно за две минуты.
В то время аналитик по уязвимостям Уилл Дорманн предупреждал, что аналогичные уязвимости, вероятно, присутствуют и в другом программном обеспечении, автоматически устанавливаемом через Windows Plug and Play.
Эрнандо рассказал BleepingComputer, что Plug and Pwn относится к одному семейству атак, но новое исследование больше сосредоточено на самом пути установки Windows на устройство.
«Уязвимость Razer относится к тому же семейству. Разница в том, что мы атаковали сам путь установки, а не установщик какого-либо конкретного производителя», — сказал Эрнандо изданию BleepingComputer.
«Некоторые из наших цепочек не требуют кликов и авторизации, а одна из них работает по протоколу RDP без какого-либо оборудования вообще».
Исследователи утверждают, что основная проблема заключается в том, что когда Windows обнаруживает новое оборудование, она может автоматически получить связанный с ним подписанный пакет и запустить предоставленные поставщиком компоненты от имени системы.
Этот привилегированный путь установки может включать в себя сопутствующие установщики, службы, исполняемые файлы поддержки и драйверы, при этом операционная система не будет отображать запрос UAC.
От поддельных USB-устройств до удалённых RDP-атак
Исследователи рассказали BleepingComputer, что использовали Для просмотра ссылки Войди
FaceDancer — это программная платформа для эмуляции USB-устройств, позволяющая исследователям определять дескрипторы, интерфейсы, классы устройств и конечные точки, которые компьютер использует для идентификации подключенных устройств.
Подключение к компьютеру оборудования, на котором запущена программа FaceDancer, может привести к тому, что операционная система будет вести себя так, как если бы было подключено определенное USB-устройство.
Используя FaceDancer, исследователи смогли заставить свое оборудование отображаться в Windows как определенные USB-устройства, в результате чего операционная система распознала эмулируемое оборудование, нашла и установила соответствующие пакеты драйверов от производителя.
В некоторых цепочках атак также требуется, чтобы эмулируемое устройство отключилось, а затем снова появилось под другим идентификатором.
«Несколько наших цепочек зависят от представления устройства как составного, поэтому Windows загружает usbccgp.sys и перечисляет каждый интерфейс по отдельности, что и обеспечивает соответствие пакету поставщика, а не встроенному драйверу», — объяснил Эрнандо изданию BleepingComputer.
«Нам также необходимо повторно проводить пересчет по запросу, удаляя устройство и возвращаясь под другим именем».
В своей физической демонстрации, не требующей щелчков мышью, исследователи использовали особенности поведения установочных пакетов Sierra Wireless и Sony FeliCa.
В ходе атаки сначала имитируется устройство Sierra Wireless, в результате чего Windows устанавливает программное обеспечение, которое можно использовать для изменения настроек DNS компьютера.
Затем исследователи имитируют устройство Sony FeliCa, что приводит к установке в Windows дополнительного программного обеспечения Sony, которое загружает файлы по незашифрованному соединению.
Контролируя настройки DNS системы, исследователи могут перенаправлять эти загрузки на контролируемый ими сервер и использовать уязвимость в программном обеспечении Sony для размещения вредоносного файла в системе с правами SYSTEM.
Наконец, они снова имитируют устройство Sierra, в результате чего Windows загружает вредоносный файл и позволяет злоумышленникам открыть обратную оболочку с правами SYSTEM.
Исследователи продемонстрировали эту цепочку атак на полностью обновленном компьютере с Windows 11, на котором никто не был авторизован, заявив, что вся атака занимает приблизительно пять минут.
На вопрос о возможности проведения этой атаки с помощью небольших портативных устройств Эрнандо ответил, что их исследовательское оборудование уже достаточно портативно, чтобы его можно было носить с собой, и что Raspberry Pi, работающий в режиме USB-гаджета, теоретически также должен быть способен осуществить эту атаку.
Однако он заявил, что Flipper Zero в настоящее время не может выполнять атаки FaceDancer.
«Flipper Zero — нет. Для него нет бэкэнда FaceDancer, и фреймворк на нём не будет работать», — сказал Эрнандо.
«Режим BadUSB подходит для HID-устройств, но произвольные составные дескрипторы и повторное перечисление потребовали бы разработки встроенного программного обеспечения».
Исследователи также продемонстрировали то, что они называют "NoPlug & Pwn", что не требует эмуляции физического оборудования.
Вместо этого атака использует перенаправление USB по протоколу RDP, функцию, которая позволяет USB-устройствам, подключенным к локальному компьютеру пользователя, быть доступными в удаленной сессии Windows.
Вместо перенаправления реального устройства исследователи создали RDP-клиент на Python, который отправляет определенные дескрипторы USB через функцию перенаправления USB при подключении по протоколу RDP.
Удаленный хост Windows затем рассматривает поддельные дескрипторы как легитимное USB-устройство, подключенное к гостевому компьютеру, создает соответствующее устройство Plug and Play на хосте, что приводит к установке соответствующих драйверов и программного обеспечения от поставщика.
В ходе демонстрации исследователи имитировали камеру Intel RealSense, пакет обновления Windows которой содержит соустановщик, который можно использовать для получения привилегий SYSTEM путем перехвата DLL-библиотек.
«Драйвер USB-концентратора сервера идентифицирует наше фиктивное устройство, и Windows Plug and Play делает то же самое, что и в физической демонстрации: сопоставляет идентификатор оборудования и устанавливает драйвер от имени СИСТЕМЫ», — объясняют исследователи на сайте Plug and Pwn.
Атака по протоколу RDP работает только в системах, где включено перенаправление USB, что, по словам Эрнандо, часто встречается в средах виртуальных рабочих столов.
Отключение соустановщиков помогает, но не останавливает Plug and Pwn.
Уилл Дорманн Для просмотра ссылки Войди
Для этого откройте редактор реестра и перейдите к HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Device Installer . разделу реестра
В этом ключе добавьте значение DWORD-32 с именем DisableCoInstallers и установите его равным 1 , как показано ниже.
Когда BleepingComputer спросил, сможет ли это эффективно заблокировать Plug and Pwn, Эрнандо ответил, что это сократит масштабы некоторых продемонстрированных атак, включая атаку на Sony FeliCa и атаку на Intel RealSense RDP.
Однако это не устраняет скрытую поверхность атаки.
«Это поможет, но при этом нарушит некоторые моменты, которые мы показали», — сказал Эрнандо изданию BleepingComputer.
«Однако это не останавливает данный тип атаки. Он оставляет нетронутыми перечисление PnP, разрешение проблем с Windows Update, подготовку драйверов, обработку INF-файлов и службы, установленные через INF-файлы».
Исследователи проиллюстрировали это на примере другой атаки с использованием пакетов Wacom и Atheros, которая эксплуатирует уязвимость ( Для просмотра ссылки Войди
Эрнандо рекомендует организациям, работающим с конфиденциальными системами, использовать «DisableCoInstallers» в сочетании с дополнительной блокировкой устройств.
«В случае с конфиденциальной информацией я бы использовал это в сочетании с ограничениями на установку устройств или списками разрешенных идентификаторов оборудования, а также отключал бы перенаправление устройств Plug and Play на хостах RDP и VDI, которым это не нужно (`fDisablePNPRedir`)», — сказал Эрнандо изданию BleepingComputer.
Исследователи не сообщили отдельным поставщикам обо всех сценариях атак как о новых уязвимостях, заявив, что многие из них не являются самостоятельными недостатками безопасности и становятся эксплуатируемыми только в сочетании с другими функциями.
Для просмотра ссылки Войди