Атака Plug and Pwn надає доступ до Windows за допомогою підроблених USB-пристроїв

Атака Plug and Pwn надає доступ до Windows за допомогою підроблених USB-пристроїв 1

Фахівці з кібербезпеки виявили нові атаки під назвою “Plug and Pwn”, які використовують функцію Windows Plug and Play для встановлення вразливого або незахищеного програмного забезпечення від виробника та отримання системних привілеїв.

Дослідження, представлене на конференції DEF CON 34 фахівцями Алехандро Ернандо та Борхою Мартінесом, експлуатує механізм автоматичного розпізнавання нових підключених пристроїв у Windows, пошуку відповідних пакетів драйверів та встановлення програмного забезпечення від виробника з правами облікового запису NT AUTHORITYSYSTEM.

Використовуючи програмне забезпечення для емуляції USB-пристроїв, дослідники змогли змусити Windows встановлювати підписані пакети від виробників, що містять компоненти, які можна експлуатувати для отримання системних привілеїв.

Атака Plug and Pwn надає доступ до Windows за допомогою підроблених USB-пристроїв 2

Деякі з продемонстрованих атак не потребують жодної взаємодії з користувачем або навіть увімкненого сеансу користувача. Інша атака може бути виконана віддалено через RDP без фізичного підключення USB-пристроїв до цільового комп’ютера. Детальніше про це на plugandpwn.com.

Використання функції Windows Plug and Play

Windows підтримує функцію “спільних інсталяторів” (co-installers), яка автоматично завантажує та встановлює програмне забезпечення та драйвери від виробника під час підключення нового USB-пристрою до комп’ютера.

У 2021 році BleepingComputer повідомляв, як ця функція разом із вразливістю Razer Synapse використовувалася для надання звичайному користувачеві Windows системних привілеїв лише шляхом підключення миші або клавіатури Razer.

Коли пристрій Razer підключався, Windows автоматично завантажував і запускав інсталятор Razer Synapse з правами SYSTEM. Збій в інсталяторі дозволив звичайному користувачеві запустити PowerShell з інтерфейсу встановлення, що призвело до успадкування інсталятором привілеїв.

BleepingComputer перевірив цю вразливість тоді й підтвердив, що вона могла бути використана для отримання системних привілеїв приблизно за дві хвилини.

Аналітик із вразливостей Вілл Дорманн попередив, що подібні вразливості, ймовірно, існують і в іншому програмному забезпеченні, що автоматично встановлюється через Windows Plug and Play.

Гернандо повідомив BleepingComputer, що атаки Plug and Pwn належать до того самого сімейства, але нове дослідження зосереджене більше на самому шляху встановлення у Windows.

“Баг Razer належить до того ж сімейства. Різниця в тому, що ми пішли шляхом установки, а не інсталятора конкретного виробника”, – розповів Ернандо BleepingComputer.

“Деякі з наших ланцюжків не потребують кліків і увімкненого сеансу, а один з них працює через RDP без будь-якого апаратного забезпечення.”

Дослідники зазначають, що основна проблема полягає в тому, що коли Windows виявляє нове обладнання, вона може автоматично отримати відповідний підписаний пакет і виконати компоненти, надані виробником, як SYSTEM.

Цей привілейований шлях встановлення може включати спільні інсталятори, служби, допоміжні виконувані файли та драйвери, при цьому операційна система не показує жодного запиту UAC.

Від підроблених USB-пристроїв до віддалених RDP-атак

Дослідники розповіли BleepingComputer, що вони використовували обладнання FaceDancer з Cynthion та GreatFET, підключене до невеликого комп’ютера на Linux, для емуляції USB-пристроїв.

FaceDancer – це програмна платформа для емуляції USB-пристроїв, яка дозволяє дослідникам визначати дескриптори, інтерфейси, класи пристроїв та кінцеві точки, які комп’ютер використовує для ідентифікації підключених пристроїв.

Підключення обладнання з FaceDancer до комп’ютера може змусити операційну систему поводитися так, ніби було підключено конкретний USB-пристрій.

Використовуючи FaceDancer, дослідники могли змусити своє обладнання здаватися Windows як певні USB-пристрої, що призводило до того, що операційна система розпізнавала емульоване обладнання, знаходила та встановлювала відповідні драйвери від виробника.

Деякі ланцюжки атак також вимагають, щоб емульований пристрій відключався, а потім знову з’являвся з іншою ідентифікацією.

“Кілька наших ланцюжків залежать від представлення пристрою як композитного, щоб Windows завантажував usbccgp.sys і самостійно перераховував кожен інтерфейс, що змушує його відповідати пакету виробника, а не вбудованому драйверу”, – пояснив Ернандо BleepingComputer.

“Нам також потрібно перераховувати пристрій за вимогою, відключаючи його та повертаючись з іншою ідентифікацією.”

У своїй демонстрації атаки з нульовою взаємодією (zero-click) дослідники експлуатували поведінку в інсталяційних пакетах Sierra Wireless та Sony FeliCa.

Атака спочатку видає себе за пристрій Sierra Wireless, що призводить до встановлення Windows програмного забезпечення, яке можна використати для зміни налаштувань DNS комп’ютера.

Потім дослідники видають себе за пристрій Sony FeliCa, що змушує Windows встановлювати додаткове програмне забезпечення Sony, яке завантажує файли через незашифроване з’єднання.

Контролюючи налаштування DNS системи, дослідники можуть перенаправити ці завантаження на контрольований ними сервер і використати збій у програмному забезпеченні Sony для розміщення шкідливого файлу в системі з правами SYSTEM.

Нарешті, вони знову видають себе за пристрій Sierra, змушуючи Windows завантажити шкідливий файл і дозволити зловмисникам відкрити зворотний доступ (reverse shell) з правами SYSTEM.

Дослідники продемонстрували цей ланцюжок на повністю оновленому комп’ютері з Windows 11, до якого ніхто не був підключений, зазначивши, що повна атака займає приблизно п’ять хвилин.

Атака Plug and Pwn надає доступ до Windows за допомогою підроблених USB-пристроїв 3

Відповідаючи на запитання, чи можна провести цю атаку за допомогою невеликих портативних пристроїв, Ернандо зазначив, що їхнє дослідницьке обладнання вже є достатньо портативним для носіння, і що Raspberry Pi, що працює в режимі USB-гаджета, теоретично також може провести цю атаку.

Однак він додав, що Flipper Zero наразі не може виконувати атаки FaceDancer.

“Flipper Zero – ні. Для нього немає бекенду FaceDancer, і платформа на ньому не працюватиме”, – сказав Ернандо.

“Його режим BadUSB добре підходить для HID, але довільні композитні дескриптори та перерахування вимагатимуть проекту прошивки.”

Дослідники також продемонстрували те, що вони називають “NoPlug & Pwn”, яке не потребує емуляції фізичного обладнання.

Натомість атака використовує перенаправлення USB через RDP – функцію, яка дозволяє USB-пристроям, підключеним до локального комп’ютера користувача, бути доступними в віддаленій сесії Windows.

Замість перенаправлення фактичного пристрою, дослідники створили клієнт RDP на Python, який надсилає специфічні USB-дескриптори через цю функцію перенаправлення USB під час підключення через RDP.

Віддалений хост Windows потім розглядає підроблені дескриптори як легітимний USB-пристрій, підключений до гостьового комп’ютера, створює відповідний пристрій Plug and Play на хості, що призводить до встановлення відповідних драйверів та програмного забезпечення від виробника.

У демонстрації дослідників вони видавали себе за камеру Intel RealSense, пакет оновлення якої для Windows містить спільний інсталятор, який можна використати через викрадення DLL (DLL hijacking) для отримання системних привілеїв.

“Драйвер USB-хабу сервера перераховує наш фантомний пристрій, а Windows PnP робить те саме, що й у фізичній демонстрації: він зіставляє ідентифікатор обладнання та встановлює драйвер, як SYSTEM”, – пояснюють дослідники на сайті Plug and Pwn.

RDP-атака працює лише на системах, де увімкнено перенаправлення USB, що, за словами Ернандо, є поширеним явищем у середовищах віртуальних робочих столів.

Вимкнення спільних інсталяторів допомагає, але не зупиняє Plug and Pwn

Вілл Дорманн запропонував, що адміністратори Windows, стурбовані цим типом атак, можуть увімкнути значення реєстру ‘DisableCoInstallers’, яке запобігає виконанню спільних інсталяторів у пакетах драйверів під час встановлення пристрою.

Для цього потрібно відкрити Редактор реєстру та перейти до ключа HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionDevice Installer.

Під цим ключем слід додати значення DWORD-32 з іменем DisableCoInstallers та встановити його значення на 1, як показано нижче.

На запитання BleepingComputer, чи це ефективно заблокує Plug and Pwn, Ернандо відповів, що це перешкоджатиме деяким продемонстрованим атакам, зокрема атаці на Sony FeliCa та RDP-атаці на Intel RealSense.

Однак це не усуває базовий вектор атаки.

“Це допомагає, і це зламає частини того, що ми показали”, – сказав Ернандо BleepingComputer.

“Проте це не зупиняє сам клас атак. Це залишає недоторканими перерахування PnP, вирішення Windows Update, підготовку драйверів, обробку INF та служби, встановлені через INF.”

Дослідники проілюстрували це іншою атакою з використанням пакетів Wacom та Atheros, яка експлуатує вразливість (CVE-2019-10617) у службі драйвера Atheros, встановленої через файл INF, а не через спільний інсталятор.

Ернандо рекомендує організаціям із конфіденційними системами використовувати ‘DisableCoInstallers’ разом із додатковими обмеженнями встановлення пристроїв.

“У будь-якій чутливій системі я б поєднав це з обмеженнями встановлення пристроїв або білими списками ідентифікаторів обладнання, а також вимкнув би перенаправлення PnP-пристроїв на RDP та VDI-хостах, які цього не потребують (`fDisablePNPRedir`)”, – сказав Ернандо BleepingComputer.

Дослідники не повідомили про всі сценарії атак як про нові вразливості окремим постачальникам, зазначивши, що багато з них не є самостійними проблемами безпеки, а стають експлуатованими лише в поєднанні з іншими функціями.

Атака Plug and Pwn надає доступ до Windows за допомогою підроблених USB-пристроїв 4

Після того, як зловмисники отримали дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

The Blue Report 2026 вимірює захист від техніки до техніки на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *