
Дослідники з безпеки виявили нові атаки “Plug and Pwn”, які використовують функцію Windows Plug and Play для змушування операційної системи встановлювати вразливе або незахищене програмне забезпечення від постачальника, отримуючи при цьому привілеї SYSTEM.
Дослідження, представлене на DEF CON 34 фахівцями з безпеки Алехандро Ернандо та Борхою Мартінесом, використовує механізм автоматичного розпізнавання нових підключених апаратних пристроїв у Windows, пошуку відповідних пакетів драйверів та встановлення програмного забезпечення постачальника від імені облікового запису NT AUTHORITYSYSTEM.
Емулюючи USB-пристрої за допомогою спеціального програмного забезпечення, дослідники змогли змусити Windows встановлювати підписані пакети від постачальників, які містять компоненти з вразливостями або слабкі місця, що можна використати для отримання привілеїв SYSTEM.
Деякі з продемонстрованих атак не потребують взаємодії з користувачем або активного сеансу, а одна з них може бути виконана віддалено через RDP без фізичного підключення USB-пристроїв до цільового комп’ютера. Додаткова інформація доступна на plugandpwn.com.
Використання функції Plug and Play у Windows
Windows підтримує функцію під назвою “співустановники” (co-installers), яка автоматично завантажує та встановлює програмне забезпечення та драйвери від постачальника при підключенні нового USB-пристрою до комп’ютера.
У 2021 році BleepingComputer повідомляв про зловживання цією функцією разом із вразливістю Razer Synapse, що дозволило звичайному користувачеві Windows отримати привілеї SYSTEM, просто підключивши мишу або клавіатуру Razer.
При підключенні пристрою Razer Windows автоматично завантажувала та запускала інсталятор Razer Synapse з привілеями SYSTEM. Помилка в інсталяторі дозволяла звичайному користувачеві запустити PowerShell з інтерфейсу встановлення, внаслідок чого командний рядок успадковував привілеї інсталятора.
BleepingComputer протестував цю вразливість і підтвердив, що її можна було використати для отримання привілеїв SYSTEM приблизно за дві хвилини.
На той час аналітик вразливостей Вілл Дорманн попереджав, що подібні вразливості, ймовірно, присутні й в іншому програмному забезпеченні, яке автоматично встановлюється через Windows Plug and Play.
Ернандо повідомив BleepingComputer, що атаки Plug and Pwn належать до того ж сімейства, але нове дослідження зосереджується більше на самому шляху встановлення в Windows.
“Баг Razer належить до того ж сімейства. Різниця в тому, що ми зосередилися на самому шляху встановлення, а не на інсталяторі конкретного постачальника”, — сказав Ернандо BleepingComputer.
“Деякі з наших ланцюжків атак не потребують кліків або активного сеансу, а один з них працює через RDP взагалі без обладнання.”
Дослідники зазначають, що головна проблема полягає в тому, що коли Windows виявляє нове обладнання, вона може автоматично отримати відповідний підписаний пакет і виконати компоненти, надані постачальником, з правами SYSTEM.
Цей привілейований шлях встановлення може включати співустановники, служби, допоміжні виконувані файли та драйвери, без відображення підказки UAC операційною системою.
Від фейкових USB-пристроїв до віддалених RDP-атак
Дослідники розповіли BleepingComputer, що вони використовували FaceDancer з апаратним забезпеченням Cynthion та GreatFET, підключеним до невеликого Linux-комп’ютера, для емуляції USB-пристроїв.
FaceDancer — це програмна платформа для емуляції USB-пристроїв, яка дозволяє дослідникам визначати дескриптори, інтерфейси, класи пристроїв та кінцеві точки, що використовуються комп’ютером для ідентифікації підключених пристроїв.
Підключення обладнання, що працює під керуванням FaceDancer, до комп’ютера може змусити операційну систему поводитися так, ніби до нього підключено певний USB-пристрій.
Використовуючи FaceDancer, дослідники могли змусити своє обладнання виглядати для Windows як конкретні USB-пристрої, що призводило до розпізнавання операційною системою емульованого обладнання, пошуку та встановлення відповідних пакетів драйверів від постачальника.
Деякі ланцюжки атак також вимагають, щоб емульований пристрій від’єднувався, а потім знову з’являвся з іншою ідентифікацією.
“Кілька наших ланцюжків залежать від представлення пристрою як композитного, щоб Windows завантажила usbccgp.sys і перерахувала кожен інтерфейс самостійно, що дозволяє йому відповідати пакету постачальника, а не драйверу, вбудованому в систему”, — пояснив Ернандо BleepingComputer.
“Нам також потрібно перераховувати за вимогою, відключаючи пристрій і повертаючись як інша ідентичність.”
У своїй демонстрації атаки без натискань (zero-click physical) дослідники використали поведінку інсталяційних пакетів Sierra Wireless та Sony FeliCa.
Атака починається з імітації пристрою Sierra Wireless, що призводить до встановлення Windows програмного забезпечення, яке може бути використане для зміни DNS-налаштувань комп’ютера.
Далі дослідники імітують пристрій Sony FeliCa, що змушує Windows встановлювати додаткове програмне забезпечення Sony, яке завантажує файли через незашифроване з’єднання.
Контролюючи DNS-налаштування системи, дослідники можуть перенаправляти ці завантаження на контрольований ними сервер і використовувати вразливість у програмному забезпеченні Sony для розміщення шкідливого файлу в системі з привілеями SYSTEM.
Нарешті, вони знову імітують пристрій Sierra, що змушує Windows завантажити шкідливий файл і дозволяє зловмисникам відкрити зворотний з’єднувальний канал (reverse shell) з привілеями SYSTEM.
Дослідники продемонстрували цей ланцюжок атак на повністю оновленому комп’ютері з Windows 11 без активного сеансу користувача, зазначивши, що повна атака триває приблизно п’ять хвилин.

На запитання, чи можна провести цю атаку за допомогою невеликих портативних пристроїв, Ернандо відповів, що їхнє дослідницьке обладнання вже достатньо портативне для носіння, і що Raspberry Pi, що працює в режимі USB gadget, теоретично також може провести цю атаку.
Однак він зазначив, що Flipper Zero наразі не може виконувати атаки FaceDancer.
“Flipper Zero — ні. Для нього немає бекенду FaceDancer, і платформа на ньому не працюватиме”, — сказав Ернандо.
“Його режим BadUSB добре підходить для HID, але довільні композитні дескриптори та перенумерація вимагали б проєкту прошивки.”
Дослідники також продемонстрували те, що вони називають “NoPlug & Pwn”, яке не вимагає емуляції фізичного обладнання.
Натомість атака використовує перенаправлення USB через RDP — функцію, що дозволяє USB-пристроям, підключеним до локального комп’ютера користувача, бути доступними в дистанційній сесії Windows.
Замість перенаправлення реального пристрою, дослідники створили Python RDP-клієнт, який надсилає специфічні USB-дескриптори через цю функцію перенаправлення USB під час підключення через RDP.
Віддалений хост Windows потім розглядає фейкові дескриптори як легітимний USB-пристрій, підключений до гостьового комп’ютера, створює відповідний Plug and Play пристрій на хості, що призводить до встановлення відповідних драйверів та програмного забезпечення постачальника.
У демонстрації дослідників вони імітували камеру Intel RealSense, інсталяційний пакет якої містить співустановник, який може бути використаний через DLL hijacking для отримання привілеїв SYSTEM.
“Драйвер USB-хабу сервера перераховує наш фантомний пристрій, а Windows PnP робить саме те, що і в фізичній демонстрації: він знаходить відповідність ідентифікатору обладнання та встановлює драйвер як SYSTEM”, — пояснюють дослідники на сайті Plug and Pwn.
RDP-атака працює тільки на системах, де увімкнено перенаправлення USB, що, за словами Ернандо, є поширеним явищем у середовищах віртуальних робочих столів.
Вимкнення співустановників допомагає, але не зупиняє Plug and Pwn
Вілл Дорманн запропонував, що адміністратори Windows, стурбовані цим типом атак, можуть увімкнути значення реєстру “DisableCoInstallers”, яке запобігає виконанню пакетів драйверів співустановниками під час встановлення пристрою.
Для цього потрібно відкрити Редактор реєстру та перейти до ключа реєстру HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionDevice Installer.
У цьому ключі слід додати значення DWORD-32 з назвою DisableCoInstallers і встановити його на 1, як показано нижче.
На запитання BleepingComputer, чи ефективно це заблокує Plug and Pwn, Ернандо відповів, що це порушить деякі з продемонстрованих атак, включаючи атаку на Sony FeliCa та атаку через Intel RealSense RDP.
Однак це не усуває базову поверхню атаки.
“Це допомагає, і це зламає частини того, що ми показали”, — сказав Ернандо BleepingComputer.
“Однак це не зупиняє сам клас атак. Залишаються незайманими перерахування PnP, вирішення Windows Update, стадінг драйверів, обробка INF та служби, встановлені через INF.”
Дослідники проілюстрували це іншою атакою з використанням пакетів Wacom та Atheros, яка використовує вразливість (CVE-2019-10617) у службі драйвера Atheros, встановленої через INF-файл, а не через співустановник.
Ернандо рекомендує організаціям із чутливими системами використовувати “DisableCoInstallers” разом із додатковими обмеженнями пристроїв.
“У будь-якій чутливій системі я б поєднав це з обмеженнями встановлення пристроїв або списками дозволених ідентифікаторів обладнання, а також вимкнув перенаправлення пристроїв PnP на RDP і VDI-хостах, які цього не потребують (`fDisablePNPRedir`)”, — сказав Ернандо BleepingComputer.
Дослідники не повідомили про всі сценарії атак як про нові вразливості окремим постачальникам, зазначивши, що багато з них не є самостійними проблемами безпеки і стають експлуатованими лише в поєднанні з іншими функціями.
Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Після того, як зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 оцінює захист по техніках в 338 мільйонах симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Нульовий день Windows LegacyHive отримав безкоштовні, неофіційні патчі
Новий нульовий день Windows LegacyHive надає хакерам привілеї адміністратора
CISA: вразливість Windows BlueHammer тепер експлуатується групами програм-вимагачів
CISA наказує федеральним службам виправляти вразливість BlueHammer, яка експлуатується як нульовий день
Хакери експлуатують критичну вразливість Adobe Commerce для викрадення облікових записів клієнтів
- Plug and Pwn
- Plug-and-Play
- Підвищення привілеїв
- System
- USB
- Windows
Лоуренс Абрамс
Лоуренс Абрамс є власником і головним редактором BleepingComputer.com. Сфера експертизи Лоуренса включає Windows, видалення шкідливого програмного забезпечення та комп’ютерну криміналістику. Лоуренс Абрамс є співавтором Winternals Defragmentation, Recovery, and Administration Field Guide і технічним редактором Rootkits for Dummies.
- Попередній матеріал
- Наступний матеріал
Залишити коментар Правила спільноти
Ви повинні увійти, щоб залишити коментар
Ще не є членом? Зареєструватися зараз
Вам також може сподобатися:
Майбутній вебінар
Популярні історії
-
Microsoft August 2026 Patch Tuesday виправляє 400 вразливостей, 3 нульових дня
-
LexisNexis закриває сервіси після підозрілої активності на серверах
-
Delta розслідує атаку deauth через Wi-Fi на рейс із учасниками DEF CON
Спонсорські публікації
-
Pixellot виявив та захистив сотні некерованих ідентичностей AI-агентів за тижні, а не місяці. Завантажте кейс-стаді, щоб дізнатися, як.
-
Термін дії перевірки стану паролів закінчився? Безкоштовно перевірте свій Active Directory
-
Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожну сесію браузера без дорогих та громіздких замін старих браузерів.
-
Дивіться, як реальні поштові скриньки, фейкові магазини та AI-шахрайство вплинули на кіберзагрози першої половини 2026 року
-
Термін дії перевірки стану паролів закінчився? Безкоштовно перевірте свій Active Directory
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Керівництва з вибору VPN
- Керівництва з програмного забезпечення для системних адміністраторів
- Завантаження
- Керівництва з видалення вірусів
- Посібники
- База даних стартапів
- База даних деінсталяції
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для новачків
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам пораду!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про афілійованість
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
За даними порталу: www.bleepingcomputer.com
