Специалисты показали на DEF CON атаку, дающую права SYSTEM без физического доступа к компьютеру.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычное подключение устройства к компьютеру может запустить цепочку, в которой Windows сама загрузит нужные злоумышленнику компоненты и выполнит их с максимальными правами. Специалисты Алехандро Эрнандо и Борха Мартинес показали на DEF CON 34 серию атак Plug and Pwn, использующих автоматическую установку устройств в Windows. Для некоторых вариантов даже не требуется физически подключать что-либо к компьютеру.
Проблема связана с механизмом Plug and Play. Когда к компьютеру подключают новое USB-устройство , Windows определяет его идентификаторы, ищет подходящий пакет драйверов и при необходимости загружает его через Центр обновления Windows. Установщик запускается от имени SYSTEM, поэтому дополнительный код производителя внутри такого пакета тоже может получить очень высокие привилегии без запроса контроля учётных записей.
Специалисты выяснили, что настоящее устройство для запуска процесса не требуется. Они использовали FaceDancer, чтобы имитировать USB-оборудование, и подставляли Windows идентификаторы выбранных устройств. Система воспринимала подделку как настоящее оборудование, находила соответствующее программное обеспечение и автоматически начинала установку. На полностью обновлённой Windows 11 демонстрационная атака заняла около пяти минут и завершилась выполнением кода с правами SYSTEM без входа пользователя в систему.
В одной из цепочек авторы объединили проблемы в программном обеспечении Sierra Wireless и Sony FeliCa. Компонент Sierra позволял изменить системный DNS-сервер, после чего установщик Sony загружал конфигурацию по незашифрованному HTTP-соединению. Манипуляции с адресами позволили записать подконтрольную библиотеку DLL в каталог System32, а повторная имитация устройства Sierra заставила систему загрузить файл с правами SYSTEM. По отдельности найденные недостатки влияли на систему сравнительно слабо, но вместе привели к полному повышению привилегий.
Plug and Pwn оказался опасен не только при физическом доступе к компьютеру. Авторы также разработали вариант NoPlug and Pwn, который использует перенаправление USB через протокол удалённого рабочего стола. Клиент передаёт серверу описание подключённого оборудования, а сервер на его основе создаёт устройство. Специалисты научились формировать такое описание самостоятельно, поэтому реальное USB-устройство на стороне клиента вообще не требуется. Атака применима в средах, где администраторы разрешили соответствующее перенаправление устройств.
Для демонстрации удалённой атаки специалисты имитировали камеру Intel RealSense. Обычный пользователь подключался через удалённый рабочий стол и передавал серверу сведения о несуществующем устройстве. Windows находила подписанный Microsoft драйвер в Центре обновления Windows и устанавливала его. Дополнительный компонент запускал программу из доступного пользователю каталога с правами SYSTEM, а особенности поиска библиотек позволяли подставить собственную DLL и повысить привилегии.
Авторы проверили и другие пакеты, которые Windows может устанавливать автоматически. В программном обеспечении Wacom обнаружился служебный механизм, способный запустить командную строку с правами SYSTEM при определённом значении в реестре. Обычный пользователь не мог самостоятельно записать такое значение, однако старый компонент Atheros, связанный с уязвимостью 2019 года, позволял менять защищённые разделы реестра. Пакет по-прежнему устанавливался через механизм Plug and Play.
В итоговой демонстрации специалисты объединили Wacom и Atheros с механизмом мониторов печати Windows. Atheros создавал нужную запись в защищённой части реестра, служба печати после перезагрузки загружала подготовленную DLL с правами SYSTEM, а затем код активировал функцию Wacom и запускал интерактивную командную строку SYSTEM. Атакующему не требовались права администратора, настоящее оборудование производителей или собственный уязвимый драйвер.
Авторы опубликовали исходный код своих инструментов и демонстрационные материалы , позволяющие проверить описанные механизмы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычное подключение устройства к компьютеру может запустить цепочку, в которой Windows сама загрузит нужные злоумышленнику компоненты и выполнит их с максимальными правами. Специалисты Алехандро Эрнандо и Борха Мартинес показали на DEF CON 34 серию атак Plug and Pwn, использующих автоматическую установку устройств в Windows. Для некоторых вариантов даже не требуется физически подключать что-либо к компьютеру.
Проблема связана с механизмом Plug and Play. Когда к компьютеру подключают новое USB-устройство , Windows определяет его идентификаторы, ищет подходящий пакет драйверов и при необходимости загружает его через Центр обновления Windows. Установщик запускается от имени SYSTEM, поэтому дополнительный код производителя внутри такого пакета тоже может получить очень высокие привилегии без запроса контроля учётных записей.
Специалисты выяснили, что настоящее устройство для запуска процесса не требуется. Они использовали FaceDancer, чтобы имитировать USB-оборудование, и подставляли Windows идентификаторы выбранных устройств. Система воспринимала подделку как настоящее оборудование, находила соответствующее программное обеспечение и автоматически начинала установку. На полностью обновлённой Windows 11 демонстрационная атака заняла около пяти минут и завершилась выполнением кода с правами SYSTEM без входа пользователя в систему.
В одной из цепочек авторы объединили проблемы в программном обеспечении Sierra Wireless и Sony FeliCa. Компонент Sierra позволял изменить системный DNS-сервер, после чего установщик Sony загружал конфигурацию по незашифрованному HTTP-соединению. Манипуляции с адресами позволили записать подконтрольную библиотеку DLL в каталог System32, а повторная имитация устройства Sierra заставила систему загрузить файл с правами SYSTEM. По отдельности найденные недостатки влияли на систему сравнительно слабо, но вместе привели к полному повышению привилегий.
Plug and Pwn оказался опасен не только при физическом доступе к компьютеру. Авторы также разработали вариант NoPlug and Pwn, который использует перенаправление USB через протокол удалённого рабочего стола. Клиент передаёт серверу описание подключённого оборудования, а сервер на его основе создаёт устройство. Специалисты научились формировать такое описание самостоятельно, поэтому реальное USB-устройство на стороне клиента вообще не требуется. Атака применима в средах, где администраторы разрешили соответствующее перенаправление устройств.
Для демонстрации удалённой атаки специалисты имитировали камеру Intel RealSense. Обычный пользователь подключался через удалённый рабочий стол и передавал серверу сведения о несуществующем устройстве. Windows находила подписанный Microsoft драйвер в Центре обновления Windows и устанавливала его. Дополнительный компонент запускал программу из доступного пользователю каталога с правами SYSTEM, а особенности поиска библиотек позволяли подставить собственную DLL и повысить привилегии.
Авторы проверили и другие пакеты, которые Windows может устанавливать автоматически. В программном обеспечении Wacom обнаружился служебный механизм, способный запустить командную строку с правами SYSTEM при определённом значении в реестре. Обычный пользователь не мог самостоятельно записать такое значение, однако старый компонент Atheros, связанный с уязвимостью 2019 года, позволял менять защищённые разделы реестра. Пакет по-прежнему устанавливался через механизм Plug and Play.
В итоговой демонстрации специалисты объединили Wacom и Atheros с механизмом мониторов печати Windows. Atheros создавал нужную запись в защищённой части реестра, служба печати после перезагрузки загружала подготовленную DLL с правами SYSTEM, а затем код активировал функцию Wacom и запускал интерактивную командную строку SYSTEM. Атакующему не требовались права администратора, настоящее оборудование производителей или собственный уязвимый драйвер.
Авторы опубликовали исходный код своих инструментов и демонстрационные материалы , позволяющие проверить описанные механизмы.
- Источник новости
- www.securitylab.ru