Säkerhetsforskare har avslöjat Plug and Pwn, en ny attackteknik som missbrukar Windows Plug and Play för att installera sårbar programvara från leverantörer och få åtkomst på SYSTEM-nivå. Attackerna kan använda emulerade USB-enheter, medan en av demonstrationerna fungerar på distans via USB-omdirigering i RDP utan att någon fysisk hårdvara behöver anslutas till målsystemet.

Windows kan installera leverantörsprogramvara som SYSTEM

Windows Plug and Play identifierar automatiskt ny hårdvara, söker efter matchande drivrutiner och installerar programvara från leverantören när en enhet ansluts. Delar av installationsprocessen kan köras med NT AUTHORITY\SYSTEM-behörighet.

Forskarna Alejandro Hernando och Borja Martínez upptäckte att en angripare kan missbruka den betrodda processen genom att få Windows att tro att en viss USB-enhet har anslutits.

Om Windows hittar ett matchande signerat drivrutinspaket kan systemet installera drivrutiner, tjänster, supportverktyg eller co-installers från leverantören med SYSTEM-behörighet. Detta kan skapa en väg till behörighetshöjning om någon av dessa komponenter innehåller en sårbarhet eller osäkert beteende.

Plug and Pwn-attacken bygger inte på en enda sårbarhet hos en leverantör. I stället riktar den sig mot den bredare processen för enhetsinstallation i Windows och kombinerar svagheter i programvarupaket som Windows installerar automatiskt.

Falsk USB-hårdvara kan utlösa zero-click-attacker

Forskarna använde FaceDancer, ett ramverk som emulerar USB-enheter genom programvara. Deras konfiguration använde FaceDancer-kompatibel hårdvara ansluten till en liten Linux-dator.

Genom att definiera en enhets USB-deskriptorer, gränssnitt och endpoints kan utrustningen framstå för Windows som en riktig enhet från en utvald leverantör. Windows identifierar därefter den emulerade hårdvaran och hämtar det tillhörande drivrutinspaketet.

Vissa attackkedjor kräver att den falska enheten kopplas från och sedan återkommer med en annan identitet. På så sätt kan angripare utlösa flera programvaruinstallationer i en specifik ordning.

I en fysisk demonstration kombinerade teamet svagheter i installationspaket från Sierra Wireless och Sony FeliCa. Attacken imiterade först en Sierra Wireless-enhet, vilket gjorde det möjligt för angriparna att ändra den utsatta datorns DNS-inställningar.

Därefter imiterade den en Sony FeliCa-enhet. Windows installerade Sony-programvara som laddade ner filer via en okrypterad anslutning. De ändrade DNS-inställningarna omdirigerade nedladdningen till en server som kontrollerades av angriparen, vilket gjorde det möjligt att placera en skadlig fil på systemet med SYSTEM-behörighet.

Slutligen dök den falska Sierra-enheten upp igen och utlöste inläsningen av den skadliga filen. Forskarna uppgav att hela attackkedjan fungerade mot en fullt uppdaterad Windows 11-enhet utan någon inloggad användare och tog cirka fem minuter.

NoPlug and Pwn missbrukar USB-omdirigering via RDP

Forskarna demonstrerade även en fjärrvariant kallad NoPlug and Pwn. Den kräver inte att någon fysisk USB-enhet ansluts till måldatorn.

I stället missbrukar den USB-omdirigering via RDP, som gör det möjligt att använda USB-enheter anslutna till en lokal dator i en fjärrsession med Windows. Forskarna skapade en Python-baserad RDP-klient som skickar utvalda USB-deskriptorer genom funktionen.

Windows-systemet på distans behandlar sedan deskriptorerna som en legitim ansluten enhet. Plug and Play skapar enheten, hittar ett matchande paket och installerar den tillhörande leverantörsprogramvaran som SYSTEM.

I demonstrationen imiterade forskarna en Intel RealSense-kamera. Dess Windows Update-paket innehöll en co-installer som kunde missbrukas genom DLL-kapning för att få SYSTEM-behörighet.

Den här versionen av Plug and Pwn-attacken fungerar endast där USB-omdirigering via RDP är aktiverad. Forskarna uppgav att inställningen är vanlig i VDI-miljöer.

Inaktivering av co-installers minskar vissa risker

Will Dormann rekommenderade administratörer att aktivera Windows-registerinställningen DisableCoInstallers. Det förhindrar att drivrutinspaket kör co-installers under installationen av enheter.

Hernando uppgav att åtgärden skulle blockera delar av de demonstrerade attackerna, inklusive Sony FeliCa-kedjan och Intel RealSense-attacken via RDP. Den tar dock inte bort den underliggande attackytan.

Windows kan fortfarande identifiera Plug and Play-enheter, hämta paket via Windows Update, förbereda drivrutiner, behandla INF-filer och installera tjänster som definieras i drivrutinspaket.

Forskarna demonstrerade även en attack med paket från Wacom och Atheros. Den kedjan utnyttjade CVE-2019-10617 i en Atheros-drivrutinstjänst som installerades via en INF-fil i stället för en co-installer.

Organisationer bör begränsa vägar för enhetsinstallation

Forskarna rekommenderar att DisableCoInstallers kombineras med striktare kontroller för enhetsinstallation på känsliga system. Tillåtelselistor för hårdvaru-ID:n och begränsningar för enhetsinstallation kan förhindra att obehöriga enheter utlöser automatisk installation av programvara.

Organisationer bör också inaktivera omdirigering av Plug and Play-enheter på RDP- och VDI-värdar där funktionen inte behövs. Begränsad USB-omdirigering minskar risken för fjärrattacker som emulerar hårdvara genom en RDP-session.

Plug and Pwn-attacken visar att betrodda processer för enhetsinstallation kan bli en risk för behörighetshöjning när de automatiskt kör osäkra komponenter från leverantörer med SYSTEM-behörighet.


0 svar till ”Plug and Pwn-attack använder falska USB-enheter för SYSTEM-åtkomst i Windows”