Sikkerhedsforskere har afsløret Plug and Pwn, en ny angrebsteknik, der misbruger Windows Plug and Play til at installere sårbar software fra leverandører og opnå adgang på SYSTEM-niveau. Angrebene kan bruge emulerede USB-enheder, mens én af demonstrationerne fungerer eksternt via USB-omdirigering i RDP uden at tilslutte fysisk hardware til målsystemet.

Windows kan installere leverandørsoftware som SYSTEM

Windows Plug and Play identificerer automatisk ny hardware, søger efter matchende drivere og installerer software fra leverandøren, når en enhed tilsluttes. Dele af denne installationsproces kan køre med NT AUTHORITY\SYSTEM-rettigheder.

Forskerne Alejandro Hernando og Borja Martínez fandt ud af, at en angriber kan misbruge denne betroede proces ved at få Windows til at tro, at en bestemt USB-enhed er blevet tilsluttet.

Hvis Windows finder en matchende signeret driverpakke, kan systemet installere drivere, tjenester, supportværktøjer eller co-installers fra leverandøren med SYSTEM-rettigheder. Det kan skabe en vej til rettighedsforøgelse, hvis en af disse komponenter indeholder en sårbarhed eller usikker funktionalitet.

Plug and Pwn-angrebet er ikke afhængigt af en enkelt sårbarhed hos en leverandør. I stedet retter det sig mod den bredere proces for enhedsinstallation i Windows og kombinerer svagheder i softwarepakker, som Windows installerer automatisk.

Falsk USB-hardware kan udløse zero-click-angreb

Forskerne brugte FaceDancer, et framework, der emulerer USB-enheder gennem software. Deres opsætning brugte FaceDancer-kompatibel hardware tilsluttet en lille Linux-computer.

Ved at definere en enheds USB-deskriptorer, interfaces og endpoints kan udstyret fremstå for Windows som en ægte enhed fra en udvalgt leverandør. Windows identificerer derefter den emulerede hardware og henter den tilhørende driverpakke.

Nogle angrebskæder kræver, at den falske enhed afbrydes og derefter vender tilbage med en anden identitet. Det gør det muligt for angribere at udløse flere softwareinstallationer i en bestemt rækkefølge.

I én fysisk demonstration kombinerede teamet svagheder i installationspakker fra Sierra Wireless og Sony FeliCa. Angrebet efterlignede først en Sierra Wireless-enhed, hvilket gjorde det muligt for angriberne at ændre DNS-indstillingerne på den målrettede computer.

Derefter efterlignede den en Sony FeliCa-enhed. Windows installerede Sony-software, som downloadede filer via en ukrypteret forbindelse. De ændrede DNS-indstillinger omdirigerede downloadet til en server kontrolleret af angriberen, hvilket gjorde det muligt at placere en skadelig fil på systemet med SYSTEM-rettigheder.

Til sidst dukkede den falske Sierra-enhed op igen og udløste indlæsningen af den skadelige fil. Forskerne oplyste, at hele angrebskæden fungerede mod en fuldt opdateret Windows 11-enhed uden nogen bruger logget ind og tog omkring fem minutter.

NoPlug and Pwn misbruger USB-omdirigering via RDP

Forskerne demonstrerede også en fjernvariant kaldet NoPlug and Pwn. Den kræver ikke, at en fysisk USB-enhed tilsluttes målcomputeren.

I stedet misbruger den USB-omdirigering via RDP, som gør det muligt at bruge USB-enheder tilsluttet en lokal computer i en ekstern Windows-session. Forskerne udviklede en Python-baseret RDP-klient, der sender udvalgte USB-deskriptorer gennem denne funktion.

Det eksterne Windows-system behandler derefter deskriptorerne som en legitim tilsluttet enhed. Plug and Play opretter enheden, finder en matchende pakke og installerer den tilhørende leverandørsoftware som SYSTEM.

I demonstrationen efterlignede forskerne et Intel RealSense-kamera. Dets Windows Update-pakke indeholdt en co-installer, som kunne misbruges gennem DLL-kapring til at opnå SYSTEM-rettigheder.

Denne version af Plug and Pwn-angrebet fungerer kun, hvor USB-omdirigering via RDP er aktiveret. Forskerne oplyste, at denne indstilling er almindelig i VDI-miljøer.

Deaktivering af co-installers reducerer visse risici

Will Dormann anbefalede administratorer at aktivere Windows-registreringsindstillingen DisableCoInstallers. Det forhindrer driverpakker i at køre co-installers under installationen af enheder.

Hernando oplyste, at denne foranstaltning vil blokere dele af de demonstrerede angreb, herunder Sony FeliCa-kæden og Intel RealSense-angrebet via RDP. Den fjerner dog ikke den underliggende angrebsflade.

Windows kan stadig registrere Plug and Play-enheder, hente pakker via Windows Update, klargøre drivere, behandle INF-filer og installere tjenester, der er defineret i driverpakker.

Forskerne demonstrerede også et angreb med pakker fra Wacom og Atheros. Denne kæde udnyttede CVE-2019-10617 i en Atheros-drivertjeneste, der blev installeret via en INF-fil i stedet for en co-installer.

Organisationer bør begrænse mulighederne for enhedsinstallation

Forskerne anbefaler at kombinere DisableCoInstallers med strengere kontrol af enhedsinstallation på følsomme systemer. Tilladelseslister for hardware-id’er og begrænsninger for enhedsinstallation kan forhindre uautoriserede enheder i at udløse automatisk installation af software.

Organisationer bør også deaktivere omdirigering af Plug and Play-enheder på RDP- og VDI-værter, hvor funktionen ikke er nødvendig. Begrænsning af USB-omdirigering reducerer risikoen for fjernangreb, der emulerer hardware gennem en RDP-session.

Plug and Pwn-angrebet viser, at betroede processer til enhedsinstallation kan blive en risiko for rettighedsforøgelse, når de automatisk kører usikre komponenter fra leverandører med SYSTEM-rettigheder.


0 svar til “Plug and Pwn-angreb bruger falske USB-enheder til SYSTEM-adgang i Windows”