Sikkerhetsforskere har avslørt Plug and Pwn, en ny angrepsteknikk som misbruker Windows Plug and Play til å installere sårbar programvare fra leverandører og få tilgang på SYSTEM-nivå. Angrepene kan bruke emulerte USB-enheter, mens én av demonstrasjonene fungerer eksternt gjennom USB-omdirigering i RDP uten at fysisk maskinvare kobles til målsystemet.
Windows kan installere leverandørprogramvare som SYSTEM
Windows Plug and Play identifiserer automatisk ny maskinvare, søker etter passende drivere og installerer programvare fra leverandøren når en enhet kobles til. Deler av denne installasjonsprosessen kan kjøres med NT AUTHORITY\SYSTEM-rettigheter.
Forskerne Alejandro Hernando og Borja Martínez fant at en angriper kan misbruke denne betrodde prosessen ved å få Windows til å tro at en bestemt USB-enhet har blitt koblet til.
Hvis Windows finner en passende signert driverpakke, kan systemet installere drivere, tjenester, støtteverktøy eller co-installers fra leverandøren med SYSTEM-rettigheter. Dette kan skape en vei til rettighetseskalering dersom en av disse komponentene inneholder en sårbarhet eller usikker funksjonalitet.
Plug and Pwn-angrepet er ikke avhengig av én enkelt sårbarhet hos en leverandør. I stedet retter det seg mot den bredere prosessen for enhetsinstallasjon i Windows og kombinerer svakheter i programvarepakker som Windows installerer automatisk.
Falsk USB-maskinvare kan utløse zero-click-angrep
Forskerne brukte FaceDancer, et rammeverk som emulerer USB-enheter gjennom programvare. Oppsettet deres brukte FaceDancer-kompatibel maskinvare koblet til en liten Linux-datamaskin.
Ved å definere en enhets USB-deskriptorer, grensesnitt og endepunkter kan utstyret fremstå for Windows som en ekte enhet fra en valgt leverandør. Windows identifiserer deretter den emulerte maskinvaren og henter den tilhørende driverpakken.
Enkelte angrepskjeder krever at den falske enheten kobles fra og deretter kommer tilbake med en annen identitet. Dette gjør det mulig for angripere å utløse flere programvareinstallasjoner i en bestemt rekkefølge.
I én fysisk demonstrasjon kombinerte teamet svakheter i installasjonspakker fra Sierra Wireless og Sony FeliCa. Angrepet etterlignet først en Sierra Wireless-enhet, noe som gjorde det mulig for angriperne å endre DNS-innstillingene på den aktuelle datamaskinen.
Deretter etterlignet den en Sony FeliCa-enhet. Windows installerte Sony-programvare som lastet ned filer via en ukryptert forbindelse. De endrede DNS-innstillingene omdirigerte nedlastingen til en server kontrollert av angriperen, slik at en ondsinnet fil kunne plasseres på systemet med SYSTEM-rettigheter.
Til slutt dukket den falske Sierra-enheten opp igjen og utløste innlastingen av den ondsinnede filen. Forskerne opplyste at hele angrepskjeden fungerte mot en fullt oppdatert Windows 11-enhet uten noen innlogget bruker og tok omtrent fem minutter.
NoPlug and Pwn misbruker USB-omdirigering via RDP
Forskerne demonstrerte også en ekstern variant kalt NoPlug and Pwn. Den krever ikke at en fysisk USB-enhet kobles til måldatamaskinen.
I stedet misbruker den USB-omdirigering via RDP, som gjør det mulig å bruke USB-enheter koblet til en lokal datamaskin i en ekstern Windows-økt. Forskerne utviklet en Python-basert RDP-klient som sender utvalgte USB-deskriptorer gjennom denne funksjonen.
Det eksterne Windows-systemet behandler deretter deskriptorene som en legitim tilkoblet enhet. Plug and Play oppretter enheten, finner en passende pakke og installerer den tilhørende leverandørprogramvaren som SYSTEM.
I demonstrasjonen etterlignet forskerne et Intel RealSense-kamera. Windows Update-pakken inneholdt en co-installer som kunne misbrukes gjennom DLL-kapring for å få SYSTEM-rettigheter.
Denne versjonen av Plug and Pwn-angrepet fungerer bare der USB-omdirigering via RDP er aktivert. Forskerne opplyste at denne innstillingen er vanlig i VDI-miljøer.
Deaktivering av co-installers reduserer enkelte risikoer
Will Dormann anbefalte administratorer å aktivere Windows-registerinnstillingen DisableCoInstallers. Dette hindrer driverpakker i å kjøre co-installers under enhetsinstallasjon.
Hernando opplyste at dette tiltaket vil blokkere deler av de demonstrerte angrepene, inkludert Sony FeliCa-kjeden og Intel RealSense-angrepet via RDP. Det fjerner imidlertid ikke den underliggende angrepsflaten.
Windows kan fortsatt identifisere Plug and Play-enheter, hente pakker gjennom Windows Update, klargjøre drivere, behandle INF-filer og installere tjenester som er definert i driverpakker.
Forskerne demonstrerte også et angrep som involverte pakker fra Wacom og Atheros. Denne kjeden utnyttet CVE-2019-10617 i en Atheros-drivertjeneste som ble installert gjennom en INF-fil i stedet for en co-installer.
Organisasjoner bør begrense mulighetene for enhetsinstallasjon
Forskerne anbefaler å kombinere DisableCoInstallers med strengere kontroller for enhetsinstallasjon på sensitive systemer. Tillatelseslister for maskinvare-ID-er og begrensninger for enhetsinstallasjon kan hindre uautoriserte enheter i å utløse automatisk programvareinstallasjon.
Organisasjoner bør også deaktivere omdirigering av Plug and Play-enheter på RDP- og VDI-verter der funksjonen ikke er nødvendig. Begrensning av USB-omdirigering reduserer risikoen for eksterne angrep som emulerer maskinvare gjennom en RDP-økt.
Plug and Pwn-angrepet viser at betrodde prosesser for enhetsinstallasjon kan bli en risiko for rettighetseskalering når de automatisk kjører usikre komponenter fra leverandører med SYSTEM-rettigheter.


0 responses to “Plug and Pwn-angrep bruker falske USB-enheter for SYSTEM-tilgang i Windows”