Дослідники зламали Windows 11 за п’ять хвилин через неіснуючу флешку
Дослідники зламали Windows 11 за п’ять хвилин через неіснуючу флешку

Дослідники зламали Windows 11 за п’ять хвилин через неіснуючу флешку

Фахівці з кібербезпеки Алехандро Ернандо та Борха Мартінес представили на конференції DEF CON 34 серію атак під назвою Plug and Pwn. Вони показали, як стандартний механізм автоматичного встановлення пристроїв у Windows можна перетворити на вектор атаки з отриманням максимальних привілеїв — і для цього не завжди потрібно навіть фізично підключати щось до комп’ютера.

У основі проблеми лежить Plug and Play: коли до комп’ютера підключається новий USB-пристрій, Windows зчитує його ідентифікатори, шукає відповідний пакет драйверів і за потреби завантажує його через Windows Update. Встановлення відбувається від імені облікового запису SYSTEM, тому будь-який додатковий код усередині такого пакета автоматично отримує найвищі привілеї — без жодного запиту підтвердження від користувача.

Дослідники з’ясували, що реальний пристрій для запуску цього процесу не потрібен. Використовуючи інструмент FaceDancer, вони імітували USB-обладнання, підставляючи системі ідентифікатори обраних пристроїв. Windows сприймала підробку як справжнє залізо та автоматично починала встановлення драйверів. На повністю оновленій Windows 11 демонстраційна атака тривала близько п’яти хвилин і завершувалась виконанням коду з правами SYSTEM — без будь-якого входу користувача в систему.

Один із ланцюжків атаки поєднував уразливості в програмному забезпеченні Sierra Wireless і Sony FeliCa. Компонент Sierra дозволяв підмінити системний DNS-сервер, після чого встановлювач Sony завантажував конфігурацію через незашифроване HTTP-з’єднання. Маніпуляції з адресами дозволили записати підконтрольну DLL-бібліотеку до каталогу System32, а повторна імітація пристрою Sierra змусила систему завантажити файл із правами SYSTEM. Кожна з окремих знахідок мала обмежений вплив, проте разом вони забезпечили повне підвищення привілеїв.

Окремо дослідники розробили варіант NoPlug and Pwn — для атак без будь-якого фізичного доступу. Він експлуатує перенаправлення USB через протокол віддаленого робочого стола: клієнт передає серверу опис підключеного обладнання, на основі якого сервер створює віртуальний пристрій. Фахівці навчились формувати такий опис самостійно, тому реального USB-пристрою на стороні клієнта не потрібно взагалі. Для демонстрації вони імітували камеру Intel RealSense: Windows знаходила підписаний Microsoft драйвер і встановлювала його, після чого додатковий компонент запускав код із правами SYSTEM.

Дослідники також перевірили пакети Wacom і Atheros. У програмному забезпеченні Wacom виявився службовий механізм, здатний запускати командний рядок із правами SYSTEM за певного значення у реєстрі. Самостійно записати це значення звичайний користувач не міг, однак старий компонент Atheros, пов’язаний із вразливістю 2019 року, дозволяв змінювати захищені розділи реєстру. В підсумковій демонстрації Atheros, Wacom і механізм моніторів друку Windows об’єднали в єдиний ланцюжок: Atheros створював потрібний запис у реєстрі, служба друку після перезавантаження завантажувала підготовлену DLL із правами SYSTEM, а потім активувалась функція Wacom із відкриттям інтерактивного командного рядка SYSTEM.

Атакуючому в жодному зі сценаріїв не були потрібні права адміністратора, справжнє обладнання виробників чи власний вразливий драйвер. Ернандо та Мартінес опублікували вихідний код своїх інструментів і демонстраційні матеріали для самостійної перевірки описаних механізмів.

Источник материала
loader
loader