Дослідники зламали Windows 11 за п’ять хвилин через неіснуючу флешку

Дослідники зламали Windows 11 за п’ять хвилин через неіснуючу флешку

Фахівці з кібербезпеки Алехандро Ернандо та Борха Мартінес представили на конференції DEF CON 34 серію атак під назвою Plug and Pwn. Вони показали, як стандартний механізм автоматичного встановлення пристроїв у Windows можна перетворити на вектор атаки з отриманням максимальних привілеїв — і для цього не завжди потрібно навіть фізично підключати щось до комп’ютера.

У основі проблеми лежить Plug and Play: коли до комп’ютера підключається новий USB-пристрій, Windows зчитує його ідентифікатори, шукає відповідний пакет драйверів і за потреби завантажує його через Windows Update. Встановлення відбувається від імені облікового запису SYSTEM, тому будь-який додатковий код усередині такого пакета автоматично отримує найвищі привілеї — без жодного запиту підтвердження від користувача.

Дослідники з’ясували, що реальний пристрій для запуску цього процесу не потрібен. Використовуючи інструмент FaceDancer, вони імітували USB-обладнання, підставляючи системі ідентифікатори обраних пристроїв. Windows сприймала підробку як справжнє залізо та автоматично починала встановлення драйверів. На повністю оновленій Windows 11 демонстраційна атака тривала близько п’яти хвилин і завершувалась виконанням коду з правами SYSTEM — без будь-якого входу користувача в систему.

Один із ланцюжків атаки поєднував уразливості в програмному забезпеченні Sierra Wireless і Sony FeliCa. Компонент Sierra дозволяв підмінити системний DNS-сервер, після чого встановлювач Sony завантажував конфігурацію через незашифроване HTTP-з’єднання. Маніпуляції з адресами дозволили записати підконтрольну DLL-бібліотеку до каталогу System32, а повторна імітація пристрою Sierra змусила систему завантажити файл із правами SYSTEM. Кожна з окремих знахідок мала обмежений вплив, проте разом вони забезпечили повне підвищення привілеїв.

Окремо дослідники розробили варіант NoPlug and Pwn — для атак без будь-якого фізичного доступу. Він експлуатує перенаправлення USB через протокол віддаленого робочого стола: клієнт передає серверу опис підключеного обладнання, на основі якого сервер створює віртуальний пристрій. Фахівці навчились формувати такий опис самостійно, тому реального USB-пристрою на стороні клієнта не потрібно взагалі. Для демонстрації вони імітували камеру Intel RealSense: Windows знаходила підписаний Microsoft драйвер і встановлювала його, після чого додатковий компонент запускав код із правами SYSTEM.

Дослідники також перевірили пакети Wacom і Atheros. У програмному забезпеченні Wacom виявився службовий механізм, здатний запускати командний рядок із правами SYSTEM за певного значення у реєстрі. Самостійно записати це значення звичайний користувач не міг, однак старий компонент Atheros, пов’язаний із вразливістю 2019 року, дозволяв змінювати захищені розділи реєстру. В підсумковій демонстрації Atheros, Wacom і механізм моніторів друку Windows об’єднали в єдиний ланцюжок: Atheros створював потрібний запис у реєстрі, служба друку після перезавантаження завантажувала підготовлену DLL із правами SYSTEM, а потім активувалась функція Wacom із відкриттям інтерактивного командного рядка SYSTEM.

Атакуючому в жодному зі сценаріїв не були потрібні права адміністратора, справжнє обладнання виробників чи власний вразливий драйвер. Ернандо та Мартінес опублікували вихідний код своїх інструментів і демонстраційні матеріали для самостійної перевірки описаних механізмів.

Источник: noworries.news