Plug and Pwn: как USB даёт SYSTEM-доступ
На прошедшей недавно конференции На DEF CON 34 исследователи Алехандро Эрнандо и Борха Мартинес показали атаку Plug and Pwn. Они выяснили, что Windows слепо доверяет подписанным драйверам из Windows Update. При подключении нового USB система сама находит нужный пакет, устанавливает его от имени SYSTEM и не спрашивает UAC. Этим и воспользовались эксперты: они заставили ОС загрузить легитимный, но уязвимый софт конкретных вендоров, а затем через баги в нём повысили права до максимума.
Для демонстрации использовали фреймворк FaceDancer на связке Cynthion и GreatFET. Он эмулирует любые USB-устройства программно. В свежей Windows 11 без вошедшего пользователя атака прошла за пять минут. Сначала эмулятор притворился модемом Sierra Wireless — система установила сервис SwiService.exe, позволяющий менять DNS. Затем переподключились как ридер Sony FeliCa — Windows скачала софт Sony по HTTP. Исследователи перехватили трафик, подменили DNS, через path traversal записали DLL в System32, а после повторной эмуляции Sierra Wireless получили реверс-шелл с правами SYSTEM.
Второй вариант — NoPlug & Pwn — вообще без физического USB. Атака идёт через перенаправление USB по RDP. Python-клиент передавал удалённой машине фальшивые дескрипторы, и Windows думала, что подключена камера Intel RealSense. Установив драйвер, эксперты применили DLL-hijacking через CRYPTBASE.dll и повысили привилегии до SYSTEM. Правда, такой сценарий работает, только если PnP-редирект в RDP включён, а по умолчанию он отключён.
Полностью закрыть проблему нельзя даже отключением коинсталляторов через реестр (DisableCoInstallers=1). Уязвимы остаются INF-файлы, установка сервисов и подбор драйверов через Windows Update. Отдельные тесты с Wacom и Atheros через CVE-2019-10617 подтвердили это. Для защиты эксперты советуют жёстко ограничивать установку по hardware ID и отключать PnP-редирект на RDP/VDI-хостах. Пока Microsoft не пересмотрит механизм доверия к драйверам, любой USB-порт остаётся потенциальным путём к ядру системы.




