VMTech
Обсудить проект

Исследователи показали получение SYSTEM в Windows 11 через USB PnP

Исследователи показали получение SYSTEM в Windows 11 через USB PnP

Исследователи Alejandro Hernando и Borja Martinez представили на DEF CON 34 технику Plug And Pwn, которая при определённых условиях позволяет непривилегированному пользователю получить права SYSTEM на полностью обновлённой Windows 11. Цепочка задействует автоматическую установку драйверов Windows Plug and Play для эмулированных USB-устройств, а удалённый вариант работает через перенаправление USB-трафика по RDP.

Как используется установка драйверов

Windows получает аппаратные и совместимые идентификаторы подключённого устройства и по ним ищет подходящий пакет драйверов. Исследователи использовали этот штатный механизм, чтобы инициировать установку подписанного программного обеспечения производителей. Сама по себе автоматическая установка не описывается как уязвимость Windows: демонстрация строится на сочетании привилегированного пути установки и слабостей в сторонних пакетах.

В физической цепочке авторы эмулировали устройство Sierra Wireless. Windows устанавливала службу SwiService.exe, работающую от имени SYSTEM и предоставляющую примитив SetDNS. После изменения DNS исследователи представляли считыватель Sony FeliCa. Его co-installer загружал конфигурационные файлы по незашифрованному HTTP и формировал локальные имена из путей URL.

По утверждению исследователей, ошибка обхода каталогов позволяла разместить DLL в System32. При повторном подключении эмулированного устройства Sierra Wireless служба загружала этот файл, что приводило к выполнению кода с правами SYSTEM. Эти детали относятся к исследовательской демонстрации и требуют независимого подтверждения от производителей затронутого ПО.

Удалённый сценарий зависит от конфигурации RDP

В удалённом варианте физическое устройство заменяется синтетическим USB-трафиком через Remote Desktop Protocol. Python-клиент авторов подменяет USB-идентичность и представляет виртуальное устройство Intel RealSense. Затем Windows запускает путь установки ПО для устройства, а исследователи используют hijacking порядка поиска CRYPTBASE.dll из доступного пользователю каталога установки.

Microsoft указывает, что перенаправленные низкоуровневые USB-периферийные устройства проходят тот же процесс установки драйверов, что и на физическом компьютере Windows. При этом службы удалённых рабочих столов по умолчанию не разрешают поддерживаемое перенаправление Plug and Play и RemoteFX USB. Для низкоуровневого USB-перенаправления сначала требуется включить перенаправление Plug and Play.

Что проверить администраторам

Если USB-перенаправление по RDP не нужно, его следует оставить выключенным. Microsoft также предлагает политики ограничений установки устройств по аппаратному или совместимому ID, идентификатору экземпляра и классу установки; на сервере удалённых рабочих столов они могут применяться и к перенаправленным устройствам. В контексте цепочки ClickFix и рост инцидентов с агентами ИИ важно контролировать не только известные уязвимости, но и доверенные пути доставки стороннего ПО.

Практический вывод для бизнеса: проверьте, включено ли перенаправление Plug and Play в RDP, ограничьте допустимые устройства политиками и оцените установленное ПО производителей периферии. Физическая цепочка также требует, чтобы атакующий мог представить целевой системе эмулированное USB-устройство.

#windowssecurity#usbsecurity#rdpsecurity#privilegeescalation
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 12.08.2026
Instagram

Исследователи показали получение SYSTEM в Windows 11 через USB PnP

Открыть публикацию в Instagram ↗