研究人员将 USB 自动安装武器化为 Windows 11 上的完整 SYSTEM 权限接管

研究人员将 USB 自动安装武器化为 Windows 11 上的完整 SYSTEM 权限接管

导语:研究人员揭示了一种将 Windows 即插即用(Plug and Play)自动安装机制武器化的攻击技术,可在完全更新的 Windows 11 系统上获得 SYSTEM 权限,且在特定配置下还能通过远程桌面实现无需物理硬件的远程攻击。

Windows 的即插即用(Plug and Play,PnP)机制可被滥用,为仿真的 USB 设备获取已签名的厂商软件,并执行特权安装组件。研究人员将这一攻击路径串联起来,在一台完全更新的 Windows 11 机器上取得了 SYSTEM 权限。

当受支持的即插即用或底层 USB 重定向功能启用时,相同的 PnP 路径可以在远程桌面(Remote Desktop)环境中无需物理硬件即可被触发。微软方面表示,重定向功能在默认情况下是不允许的。

安全研究人员 Alejandro Hernando 和 Borja Martinez 在其论文《Plug And Pwn: Weaponizing Windows PnP Auto-Install》中详细描述了这项技术,该研究是为 DEF CON 34 准备的。他们构建了仿真任意 USB 设备的工具,并表示在满足必要条件的前提下,未经授权的用户可以将 PnP 安装路径转化为 SYSTEM 级别的代码执行。微软自身的驱动程序文档描述了底层的匹配选择步骤:Windows 接收设备的硬件 ID 和兼容 ID,并利用这些 ID 查找匹配的驱动程序包。

据研究人员介绍,物理攻击链的第一步是仿真一个 Sierra Wireless 设备,从而让 Windows 安装 SwiService.exe,这是一个 SYSTEM 服务,暴露一个 SetDNS 原语。他们利用该原语重定向 DNS,然后仿真一个 Sony FeliCa 读卡器,其伴随安装程序(co-installer)通过明文 HTTP 获取配置文件,并从 URL 路径中导出本地文件名。研究人员表示,路径遍历缺陷允许他们将 DLL 放入 System32 目录中;之后重新连接 Sierra 设备即可加载被植入的 DLL,从而获得 SYSTEM 权限。他们公开演示使用的是一台完全更新的 Windows 11 系统,因此该结果不应被泛化到未经测试的 Windows 版本范围。

原文配图

远程变体方案用通过 RDP 传输的合成 USB 流量取代了物理设备。研究人员使用的 Python 客户端伪造了 USB 标识,并呈现出一个虚拟的 Intel RealSense 设备,使 Windows 遵循重定向的设备安装路径。他们表示,安装得到的 RealSense 软件可通过来自用户可写安装目录的 CRYPTBASE.dll 搜索顺序劫持(search-order hijack)被滥用,从而使经过认证的低权限用户获得 SYSTEM 代码执行权限。微软在另一份文档中指出,重定向的底层 USB 外设所使用的驱动程序安装流程与物理 Windows 计算机相同。

远程攻击路径依赖于具体配置,并非 Windows 的默认暴露面。微软表示,远程桌面服务(Remote Desktop Services)默认情况下不允许受支持的即插即用和 RemoteFX USB 重定向;其 USB 重定向指南要求在底层 USB 转发生效之前先启用即插即用重定向。不需要该功能的管理员可以将其保持为禁用状态。微软还提供了设备安装限制策略,允许或阻止基于硬件 ID、兼容 ID、设备实例 ID 和安装类的设备;在远程桌面服务器上,这些策略同样会影响被重定向的设备。

物理攻击链本身也有其前提条件:攻击者必须能够向目标机器呈现仿真的 USB 设备。该研究展示了对合法特权安装路径的滥用,并结合了已签名第三方软件包中的弱点。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/researchers-turn-usb-auto-install-into.html

作者:info@thehackernews.com (The Hacker News)