Фахівці з кібербезпеки Алехандро Ернандо та Борха Мартінес на конференції DEF CON 34 продемонстрували, як можна отримати максимальні привілеї у Windows 11, використовуючи стандартний механізм Plug and Play — і для цього навіть не потрібно підключати реальний USB-пристрій.

Як повідомляють дослідники, уразливість полягає в тому, що Windows автоматично встановлює драйвери для нового обладнання, завантажуючи їх через Windows Update і запускаючи від імені облікового запису SYSTEM. Будь-який додатковий код у таких драйверах отримує найвищі права без підтвердження користувача. Ернандо та Мартінес використали інструмент FaceDancer, щоб імітувати підключення USB-пристрою, підставивши системі потрібні ідентифікатори. Windows сприймала підробку як справжній пристрій і запускала процес встановлення драйверів. На повністю оновленій Windows 11 демонстраційна атака тривала близько п’яти хвилин і завершувалася виконанням коду з правами SYSTEM — навіть без входу користувача в систему.

Один із ланцюжків атаки поєднував уразливості у програмному забезпеченні Sierra Wireless і Sony FeliCa. Компонент Sierra дозволяв змінити системний DNS-сервер, після чого встановлювач Sony завантажував конфігурацію через незашифроване HTTP-з’єднання. Це дало змогу записати підконтрольну DLL-бібліотеку до каталогу System32, а повторна імітація пристрою Sierra змусила систему завантажити файл із правами SYSTEM. Окремо кожна з цих уразливостей мала обмежений вплив, але разом вони забезпечили повне підвищення привілеїв.

Дослідники також розробили варіант атаки NoPlug and Pwn, який не потребує фізичного доступу до комп’ютера. Він використовує перенаправлення USB через протокол віддаленого робочого стола: клієнт передає серверу опис підключеного обладнання, а сервер створює віртуальний пристрій. Ернандо та Мартінес навчилися формувати цей опис самостійно, тож реального USB-пристрою не потрібно. Для демонстрації вони імітували камеру Intel RealSense: Windows знаходила підписаний Microsoft драйвер і встановлювала його, після чого додатковий компонент запускав код із правами SYSTEM.

"Атакуючому не потрібні права адміністратора, справжнє обладнання виробників чи власний вразливий драйвер."

Окрім цього, дослідники перевірили пакети Wacom і Atheros. У програмному забезпеченні Wacom виявили механізм, що дозволяє запускати командний рядок із правами SYSTEM за певного значення у реєстрі. Звичайний користувач не міг самостійно записати це значення, але старий компонент Atheros, пов’язаний із уразливістю 2019 року, дозволяв змінювати захищені розділи реєстру. У підсумковій демонстрації Atheros, Wacom і механізм моніторів друку Windows об’єднали в єдиний ланцюжок: Atheros створював потрібний запис у реєстрі, служба друку після перезавантаження завантажувала підготовлену DLL із правами SYSTEM, а потім активувалася функція Wacom з відкриттям інтерактивного командного рядка SYSTEM.

Ернандо та Мартінес опублікували вихідний код своїх інструментів і демонстраційні матеріали для самостійної перевірки описаних механізмів.