O recurso Plug and Play do Windows pode ser abusado para buscar software assinado de um fabricante para um dispositivo USB emulado e executar componentes de instalação com privilégios elevados, o que levou pesquisadores a obter acesso SYSTEM em uma máquina com Windows 11 totalmente atualizada.
O mesmo caminho do PnP pode ser acionado por meio da Área de Trabalho Remota, sem hardware físico, quando o suporte a Plug and Play ou o redirecionamento de USB de baixo nível está habilitado. A Microsoft afirma que esse redirecionamento não é permitido por padrão.
Os pesquisadores de segurança Alejandro Hernando e Borja Martinez descreveram a técnica em “Plug And Pwn: Weaponizing Windows PnP Auto-Install”, estudo preparado para a DEF CON 34.
Eles criaram ferramentas para emular dispositivos USB arbitrários e afirmam que, sob as condições exigidas, um usuário sem privilégios pode transformar o caminho de instalação do PnP em execução de código com nível SYSTEM. A própria documentação de drivers da Microsoft descreve a etapa central desse processo: o Windows recebe os IDs de hardware e de compatibilidade de um dispositivo e os usa para localizar um pacote de driver correspondente.
Segundo os pesquisadores, a cadeia física começa com a emulação de um dispositivo Sierra Wireless para que o Windows instale o SwiService.exe, um serviço SYSTEM que expõe a primitiva SetDNS. Com isso, eles redirecionam o DNS e, em seguida, emulam um leitor Sony FeliCa cujo co-installer obtém arquivos de configuração por HTTP em texto simples e deriva nomes de arquivos locais a partir dos caminhos das URLs.
Os pesquisadores afirmam que uma falha de travessia de diretório permite gravar uma DLL em System32. Ao reconectar o dispositivo Sierra, a DLL implantada é carregada e o resultado é acesso SYSTEM. A demonstração divulgada foi feita em um sistema Windows 11 totalmente atualizado, portanto o resultado não deve ser generalizado para qualquer versão do Windows sem testes específicos.
A variante remota substitui o dispositivo físico por tráfego USB sintético via RDP. O cliente em Python criado pelos pesquisadores falsifica uma identidade USB e apresenta um dispositivo Intel RealSense inexistente, fazendo com que o Windows siga o caminho de instalação redirecionado do dispositivo.
Eles dizem que o software RealSense resultante pode ser abusado por meio de um desvio na ordem de busca da CRYPTBASE.dll em um diretório de instalação gravável pelo usuário, o que dá ao usuário autenticado, mas com poucos privilégios, execução de código como SYSTEM. A Microsoft documenta separadamente que periféricos USB de baixo nível redirecionados usam o mesmo processo de instalação de driver de um computador Windows físico.
Esse caminho remoto depende da configuração e não representa uma exposição padrão do Windows. A Microsoft diz que o Remote Desktop Services não permite, por padrão, o redirecionamento compatível de Plug and Play nem o redirecionamento USB do RemoteFX, e sua orientação sobre redirecionamento USB exige que o redirecionamento Plug and Play seja habilitado antes que o encaminhamento USB de baixo nível funcione.
Administradores que não precisarem do recurso podem mantê-lo desativado. A Microsoft também oferece restrições de instalação de dispositivos que podem permitir ou bloquear aparelhos por ID de hardware ou de compatibilidade, ID de instância do dispositivo e classe de instalação. Em um servidor Remote Desktop, essas políticas também podem afetar dispositivos redirecionados.
A cadeia física tem um pré-requisito próprio: o atacante precisa conseguir apresentar um dispositivo USB emulado à máquina-alvo.
A pesquisa demonstra o abuso de um caminho legítimo de instalação com privilégios, combinado a fragilidades em pacotes assinados de terceiros. Os mecanismos de exploração específicos das marcas Sierra, Sony e Intel apresentados pelos pesquisadores permanecem como achados do estudo e devem ser atribuídos dessa forma, a menos que material dos próprios fabricantes confirme independentemente os mesmos pontos.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...