資安研究人員Alejandro Hernando與Borja Martínez在資安大會DEF CON 34公開 Plug and Pwn漏洞研究 ,展示如何偽裝USB裝置,觸發Windows隨插即用(Plug and Play,PnP)安裝流程,讓系統在符合條件時自動取得並安裝對應的廠商套件,再利用其中弱點取得SYSTEM權限。研究團隊指出,攻擊不需要系統管理員權限,實體USB攻擊甚至能在沒有使用者登入的情況下完成。
Windows接上USB裝置後,會讀取廠商識別碼(VID)、產品識別碼(PID)等裝置資訊,建立硬體識別碼並尋找相符的驅動程式。若電腦內沒有合適套件,Windows的裝置安裝服務可透過Windows Update尋找符合條件的驅動程式套件。
Plug and Pwn的關鍵是偽造硬體身分,讓Windows自行把有問題的廠商元件載進由SYSTEM權限處理的安裝流程。
研究團隊在已安裝最新更新的Windows 11電腦上,透過模擬USB裝置展示完整攻擊鏈。攻擊者先讓模擬設備偽裝成Sierra Wireless裝置,讓Windows安裝對應的廠商元件,再利用其中服務權限設定過寬的問題修改系統DNS,接著將裝置身分切換為Sony FeliCa裝置,其安裝元件會透過未加密的HTTP連線下載設定檔,且檔名處理存在問題,讓攻擊者能以SYSTEM權限將任意檔案寫入Windows系統目錄,最後再利用Sierra元件載入植入的DLL,以SYSTEM權限執行程式碼。
Plug and Pwn也把攻擊觸手伸到RDP遠端桌面環境,研究團隊自行製作RDP用户端,透過USB裝置重新導向功能傳送偽造的裝置資訊,使遠端Windows建立實際不存在的USB裝置,並啟動PnP安裝流程。研究團隊示範利用Intel RealSense驅動套件安裝元件的DLL載入問題,讓以SYSTEM權限執行的程式載入一般使用者可植入的DLL,進而將RDP使用者權限提升至SYSTEM。不過,此攻擊方式的前提,是遠端環境已允許PnP裝置重新導向。
Plug and Pwn利用Windows既有的PnP安裝流程,讓系統載入具有合法簽章,但內含可被利用弱點的廠商套件,攻擊者不需要自行安裝惡意驅動程式,也能藉由這些元件取得SYSTEM權限。相關研究工具與腳本已經公開。