mimile
Басты бетке
Бұл оқиға — үлкен сюжеттің бөлігі
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Шолуды оқу

Зерттеушілер Windows 11 жүйесінде USB автоматты орнату арқылы жүйелік қол жеткізу алды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Зерттеушілер Windows 11 жүйесінде USB автоматты орнату арқылы жүйелік қол жеткізу алды

DEF CON 34 конференциясында зерттеушілер толығымен жаңартылған Windows 11 жүйесінде Plug and Play автоматты орнату арқылы SYSTEM құқықтарын алу әдісін көрсетті. Шабуыл USB құрылғыларын эмуляциялау мен жолды айналып өту осалдығын біріктіріп, зиянды DLL файлын орналастырады, ол кейін қол қойылған жүйелік қызмет арқылы жүктеледі. Қашықтан шабуыл нұсқасы USB бағыттау қосылған Remote Desktop арқылы мүмкін, алайда Microsoft бұл функция әдепкі бойынша өшірулі екенін айтады.

Физикалық шабуыл

Алехандро Эрнандо мен Борха Мартинес алдымен Sierra Wireless құрылғысын эмуляциялап, Windows жүйесіне SetDNS функциясы бар SwiService.exe жүйелік қызметін орнатты. Содан кейін олар DNS бағытын өзгертіп, Sony FeliCa құрылғысын эмуляциялады, бұл құрылғының қосымша орнатушысы конфигурацияны ашық HTTP арқылы жүктейді. Жолды айналып өту осалдығы зиянды DLL файлын System32 қалтасына орналастыруға мүмкіндік берді; Sierra құрылғысын қайта қосу DLL жүктеп, SYSTEM құқықтарын берді. Демонстрация толығымен жаңартылған Windows 11 жүйесінде өтті.

RDP арқылы қашықтан шабуыл

Қашықтан шабуыл кезінде синтетикалық USB трафигі RDP протоколы арқылы беріледі. Зерттеушілер жасаған Python клиенті Intel RealSense құрылғысын имитациялап, пайдаланушы жаза алатын каталогқа RealSense бағдарламасын орнатуды бастайды. Содан кейін осы каталогтан CRYPTBASE.dll іздеу ретін ұстап алу SYSTEM құқықтарымен кодты орындау үшін пайдаланылады. Бұл нұсқа үшін Remote Desktop-та Plug and Play және RemoteFX қолдауымен USB бағыттау қосылуы қажет, Microsoft құжаттамасы бойынша бұл әдепкі бойынша өшірулі.

Microsoft бақылау шаралары

Microsoft қашықтағы жұмыс үстелі қызметтерінде Plug and Play немесе RemoteFX USB бағыттау әдепкі бойынша рұқсат етілмейтінін атап өтеді. Әкімшілер сондай-ақ аппараттық немесе үйлесімді идентификаторлар, құрылғы данасы идентификаторы және орнату класы бойынша құрылғы орнатуға шектеулер қолдана алады. Remote Desktop серверлерінде бұл саясаттар бағытталған құрылғыларға таратылып, қосымша бақылау деңгейін қамтамасыз етеді. Зерттеушілер DEF CON 34-те нәтижелерді ұсынып, USB құрылғыларын эмуляциялау құралдарын жариялады.

Бұдан әрі

Microsoft Plug and Play автоматты жүктеу әрекетін өзгерте ме немесе қосымша нұсқаулықтар шығара ма, белгісіз. Шабуыл тізбектері нақты конфигурацияларға немесе физикалық қол жеткізуге байланысты болғандықтан, алдағы уақытта жаңа шектеулер енгізілуі мүмкін.

1 дереккөз

Зерттеушілер Windows 11 жүйесінде USB автоматты орнату арқылы жүйелік қол жеткізу алды