mimile
На главную
Это событие — часть большого сюжета
Франция, Казахстан, Польша: кибератаки раскрыли данные сотен тысяч
Читать сводку

Исследователи получили системный доступ через автозагрузку USB в Windows 11

AI-дайджест

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи получили системный доступ через автозагрузку USB в Windows 11

На конференции DEF CON 34 исследователи показали способ получения прав SYSTEM на полностью обновленной Windows 11 через автоматическую установку Plug and Play. Атака объединяет эмуляцию USB-устройств и уязвимость обхода пути для размещения вредоносной DLL, которая затем загружается подписанной системной службой. Удаленный вариант возможен через Remote Desktop при включенном перенаправлении USB, хотя Microsoft утверждает, что по умолчанию эта функция отключена.

Физическая атака

Алехандро Эрнандо и Борха Мартинес сначала эмулировали устройство Sierra Wireless, заставляя Windows установить SwiService.exe — системную службу с функцией SetDNS. Затем они перенаправили DNS и эмулировали устройство Sony FeliCa, чей со-установщик загружает конфигурацию по открытому HTTP. Уязвимость обхода пути позволила разместить вредоносную DLL в папке System32; повторное подключение устройства Sierra загрузило DLL и предоставило права SYSTEM. Демонстрация проводилась на полностью обновленной Windows 11.

Удаленный вариант через RDP

При удаленной атаке синтетический USB-трафик передается по протоколу RDP. Клиент на Python, созданный исследователями, имитирует устройство Intel RealSense, инициируя установку ПО RealSense в каталог, доступный пользователю для записи. Затем используется перехват порядка поиска CRYPTBASE.dll из этого каталога для выполнения кода с правами SYSTEM. Для этого варианта необходимо, чтобы в Remote Desktop было включено перенаправление USB с поддержкой Plug and Play и RemoteFX, что, по документации Microsoft, по умолчанию отключено.

Средства контроля Microsoft

Microsoft подчеркивает, что в службах удаленных рабочих столов перенаправление Plug and Play или RemoteFX USB по умолчанию не разрешено. Администраторы также могут применять ограничения на установку устройств по аппаратным или совместимым идентификаторам, идентификатору экземпляра устройства и классу установки. На серверах Remote Desktop эти политики могут распространяться на перенаправляемые устройства, обеспечивая дополнительный уровень контроля.

Что дальше

Исследователи представили результаты на DEF CON 34 и опубликовали инструментарий для эмуляции USB-устройств. Пока неясно, изменит ли Microsoft поведение автозагрузки Plug and Play или выпустит дополнительные рекомендации, поскольку цепочки атак зависят от специфических конфигураций или физического доступа.

1 источник

Исследователи получили системный доступ через автозагрузку USB в Windows 11