即插即用攻击:Windows 11 在五分钟内通过不存在的闪存驱动器被黑客入侵

专家在 DEF CON 上演示了一种无需物理访问计算机即可授予系统权限的攻击。

来源:安全实验室新闻频道

即插即用攻击:Windows 11 在五分钟内通过不存在的闪存驱动器被黑客入侵

专家在 DEF CON 上演示了一种无需物理访问计算机即可授予系统权限的攻击。

设备与计算机的正常连接可以启动一条链,Windows 本身会在该链中下载攻击者所需的组件并以最大权限执行它们。在 DEF CON 34 上,专家 Alejandro Hernando 和 Borja Martinez 演示了一系列使用 Windows 中设备自动安装的即插即用攻击。有些选项甚至不需要您将任何东西物理连接到计算机。

问题出在即插即用机制上。当新的 USB 设备连接到您的计算机时,Windows 会检测其 ID,查找适当的驱动程序包,并在必要时通过 Windows Update 下载它。安装程序作为 SYSTEM 运行,因此此类包中的其他供应商代码也可以获得非常高的权限,而无需提示用户帐户控制。

专家发现启动该过程不需要真正的设备。他们使用 FaceDancer 来模拟 USB 硬件,并用 Windows ID 替换所选设备。系统将假冒设备识别为真实设备,找到相应的软件并自动开始安装。在完全更新的 Windows 11 上,演示攻击花费了大约五分钟,并导致在用户未登录的情况下以系统权限执行代码。

在最终演示中,团队将 Wacom 和 Atheros 与 Windows 打印监视器引擎结合起来。 Atheros 在注册表的受保护部分(打印服务)中创建了所需的条目,重新启动后,以 SYSTEM 权限加载准备好的 DLL,然后代码激活 Wacom 功能并启动交互式 SYSTEM 命令行。攻击者不需要管理员权限、真正的制造商硬件或其自己的易受攻击的驱动程序。