Windows Security

利用 Windows 11 權限提升漏洞分析:將 USB 自動安裝機制轉化為 SYSTEM 級別控制

作者

本研究精準地將 Windows 信任機制(PnP)轉化為攻擊向量,證明了『信任第三方簽署軟體』是一個巨大的安全盲點,其技術路徑完整且具說服力。然而,該攻擊的實戰價值受限於物理接觸需求或特定的 RDP 配置,並非通用型零日漏洞,因此其威脅程度在嚴格管理的企業環境中較低,但在開放設備接入的場景下極其危險。

利用 Windows 11 權限提升漏洞分析:將 USB 自動安裝機制轉化為 SYSTEM 級別控制

安全研究員 Alejandro Hernando 與 Borja Martinez 在準備提交至 DEF CON 34 的研究報告 Plug And Pwn: Weaponizing Windows PnP Auto-Install 中揭露了一項嚴重的權限提升路徑。該研究證明,攻擊者可以利用 Windows 的 Plug and Play(PnP,即隨插即用)自動安裝機制,將一個低權限的使用者權限提升至最高權限等級 SYSTEM。這項攻擊的核心在於利用 Windows 識別硬體並自動下載、安裝廠商簽署驅動程式的合法流程,將其轉化為執行惡意程式碼的跳板。

背景與 PnP 自動安裝機制

Windows 的隨插即用(PnP)機制旨在簡化硬體安裝過程。當系統偵測到新設備時,會讀取設備提供的硬體識別碼(Hardware ID)與相容識別碼(Compatible ID),隨後在系統或網路中尋找匹配的驅動程式包。一旦找到匹配的簽署軟體,Windows 會以高權限啟動安裝程序以配置驅動程式。

研究員發現,如果攻擊者能夠模擬特定廠商的 USB 設備,就能誘使 Windows 自動下載並執行該廠商提供的安裝組件。由於這些安裝組件通常以系統權限運行,若第三方廠商的驅動程式或安裝程序本身存在安全漏洞,攻擊者便能利用這些漏洞來繞過權限限制,最終奪取整個作業系統的控制權。

實體攻擊路徑:從設備模擬到系統接管

在實體攻擊情境中,研究員透過模擬特定設備來建構一條攻擊鏈。首先,他們模擬一個 Sierra Wireless 設備,促使 Windows 安裝名為 SwiService.exe 的系統服務。該服務在運行時提供了一個可以修改 DNS(網域名稱系統)的原語(Primitive),這讓攻擊者能夠將系統的 DNS 請求重新導向至受控伺服器。

接著,研究員模擬一個 Sony FeliCa 讀卡機。該設備的共同安裝程序(Co-installer)會透過不加密的 HTTP 協定獲取設定檔,且其處理 URL 路徑的方式存在路徑遍歷(Path Traversal)漏洞。利用此漏洞,攻擊者能將惡意的 DLL(動態連結庫)檔案植入系統關鍵目錄 System32 中。最後,再次重新連接先前模擬的 Sierra 設備,觸發系統載入該惡意 DLL,從而成功在 Windows 11 上獲取 SYSTEM 權限。

遠端攻擊路徑:透過 RDP 進行虛擬 USB 注入

除了實體接觸,該漏洞還能透過遠端桌面協定(RDP)觸發。當目標伺服器啟用了支援 PnP 的低階 USB 重定向(USB Redirection)功能時,攻擊者可以使用 Python 撰寫的客戶端偽造 USB 識別碼,向目標機發送虛擬的 USB 流量。

在該實驗中,研究員偽造了一個 Intel RealSense 設備。Windows 接收到虛擬設備資訊後,會依照預定路徑下載安裝軟體。研究員發現,RealSense 的安裝目錄允許使用者寫入,且其載入 CRYPTBASE.dll 的過程存在搜尋順序劫持(Search-order Hijack)漏洞。攻擊者只需在可寫入的安裝目錄中放置同名惡意 DLL,當安裝程序運行時便會優先載入該檔案,讓遠端低權限使用者直接獲取 SYSTEM 權限。

影響、限制與防禦措施

這項研究顯示,即便 Windows 11 保持最新更新,只要第三方簽署的驅動程式包存在缺陷,且系統允許自動安裝,權限提升的風險依然存在。然而,該攻擊路徑有其明確的限制條件。實體攻擊需要攻擊者能將模擬設備連接至目標機;而遠端攻擊則高度依賴配置,因為微軟預設並不允許遠端桌面服務(RDS)進行 PnP 或 RemoteFX USB 重定向。

針對此類威脅,微軟建議管理員在不需要相關功能時,應保持 USB 重定向功能關閉。此外,系統管理員可以透過裝置安裝限制原則(Device Installation Restrictions),根據硬體 ID、相容 ID 或設定類別(Setup Class)來封鎖不信任的設備安裝。

總結來說,此案例強調了供應鏈安全的重要性。即便作業系統本身安全,但只要信任的第三方廠商軟體在安裝階段缺乏嚴謹的安全檢查,就可能成為攻擊者突破權限屏障的突破口。

本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。