安全研究員 Alejandro Hernando 與 Borja Martinez 在準備提交至 DEF CON 34 的研究報告 Plug And Pwn: Weaponizing Windows PnP Auto-Install 中揭露了一項嚴重的權限提升路徑。該研究證明,攻擊者可以利用 Windows 的 Plug and Play(PnP,即隨插即用)自動安裝機制,將一個低權限的使用者權限提升至最高權限等級 SYSTEM。這項攻擊的核心在於利用 Windows 識別硬體並自動下載、安裝廠商簽署驅動程式的合法流程,將其轉化為執行惡意程式碼的跳板。
背景與 PnP 自動安裝機制
Windows 的隨插即用(PnP)機制旨在簡化硬體安裝過程。當系統偵測到新設備時,會讀取設備提供的硬體識別碼(Hardware ID)與相容識別碼(Compatible ID),隨後在系統或網路中尋找匹配的驅動程式包。一旦找到匹配的簽署軟體,Windows 會以高權限啟動安裝程序以配置驅動程式。
研究員發現,如果攻擊者能夠模擬特定廠商的 USB 設備,就能誘使 Windows 自動下載並執行該廠商提供的安裝組件。由於這些安裝組件通常以系統權限運行,若第三方廠商的驅動程式或安裝程序本身存在安全漏洞,攻擊者便能利用這些漏洞來繞過權限限制,最終奪取整個作業系統的控制權。
實體攻擊路徑:從設備模擬到系統接管
在實體攻擊情境中,研究員透過模擬特定設備來建構一條攻擊鏈。首先,他們模擬一個 Sierra Wireless 設備,促使 Windows 安裝名為 SwiService.exe 的系統服務。該服務在運行時提供了一個可以修改 DNS(網域名稱系統)的原語(Primitive),這讓攻擊者能夠將系統的 DNS 請求重新導向至受控伺服器。
接著,研究員模擬一個 Sony FeliCa 讀卡機。該設備的共同安裝程序(Co-installer)會透過不加密的 HTTP 協定獲取設定檔,且其處理 URL 路徑的方式存在路徑遍歷(Path Traversal)漏洞。利用此漏洞,攻擊者能將惡意的 DLL(動態連結庫)檔案植入系統關鍵目錄 System32 中。最後,再次重新連接先前模擬的 Sierra 設備,觸發系統載入該惡意 DLL,從而成功在 Windows 11 上獲取 SYSTEM 權限。
遠端攻擊路徑:透過 RDP 進行虛擬 USB 注入
除了實體接觸,該漏洞還能透過遠端桌面協定(RDP)觸發。當目標伺服器啟用了支援 PnP 的低階 USB 重定向(USB Redirection)功能時,攻擊者可以使用 Python 撰寫的客戶端偽造 USB 識別碼,向目標機發送虛擬的 USB 流量。
在該實驗中,研究員偽造了一個 Intel RealSense 設備。Windows 接收到虛擬設備資訊後,會依照預定路徑下載安裝軟體。研究員發現,RealSense 的安裝目錄允許使用者寫入,且其載入 CRYPTBASE.dll 的過程存在搜尋順序劫持(Search-order Hijack)漏洞。攻擊者只需在可寫入的安裝目錄中放置同名惡意 DLL,當安裝程序運行時便會優先載入該檔案,讓遠端低權限使用者直接獲取 SYSTEM 權限。
影響、限制與防禦措施
這項研究顯示,即便 Windows 11 保持最新更新,只要第三方簽署的驅動程式包存在缺陷,且系統允許自動安裝,權限提升的風險依然存在。然而,該攻擊路徑有其明確的限制條件。實體攻擊需要攻擊者能將模擬設備連接至目標機;而遠端攻擊則高度依賴配置,因為微軟預設並不允許遠端桌面服務(RDS)進行 PnP 或 RemoteFX USB 重定向。
針對此類威脅,微軟建議管理員在不需要相關功能時,應保持 USB 重定向功能關閉。此外,系統管理員可以透過裝置安裝限制原則(Device Installation Restrictions),根據硬體 ID、相容 ID 或設定類別(Setup Class)來封鎖不信任的設備安裝。
總結來說,此案例強調了供應鏈安全的重要性。即便作業系統本身安全,但只要信任的第三方廠商軟體在安裝階段缺乏嚴謹的安全檢查,就可能成為攻擊者突破權限屏障的突破口。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。