Plug and Pwn: Επίθεση με USB δίνει πλήρη πρόσβαση στα Windows

Mechanismos-PnP

  • Οι ερευνητές Alejandro Hernando και Borja Martínez παρουσίασαν στο DEF CON 34 τις επιθέσεις “Plug and Pwn”, που εκμεταλλεύονται το Plug and Play για απόκτηση προνομίων SYSTEM.
  • Η διαδικασία επιτρέπει την αυτοματοποιημένη εγκατάσταση πακέτων οδηγών και λογισμικού χωρίς αλληλεπίδραση χρήστη ή ακόμα και απομακρυσμένα μέσω RDP.
  • Αν και η απενεργοποίηση των co-installers προσφέρει περιορισμένη προστασία, ολόκληρη η αρχιτεκτονική του PnP παραμένει ευάλωτη σε αλυσίδες εκμετάλλευσης.

Εσύ πιστεύεις ότι το USB stick ή το ποντίκι σου είναι ασφαλές όταν το συνδέεις σε ένα Windows PC; Σύμφωνα με την επίσημη παρουσίαση των ερευνητών, τα Windows εγκαθιστούν αυτόματα συνοδευτικό λογισμικό κατασκευαστών με δικαιώματα SYSTEM χωρίς να ζητήσουν καμία έγκριση μέσω UAC.

Πώς λειτουργεί το Plug and Pwn

Όταν συνδέεις ένα νέο περιφερειακό, το λειτουργικό σύστημα αναζητά και κατεβάζει πακέτα οδηγών. Όπως ανέφερε ο αναλυτής Will Dormann σε σχόλιό του στο Mastodon, οι ευπάθειες σε αυτά τα προγράμματα εγκατάστασης δεν είναι καινούργιο φαινόμενο. Το 2021 είχαμε δει παρόμοια κατάσταση με το Razer Synapse, αλλά η νέα αποδεικνύει ότι το πρόβλημα βρίσκεται βαθύτερα στον πυρήνα του μηχανισμού εγκατάστασης των Windows. Αν θέλεις να θωρακίσεις το δίκτυό σου, διάβασε οπωσδήποτε τον οδηγό ασφάλειας δικτύων μας.

Φυσική προσομοίωση USB συσκευών

Χρησιμοποιώντας το πλαίσιο FaceDancer σε συνδυασμό με υλικό Cynthion, οι ερευνητές κατάφεραν να κάνουν τα Windows να πιστέψουν ότι έχουν συνδεθεί συγκεκριμένες συσκευές, όπως εξοπλισμός της Sierra Wireless και της FeliCa. Μέσω μιας αλυσίδας ενεργειών μηδενικών κλικ, ο υπολογιστής παραπλανήθηκε ώστε να τροποποιήσει τις ρυθμίσεις DNS και να κατεβάσει κακόβουλα αρχεία. Η διαδικασία αυτή ολοκληρώνεται σε περίπου πέντε λεπτά σε ένα πλήρως ενημερωμένο Windows 11 σύστημα, ακόμα και αν δεν υπάρχει κανείς συνδεδεμένος στον υπολογιστή.

Απομακρυσμένη εκμετάλλευση μέσω RDP

Το πιο εντυπωσιακό εύρημα της έρευνας είναι η παραλλαγή NoPlug & Pwn, η οποία δεν απαιτεί κα απολύτως φυσική πρόσβαση. Αξιοποιώντας τη δυνατότητα ανακατεύθυνσης USB του πρωτοκόλλου RDP, ένας απομακρυσμένος επιτιθέμενος μπορεί να στείλει πλασματικούς περιγραφείς συσκευών. Στη συνέχεια, ο remote Windows host δημιουργεί μια εικονική PnP συσκευή, ενεργοποιώντας την εγκατάσταση προγραμμάτων οδήγησης όπως αυτά της Intel RealSense. Σύμφωνα με την βάση δεδομένων NVD, πολλά παλαιότερα πακέτα οδηγών περιέχουν αδυναμίες που επιτρέπουν DLL hijacking και άμεση κλιμάκωση προνομίων.

Πρακτικά μέτρα προστασίας και άμυνας

Η ενεργοποίηση της τιμής μητρώου DisableCoInstallers βοηθά στον περιορισμό ορισμένων επιθέσεων, αλλά δεν αποτελεί ασημένια σφαίρα. Οι διαχειριστές συστημάτων πρέπει να απενεργοποιούν την ανακατεύθυνση PnP συσκευών σε περιβάλλοντα VDI και RDP προσθέτοντας την παράμετρο fDisablePNPRedir. Παράλληλα, η εφαρμογή αυστηρών πολιτικών περιορισμού εγκατάστασης υλικού είναι μονόδρομος για κρίσιμες υποδομές.

Η άποψή μας στο TechNoid

Εμείς στο TechNoid θεωρούμε απαράδεκτο το γεγονός ότι τα σύγχρονα λειτουργικά συστήματα εξακολουθούν να εμπιστεύονται τυφλά υποσυστήματα τρίτων κατασκευστών με δικαιώματα SYSTEM. Η Microsoft οφείλει να επανασχεδιάσει εκ βάθρων το Windows Plug and Play και να επιβάλλει υποχρεωτική επιβεβαίωση από τον χρήστη για κάθε εγκατάσταση driver. Μέχρι να το πράξει, εσύ οφείλεις να κλείσεις την ανακατεύθυνση USB στα RDP σου και να περιορίσεις αυστηρά το ποιος έχει φυσική πρόσβαση στις θύρες των μηχανημάτων σου.

Συχνές Ερωτήσεις για τις Ευπάθειες Plug and Pwn στα Windows

Τι είναι ακριβώς το Plug and Pwn;

Είναι μια κατηγορία επιθέσεων που καταχράται το χαρακτηριστικό Plug and Play των Windows για την αυτόματη εγκατάσταση ευάλωτου λογισμικού με προνόμια SYSTEM.

Χρειάζεται φυσική πρόσβαση στον υπολογιστή για να γίνει η επίθεση;

Όχι απαραίτητα, καθώς οι ερευνητές απέδειξαν ότι μπορεί να εκτελεστεί και απομακρυσμένα μέσω RDP εάν είναι ενεργοποιημένη η ανακατεύθυνση USB.

Ποιοι ερευνητές ανακάλυψαν τη μέθοδο;

Η έρευνα παρουσιάστηκε στο συνέδριο DEF CON 34 από τους security researchers Alejandro Hernando και Borja Martínez.

Επηρεάζονται τα Windows 11 από το Plug and Pwn;

Ναι, ακόμα και πλήρως ενημερωμένα συστήματα Windows 11 είναι ευάλωτα σε ορισμένες αλυσίδες προσομοίωσης συσκευών.

Μπορεί το Flipper Zero να χρησιμοποιηθεί σε αυτή την επίθεση;

Όχι, σύμφωνα με τους δημιουργούς, το Flipper Zero δεν διαθέτει το απαιτούμενο backend του FaceDancer για τέτοιου είδος προσομοίωση.

Λύνει το πρόβλημα η ρύθμιση DisableCoInstallers στη registry;

Όχι πλήρως. Παρόλο που αποτρέπει συγκεκριμένα σενάρια όπως την επίθεση στη Sony, δεν σταματά συνολικά τα τρωτά σημεία της PnP απαρίθμησης.

Πώς μπορώ να προστατεύσω τα VDI και RDP συστήματά μου;

Πρέπει να απενεργοποιήσεις την ανακατεύθυνση PnP συσκευών χρησιμοποιώντας την πολιτική fDisablePNPRedir στους διακομιστές σου.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles