Radar AI Avatar Transparent

מחקר Plug and Pwn חושף דרך חדשה להשגת הרשאות SYSTEM ב-Windows

מחקר שהוצג בכנס DEF CON 34 חושף משפחת התקפות חדשה בשם Plug and Pwn, שמנצלת את מנגנון ההתקנה האוטומטית של דרייברים ב-Windows (Plug and Play) כדי להשיג הרשאות SYSTEM מלאות. חלק מהתרחישים שהודגמו לא דורשים אינטראקציה של משתמש או משתמש מחובר למחשב בכלל, ואחד מהם עובד גם מרחוק — בלי חיבור חומרה פיזי.

מה קרה

החוקרים Alejandro Hernando ו-Borja Martínez הראו שבעזרת כלי בשם FaceDancer וחומרה ייעודית (Cynthion, GreatFET) אפשר להדמות התקני USB לגיטימיים — למשל מודמים של Sierra Wireless, קוראי Sony FeliCa או מצלמות Intel RealSense. כש-Windows מזהה את ה"התקן", הוא מוריד ומתקין אוטומטית חבילות תוכנה חתומות של היצרן, כולל רכיבי co-installer ושירותים — הכול רץ בהרשאות SYSTEM בלי אישור UAC. כשאחד מהרכיבים האלה כולל חולשה ידועה (למשל דרייבר ישן עם פגם כמו CVE-2019-10617 באתריוס, או רכיב הפגיע להחלפת DLL), התוקף מנצל אותה כדי להריץ קוד בהרשאות מלאות. בהדגמה אחת, כל השרשרת — מזיהוי ההתקן ועד הרצת קוד כ-SYSTEM על מחשב Windows 11 מעודכן במלואו וללא משתמש מחובר — ארכה כחמש דקות. בגרסה נוספת בשם NoPlug & Pwn הראו החוקרים שאפשר להפעיל שרשרת דומה גם מרחוק, על ידי שליחת תיאורי USB מזויפים דרך הפניית התקנים בחיבור RDP — בלי שום חומרה פיזית מעורבת בצד התוקף.

לא מדובר בפגם בודד עם מספר CVE משלו, אלא בניצול מנגנון ליבה לגיטימי ב-Windows בשילוב חולשות ברכיבי צד שלישי שכבר מותקנים אצל משתמשים רבים. החוקרים פרסמו את הכלים ברמה עקרונית כדי שצוותי הגנה יוכלו לבחון את החשיפה שלהם; נכון לזמן הפרסום, הכיסוי התקשורתי לא מציין תגובה רשמית מצד Microsoft.

נקודות לשים לב

  • אין כאן עדכון יחיד להתקין — זו חולשה ארכיטקטונית במנגנון ה-PnP, ולכן ההתמודדות היא הקשחת הגדרות ולא תיקון בודד.
  • שקלו הפעלת ערך הרישום DisableCoInstallers כדי לצמצם הרצת רכיבי co-installer בהתקנת דרייברים חדשים — זו הקלה חלקית בלבד ולא חסימה מלאה.
  • שלבו זאת עם הגבלת התקנת התקנים לפי רשימת מזהי חומרה מאושרים (device installation restrictions / hardware-ID allowlist) במדיניות הקבוצתית.
  • בשרתי RDP ותשתיות VDI שאין בהן צורך אמיתי בהעברת התקני USB, השביתו את ההפניה דרך ההגדרה fDisablePNPRedir — כך נחסם גם וריאנט התקיפה מרחוק.
  • אי אפשר להסתמך על "לא מתקינים תוכנה לא מוכרת" כהגנה: הרכיבים הפגיעים כאן חתומים ולגיטימיים, וההתקנה שלהם קורית אוטומטית כחלק מזיהוי חומרה רגיל.

מקורות: BleepingComputer · אתר המחקר של Plug and Pwn

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.