В США исследователи превратили автоустановку USB-драйверов в захват Windows 11

В США исследователи превратили автоустановку USB-драйверов в захват Windows 11 223 просмотра

Мадина Ахметова #технологии

11 августа 2026 года исследователи Алехандро Эрнандо и Борха Мартинес раскрыли способ получить права SYSTEM в полностью обновлённой Windows 11 через механизм автоматической установки драйверов Plug and Play. Исследование «Plug And Pwn: Weaponizing Windows PnP Auto-Install» представили на конференции DEF CON 34, которая прошла 6–9 августа в Лас-Вегасе, штат Невада.

Атака начинается с подключения устройства, которое Windows распознаёт по аппаратным идентификаторам и для которого автоматически подбирает пакет драйверов. Исследователи создали инструменты для эмуляции USB-устройств и показали, как использовать этот штатный процесс для запуска привилегированных компонентов стороннего программного обеспечения.

В физическом сценарии демонстрации сначала имитировалось устройство Sierra Wireless. После установки программного обеспечения в системе запускалась служба SwiService с правами SYSTEM. Затем исследователи применяли её функцию перенаправления DNS и подключали эмуляцию считывателя Sony FeliCa. Компонент-установщик этого устройства загружал конфигурационные файлы по незащищённому HTTP и формировал локальные имена файлов из URL-путей.

По данным исследователей, уязвимость в обработке пути позволяла разместить DLL в каталоге System32. После повторного подключения устройства Sierra Wireless служба загружала внедрённую библиотеку, что обеспечивало выполнение кода с максимальными системными привилегиями.

Отдельно была показана атака без физического доступа к компьютеру. При включённой перенаправке низкоуровневых USB-устройств через протокол удалённого рабочего стола атакующий мог передать синтетический USB-трафик и представить системе эмулированное устройство Intel RealSense. В этом сценарии исследователи описали перехват загрузки библиотеки CRYPTBASE.dll из доступного пользователю каталога установки, который также приводил к выполнению кода от имени SYSTEM.

Microsoft указывает, что перенаправленные USB-периферийные устройства устанавливаются в удалённой сессии тем же способом, что и на локальном компьютере. При этом поддерживаемая Plug and Play- и низкоуровневая USB-перенаправка в конфигурациях удалённого рабочего стола по умолчанию отключена. Для эксплуатации удалённого сценария злоумышленнику требуется учётная запись с доступом к системе и заранее разрешённая политика перенаправки устройств.

Риск физической атаки также ограничен: злоумышленник должен получить возможность подключить к компьютеру устройство, способное выдавать себя за разрешённую модель. Однако исследование показывает, что автоматическая установка подписанных драйверов и программных компонентов может стать частью цепочки повышения привилегий даже на обновлённой Windows 11.

Администраторы могут снизить риск, отключив ненужную USB-перенаправку в удалённых сессиях и ограничив установку устройств политиками Windows по аппаратным идентификаторам, идентификаторам экземпляров и классам устройств. На 11 августа 2026 года исследователи не заявляли о распространённой эксплуатации этой техники, а Microsoft не сообщала о едином исправлении для всей описанной цепочки. Результаты подтверждены для тестовой полностью обновлённой системы и не должны автоматически распространяться на все версии Windows.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал