8 月 13 日消息,安全研究人员 Alejandro Hernando 与 Borja Martínez 在安全大会 DEF CON 34 上披露了一项名为“Plug and Pwn”的安全研究。相关漏洞显示,黑客可通过伪造 USB 设备身份,触发 Windows 即插即用(Plug and Play,PnP)安装流程,使系统自动从 Windows Update 下载并安装对应的厂商驱动或软件组件,随后再利用这些组件中的安全缺陷获取 SYSTEM 最高权限。

注:当 Windows 系统识别到 USB 设备接入后,会读取设备的厂商识别码(VID)、产品识别码(PID)等信息,并依据这些数据生成硬件标识,以便查找匹配的驱动程序和相关组件。如果本地没有可用驱动,Windows 就会通过 Windows 更新自动搜索并安装符合条件的厂商驱动包。
而 Plug and Pwn 的关键原理,正是伪造 USB 设备的硬件身份信息,诱导 Windows 自动下载安装存在漏洞的厂商组件,并让这些组件进入以 SYSTEM 权限运行的设备安装流程,从而扩大攻击影响。
研究团队在一台已安装最新安全补丁的 Windows 11 电脑上,成功完整复现了这条攻击链。具体过程并不算复杂:首先让模拟 USB 设备伪装成 Sierra Wireless 硬件,以此触发 Windows 自动安装相应的厂商组件;随后再利用其中服务权限配置过于宽松的漏洞,进一步修改系统 DNS 设置。
接下来,攻击者再将设备身份伪装为 Sony FeliCa 设备。与这类设备对应的安装组件,会通过未加密的 HTTP 连接下载配置文件;更严重的是,该组件在文件名处理方面本身也存在安全问题,这使攻击者能够借助 SYSTEM 权限将任意文件写入 Windows 系统目录。此后,只需利用 Sierra Wireless 组件加载此前植入的 DLL,便可实现以 SYSTEM 权限执行任意代码。
研究团队表示,Plug and Pwn 利用了 Windows 原生的即插即用自动安装机制,让系统主动加载带有合法数字签名、但内部存在可被利用漏洞的厂商组件。这类攻击无需管理员权限,在实体 USB 攻击场景下,甚至可能在 Windows 尚无用户登录时就完成整个攻击流程,因此值得企业安全团队与 IT 管理部门高度警惕。
