セキュリティ研究者のAlejandro Hernando氏(別名0xedh)とBorja Martínez氏が、「Plug & Pwn」と題した研究プロジェクトを発表しました。
このプロジェクトは、WindowsのPlug and Play(PnP)ドライバインストールの仕組みを悪用することで、ベンダー提供のコードをNT AUTHORITY\SYSTEM権限で実行できることを実証するものです。
DEF CON 34で発表されたこの研究は、自動ドライバ取得、署名済みベンダーパッケージ、USBデバイスエミュレーション、そして脆弱な特権コンポーネントが交差する危険な領域を探るものです。
研究者らは、防御側がこの攻撃経路を再現・評価できるよう、概念実証(PoC)ツールやソースコード、デモンストレーションを公開しています。
Plug & Pwn攻撃はWindows PnPを悪用
主要な問題は、Windowsに存在する単一の脆弱性ではありません。むしろ研究者らは、Windowsが接続されたデバイスを識別し、Windows Update経由で対応するドライバパッケージをダウンロードし、SYSTEM権限下でインストールコンポーネントを呼び出す一連の流れそのものに問題があることを示しています。
注目すべきは、ローカル攻撃者がこのプロセスを起動するために、管理者権限もログイン中のユーザーセッションも、事前にインストールされたベンダーソフトウェアも必要としない点です。

物理的な「Plug & Pwn」のシナリオでは、FaceDancerというデバイスエミュレーションプラットフォームを使用したLinuxシステムが、選択したUSBハードウェアのIDになりすまします。
標的となるのは、パッチが完全に適用済みで、かつユーザーセッションが有効になっていないWindows 11システムです。Windowsはエミュレートされたデバイスを認識し、対応するベンダーソフトウェアを自動的にインストールします。
実証された攻撃チェーンは、Sierra WirelessとSony FeliCaのコンポーネントに存在する弱点を組み合わせたものです。報告によると、Sierraのサービスは一般ユーザーがアクセス可能な名前付きパイプを公開しており、これを通じてシステムのDNS設定を変更する呼び出しが可能になります。
研究者らはこの機能を悪用し、Sonyのインフラ宛てのリクエストを攻撃者の管理下にあるサーバーへリダイレクトさせています。
PnPの仕組みを通じてインストールされるSony FeliCaの共同インストーラーは、暗号化されていないHTTP経由で設定データをダウンロードし、攻撃者が制御可能なパスを安全でない方法で処理しているとされています。

研究者らによると、この脆弱性によりSYSTEM権限での任意のファイル書き込みが可能になり、悪意のあるDLLをWindowsの特権ディレクトリに配置できてしまいます。
Sierraデバイスを再度エミュレートすると、仕込まれたDLLが読み込まれ、ユーザーがサインインする前にSYSTEMレベルでのコード実行に至ります。
「NoPlug & Pwn」と呼ばれる、さらに深刻なシナリオでは、物理的なUSBアクセスすら不要になります。この手法は、仮想デスクトップインフラ(VDI)環境で一般的に有効化されているリモートデスクトッププロトコル(RDP)のUSBリダイレクト機能を悪用します。
RDPのUSBリダイレクト機能は、クライアントマシンに接続されたデバイスをリモートセッション内でアクセス可能にするものです。しかし研究者らは、物理的に存在しないデバイスを表すUSBディスクリプタをクライアント側から供給できることを発見しました。
研究者らは、aardwolfライブラリをベースに構築した独自のPython製RDPクライアントを使用し、URBDRC仮想チャネル経由で偽造したUSBデバイスディスクリプタを送信しました。RDPサーバー側でPnPリダイレクトが有効になっている場合、Windowsは供給されたハードウェアIDを受け入れ、通常のドライバ解決プロセスに従って処理を進めます。
今回のデモンストレーションでは、Intel RealSenseのドライバパッケージが使用されました。報告によれば、このパッケージの共同インストーラーは、ユーザーが書き込み可能なディレクトリからSYSTEM権限で実行ファイルを起動します。
この実行ファイルは、保護されたシステムの場所を確認する前に自身のディレクトリ内でDLLを検索するため、標準ユーザーがそのディレクトリに悪意のあるDLLを配置し、偽造したデバイスインストールを通じてSYSTEM権限での実行をトリガーできてしまいます。
この研究はまた、より広範なサプライチェーン上の懸念も浮き彫りにしています。コード署名はパッケージの発行元と完全性を検証するものではありますが、そのパッケージに含まれるあらゆるサービス、インストーラー、共同インストーラー、レジストリ操作、サポートユーティリティの安全性までは保証しないという点です。
別の攻撃チェーンでは、研究チームはWacomのサービスの挙動と、Atherosに存在する古い特権レジストリ書き込みの脆弱性を組み合わせました。
Atherosのサービスは、悪意のあるPrint Monitor DLLを登録するよう操作可能で、これをWindowsの印刷スプーラーがSYSTEM権限で読み込みます。このアクセス権により、対話型のSYSTEMコマンドシェルを起動するWacomサービスの経路を有効化できます。
防御側にとってこれらの調査結果は、USBデバイスのインストール制限、不要なRDPのUSB・PnPリダイレクトの無効化、ベンダードライバパッケージの監査、予期しないドライバインストールの監視がいかに重要であるかを浮き彫りにしています。
また組織は、管理者権限を持たないユーザーが書き込み可能な場所から、ファイル・レジストリ値・名前付きパイプ・ネットワーク経由の設定情報を読み込む特権サービスについても、見直しを行うべきです。
フィッシングやマルウェアがビジネスを侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合
翻訳元: https://gbhackers.com/plug-pwn-attack-exploits-windows-pnp/