پژوهشگران امنیتی روشی نشان دادند که مسیر نصب خودکار Plug and Play در ویندوز 11 را به اجرای کد با امتیاز SYSTEM تبدیل میکند. این حمله هم بهصورت محلی با یک دستگاه USB شبیهسازیشده و هم از راه دور از طریق ریدایرکت USB در Remote Desktop قابل بهرهبرداری است.
چگونگی حمله
آلخاندرو هرناندو و بورخا مارتینز در پژوهش Plug And Pwn: Weaponizing Windows PnP Auto-Install توضیح دادهاند که ویندوز با اتکا به شناسههای سختافزار و شناسههای سازگار به دنبال بستهٔ درایور مناسب میگردد. پژوهشگران این روند قانونی نصب را به نفع مهاجم تغییر دادهاند. برای مرجع بیشتر، مستندات مایکروسافت دربارهٔ نصب درایور را نیز میتوان ملاحظه کرد (Microsoft Docs — Driver installation).
زنجیرهٔ فیزیکی
محققان ابزارهایی توسعه دادند که دستگاههای USB دلخواه را شبیهسازی میکنند. در نمونهٔ نمایشی، ابتدا یک دستگاه Sierra Wireless شبیهسازی شد تا سرویس SwiService.exe توسط ویندوز نصب شود. این سرویس بهعنوان سرویسی با امتیاز SYSTEM قابلیت تغییر DNS را در اختیار میگذارد و مهاجم از این قابلیت برای تغییر مسیر DNS سوءاستفاده میکند.
سپس یک کارتخوان Sony FeliCa شبیهسازی شد که همنصبکنندهٔ آن فایلهای پیکربندی را از طریق HTTP ساده بارگیری میکرد و نام فایل محلی را از مسیر URL استخراج میکرد. با سوءاستفاده از ضعف عبور مسیر (path traversal) پژوهشگران موفق شدند یک DLL را در پوشهٔ System32 قرار دهند. وقتی دستگاه Sierra مجدداً متصل شد، ویندوز DLL کاشتهشده را بارگذاری و کد را با امتیاز SYSTEM اجرا کرد.
نسخهٔ راهدور (RDP)
نسخهٔ از راه دور این زنجیره، دستگاه فیزیکی را با ترافیک USB ساختگی روی Remote Desktop جایگزین میکند. کلاینت پایتون پژوهشگران هویت USB را جعل و یک دستگاه Intel RealSense صوری ارائه میدهد تا ویندوز روند نصب را دنبال کند. نرمافزار RealSense نصبشده را میتوان با ربودن ترتیب جستوجوی CRYPTBASE.dll از یک دایرکتوری نصب قابلنوشت توسط کاربر مورد سوءاستفاده قرار داد، در نتیجه کاربر دارای امتیاز پایین به SYSTEM ارتقا مییابد. دربارهٔ اینکه آیا دستگاههای USB ریدایرکتشده از همان فرایند نصب درایور استفاده میکنند، مستندات مایکروسافت را ببینید (Remote Desktop USB redirection (Microsoft Docs)).
پیشنیازها و محدودیتها
- برای انجام زنجیرهٔ فیزیکی، مهاجم باید قادر باشد یک دستگاه USB شبیهسازیشده را به سیستم هدف متصل کند.
- نسخهٔ راهدور وابسته به پیکربندی است: ریدایرکت Plug and Play یا ریدایرکت سطح پایین USB باید فعال باشد؛ مایکروسافت اعلام کرده که این قابلیتها معمولاً بهطور پیشفرض فعال نیستند.
- نمونهٔ نمایش دادهشده روی یک سیستم ویندوز 11 کاملاً بهروز اجرا شده؛ نتایج را نباید مستقیماً به سایر نسخهها تعمیم داد.
چرا این حمله خطرناک است
حمله مبتنی بر سوءاستفاده از یک مسیر نصب مشروع و بستههای امضاءشدهٔ شخص ثالث است. وقتی فرایند نصب قانونی اجازهٔ اجرای کد با امتیاز بالا را فراهم کند، هر ضعف در بستهٔ سازنده یا در فرایند دریافت فایلها — مانند بارگیری از HTTP متنصریح یا نامگذاری ناصحیح مسیر فایل — میتواند منجر به ارتقای امتیاز شود. پژوهشگران یافتههای خود را به سازندگان مرتبط اختصاص دادهاند و تأکید کردهاند که نسبتدهی باید بر اساس گزارش رسمی فروشندگان انجام شود.
راهکارهای کاهش ریسک
اقدامهای زیر برای کاهش خطر و مدیریت این نوع حملات پیشنهاد میشود.
برای مدیران شبکه و سرور
- ریدایرکت USB را در سرورهای Remote Desktop غیرفعال نگه دارید مگر در صورت نیاز صریح.
- نصب دستگاهها را با استفاده از سیاستهای مبتنی بر شناسهٔ سختافزار، شناسهٔ سازگار، شناسهٔ نمونه یا setup class محدود کنید تا تنها دستگاههای مورد اعتماد اجازهٔ نصب داشته باشند.
- بارگیری پیکربندی و بستهها را از طریق HTTPS اعمال کنید و مکانیزمهای اعتبارسنجی محتوا را فعال نگه دارید.
- دایرکتوریهای سیستمی مانند System32 را از دسترس نوشتن کاربران عادی محافظت کنید و اجازه ندهید فرآیندهای سیستمی فایلهای قابللود را از مسیرهای قابلنوشت کاربر بارگذاری کنند.
- روالهای مانیتورینگ برای تغییرات در پوشههای سیستمی و بررسی امضاهای دیجیتال بستهها پیادهسازی کنید. بهروزرسانیهای سازندگان را بهمحض انتشار نصب و تست کنید.
برای کاربران
- از اتصال دستگاههای USB ناشناس یا بدون منبع معتبر به سیستمهای کاری خودداری کنید.
- در سیستمهای حساس، استفاده از حسابهای دارای امتیازات کمتر را ترجیح دهید و از اجرای فرآیندهای مدیریتمحور با حساب عادی خودداری کنید.
- در موقع دانلود درایورها یا پیکربندیها، از منابع رسمی و کانالهای امن استفاده کنید.
پیشنهاد برای پژوهشگران و فروشندگان
پیادهسازی مسیرهای نصب قانونی و اتکا به بستههای امضاءشده، در صورت طراحی یا اجرای نادرست، میتواند برداری برای مهاجم فراهم کند. پژوهشگران امنیتی باید هماهنگی لازم را با فروشندگان انجام دهند و فروشندگان نیز باید بررسیهای عمیقتری روی همنصبکنندهها، مکانیزمهای بارگیری پیکربندی و نحوهٔ پردازش مسیر فایلها انجام دهند.
منابع فنی
برای آشنایی با مفاهیم پایهای Plug and Play به صفحهٔ ویکیپدیا مراجعه کنید: Plug and Play (Wikipedia). جزئیات نصب درایور و محدودیتهای مربوطه را میتوانید در مستندات مایکروسافت بخوانید: Driver installation (Microsoft Docs).
نمونهٔ مورد بحث نشان میدهد که فرایندهای خودکار نصب و امتیازدهی مشروع میتوانند در صورت ترکیب با پیادهسازیهای ناامن بستههای سومشخص، به بردارهای خطرآفرین تبدیل شوند؛ مقابله نیازمند ترکیبی از اصلاحات نرمافزاری و سیاستهای عملیاتی است.





