top of page
image.png

USB malicioso pode dar controle total de um PC com Windows 11

12 de ago.
3 min de leitura

Pesquisadores demonstraram uma técnica que explora o mecanismo Plug and Play (PnP) do Windows para transformar a instalação automática de dispositivos USB em execução de código com privilégios SYSTEM em uma máquina Windows 11 totalmente atualizada.


A pesquisa, intitulada "Plug And Pwn: Weaponizing Windows PnP Auto-Install", foi desenvolvida por Alejandro Hernando e Borja Martinez para apresentação na DEF CON 34. Os pesquisadores criaram ferramentas capazes de emular dispositivos USB arbitrários e induzir o Windows a buscar e instalar automaticamente softwares legítimos e assinados de diferentes fabricantes.


O ataque explora o funcionamento normal do Plug and Play. Quando um dispositivo é conectado, o Windows recebe seus identificadores de hardware e compatibilidade e utiliza essas informações para localizar um pacote de driver correspondente. Os pesquisadores mostraram que componentes privilegiados instalados nesse processo podem ser combinados com vulnerabilidades em softwares de terceiros para obter privilégios SYSTEM.


Na cadeia física demonstrada, os pesquisadores primeiro emulam um dispositivo da Sierra Wireless, fazendo o Windows instalar o SwiService.exe, um serviço executado como SYSTEM que disponibiliza uma funcionalidade SetDNS. Essa capacidade é utilizada para redirecionar consultas DNS.


Em seguida, eles emulam um leitor Sony FeliCa. Segundo a pesquisa, o co-instalador associado ao dispositivo obtém arquivos de configuração por HTTP sem criptografia e utiliza os caminhos das URLs para determinar os nomes dos arquivos armazenados localmente.


Uma vulnerabilidade de path traversal nesse processo permitiria colocar uma DLL dentro do diretório System32. Ao reconectar o dispositivo Sierra Wireless, a biblioteca inserida é carregada, resultando na execução de código com privilégios SYSTEM.


A demonstração foi realizada em um Windows 11 totalmente atualizado. Os pesquisadores não afirmam que a mesma cadeia funcione em todas as versões do Windows, portanto o resultado não deve ser generalizado para sistemas que não foram testados.


A pesquisa também apresenta uma variante remota que dispensa o dispositivo USB físico. Nesse cenário, o tráfego USB é sintetizado por meio de uma sessão de Remote Desktop Protocol (RDP), desde que os recursos necessários de redirecionamento Plug and Play ou USB de baixo nível estejam habilitados.


O cliente Python desenvolvido pelos pesquisadores falsifica a identidade de um dispositivo USB e apresenta ao Windows um dispositivo Intel RealSense virtual. O sistema então inicia o processo de instalação correspondente ao hardware redirecionado.


Segundo os pesquisadores, o software RealSense instalado pode ser explorado por meio de um sequestro da ordem de carregamento da biblioteca CRYPTBASE.dll em um diretório de instalação no qual o usuário pode escrever arquivos. A técnica permite que um usuário autenticado com poucos privilégios alcance execução de código como SYSTEM.


Essa variante, porém, depende da configuração do ambiente. A Microsoft informa que o Remote Desktop Services não permite por padrão o redirecionamento de dispositivos Plug and Play compatíveis e de USB via RemoteFX. O encaminhamento USB de baixo nível também depende da habilitação do redirecionamento Plug and Play.


No ataque físico existe outra condição necessária: o invasor precisa conseguir apresentar um dispositivo USB emulado à máquina alvo.


Administradores que não utilizam o redirecionamento de dispositivos em ambientes RDP podem mantê-lo desabilitado. O Windows também disponibiliza políticas para permitir ou bloquear instalações com base em identificadores de hardware, IDs compatíveis, identificadores de instâncias e classes de dispositivos. Em servidores Remote Desktop, essas restrições também podem afetar dispositivos redirecionados.


A pesquisa demonstra como um mecanismo legítimo e privilegiado do Windows pode ser combinado com falhas existentes em pacotes assinados de terceiros para elevar privilégios. Os detalhes específicos envolvendo softwares da Sierra Wireless, Sony e Intel foram apresentados pelos pesquisadores e devem permanecer atribuídos à pesquisa enquanto não houver documentação independente dos respectivos fabricantes confirmando essas condições.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page