
Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防
攻擊要撞中有漏洞套件,實體 USB 同部分 RDP 環境先有條件
一插即用,連高權限程式都一齊送到
Windows Plug and Play 最方便嘅地方,亦正正係今次研究瞄準嘅位置。電腦見到新裝置之後,會按 VID、PID 同裝置類別搵合適套件;本機冇嘅話,系統可以去 Windows Update 配對同下載。DEF CON 34 研究員 Alejandro Hernando 同 Borja Martínez 示範,特製 USB 硬件可以冒認指定產品,令 Windows 主動拉入廠商元件,再借元件本身嘅漏洞取得 SYSTEM 權限,過程毋須用家先批出管理員權限。

圖片:Plug and Pwn 研究團隊
有簽章,只代表信任鏈有交代
呢件事最值得拆開講嘅地方,係「已簽章」同「安全」其實答緊兩條問題。數碼簽章可以確認套件由邊個發出、內容有冇俾人改過;不過廠商服務嘅權限設得太鬆、co-installer 點處理下載檔案、程式搵 DLL 嘅次序有冇問題,全部仍然要靠軟件本身寫得穩陣。當 Windows 用 SYSTEM 跑安裝邏輯,套件入面一個原本睇落影響有限嘅錯誤,組合埋其他元件之後就可能放大好多。

圖片:Plug and Pwn 研究團隊
實體示範要兩套廠商元件先串得起
iThome 報道,研究團隊喺已更新嘅 Windows 11 電腦用 FaceDancer 模擬 USB 裝置,先觸發 Sierra Wireless 元件,利用過寬嘅權限設定改動 DNS;跟住再冒認 Sony FeliCa 裝置,借安裝元件以明文 HTTP 下載設定檔同路徑處理問題,以 SYSTEM 權限寫入檔案,最後再經 Sierra 元件載入植入嘅 DLL。研究員話示範可以喺冇用家登入下完成,不過要有實體接觸、特製硬件,同時撞中可自動取得嘅指定套件,普通 USB 手指插落任何 Windows 電腦,唔會自動變成同一條攻擊鏈。
RDP 版本少咗實體接觸,但個閘要預先打開
研究員亦整咗自家 RDP client,經 USB/PnP redirection 向遠端 Windows 報稱有一件實際上唔存在嘅裝置,再觸發正常 PnP 流程。示範用 Intel RealSense 套件嘅 DLL 搜尋路徑問題,將普通 RDP 帳戶升到 SYSTEM。不過 server 必須預先容許相關裝置重新導向;Microsoft 文件亦寫明,新版 Remote Desktop Services 預設唔容許受支援 PnP 同 RemoteFX USB 裝置重新導向。風險主要落喺為咗掃描器、鏡頭或專用 USB 硬件而刻意開咗功能嘅 VDI、實驗室同遙距工作環境。
共用電腦鎖咗畫面,都唔等於擋到呢類硬件
一般用家最直接嘅做法仍然係唔好插來歷不明嘅 USB 裝置,尤其係展覽、會議室或借返嚟嘅線材同轉接器。公司 IT 就要留意前台電腦、學校工作站、會議室 PC、廠房終端同其他多人接觸嘅機器;研究示範毋須先登入,單靠鎖畫面未必守得住。呢類位置如果冇業務用途,可以封起外露 USB 插口;仍然要接鍵盤、讀卡器或專用設備,就應該用裝置 allowlist,減少任何硬件身分都獲准觸發安裝嘅空間。
Windows 本身有安裝限制,部署前要睇清裝置樹
Microsoft 官方建議可喺 Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions,按 device ID、device instance ID 或 setup class 控制裝置安裝。高風險共用機可啟用「Prevent installation of devices not described by other policy settings」,再逐項加入獲准裝置;亦可以封鎖 removable devices,仲可以套用到早已安裝嘅裝置。多功能設備通常有父、子多層 ID,allowlist 漏咗其中一層就可能用唔到,所以要先喺測試機驗證,亦要留意相關設定係套用到成部電腦,唔係個別登入帳戶。
PnP audit 用嚟追查,唔會代你截停安裝
IT 可以喺 Advanced Audit Policy Configuration 開啟 Audit PNP Activity 嘅 Success 記錄。Windows Security event 6416 會喺系統認到新外置裝置時留下 device instance path、裝置名稱、class GUID、hardware ID、compatible ID 同位置資料,適合送去集中記錄平台,再針對不常見 VID/PID、敏感 server 突然出現外置裝置,或者非辦公時間嘅事件設提示。呢個 audit 只提供線索,實際攔截仍要靠安裝限制、實體管控同 RDP policy。
至於 RDP,冇 USB 轉送用途嘅環境可以把 Do not allow supported Plug and Play device redirection 設成 Enabled,亦要核對實際套用結果。成條 Plug and Pwn 攻擊鏈暫時冇單一 CVE 或 Microsoft 專門公告包晒所有個案,各廠商套件版本同修補狀態亦要逐項確認。研究工具已經公開,公司 IT 短期內最實際係收窄可安裝裝置範圍、關掉用唔着嘅 redirection,再用 6416 補返偵測能力。
參考來源
- iThome — Windows PnP自動安裝存在風險,攻擊者可模擬USB裝置以SYSTEM權限執行程式碼 — original report
- Plug and Pwn 研究網站 — 研究員公開嘅技術資料、示範條件、攻擊鏈圖同研究工具。
- Microsoft:用 Group Policy 管理裝置安裝 — 核對 device ID、instance ID、setup class、allow/prevent 規則同裝置樹注意事項。
- Microsoft:PnP Security Event 6416 — 核對新外置裝置事件會記錄嘅 ID、名稱、類別同位置資料。
- Microsoft:Remote Desktop PnP redirection policy — 核對 Do not allow supported Plug and Play device redirection 嘅行為、適用版本同預設狀態。
- Intel:RealSense 安全公告 INTEL-SA-01240 — 提供 RealSense D400 UWP driver 搜尋路徑升權問題同停止支援背景;唔代表成條 Plug and Pwn 攻擊鏈已有單一 CVE。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







