TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
PRO:PENTEST

9 Sep, 22:48

Открыть в Telegram Поделиться Пожаловаться

Plug & Pwn: от USB-порта до SYSTEM без входа в Windows

Добрались до рабочего места, а компьютер стоит на экране входа. Что можно проверить, кроме блокировки флешек и подключения устройства, эмулирующего клавиатуру?

Недавно исследователи в области Кибербеза показали новый сценарий: подключение эмулируемого USB-устройства запускает установку ПО производителя, а ошибки в этом ПО позволяют получить права SYSTEM без действий пользователя.

Точка входа — штатный механизм автоматического обнаружения и установки оборудования Windows Plug and Play. Windows определяет подключённое устройство, подбирает пакет драйверов и может загрузить его через Windows Update. При установке вспомогательный код производителя выполняется с системными привилегиями.

В демонстрации авторов связка компонентов Sierra Wireless и Sony позволила пройти этот путь до выполнения своего кода на полностью обновлённой Windows 11. Пользователь не входил в систему, перезагрузка не потребовалась. Весь сценарий занял около пяти минут.

Что забрать в практику физического пентеста:
— Проверять, какие USB-устройства разрешены помимо накопителей: запрет флешек еще не описывает защиту остальных классов оборудования.
— Проверять ограничения установки устройств по классам и идентификаторам, а также возможность автоматической загрузки драйверов.
— Отдельно проверять поведение на экране входа и при заблокированной пользовательской сессии.
— Смотреть, какие службы и вспомогательные компоненты появляются при подключении нового оборудования и с какими правами запускаются.
— Сопоставлять подключение устройства, установку пакета и запуск процессов с событиями в средствах защиты: что видит EDR, что получает SOC и на что реагирует.

Для отчета фиксируйте достигнутый результат: разрешенное подключение, установку пакета или выполнение кода с повышенными правами. Каждый следующий этап требует отдельного подтверждения.

Работоспособность конкретной цепочки зависит от политик установки устройств и доступности соответствующих пакетов. Подпись пакета подтверждает его происхождение, но не отсутствие ошибок в его компонентах.

Технический разбор Plug & Pwn, демонстрации и опубликованные инструменты
plugandpwn.com :: Plug and Pwn
Plug and Pwn: DEF CON 34 research archive on Windows Plug and Play, USB identity, RDP USB redirection, and vendor software primitives.

3.1k 0 34 1 12
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot