Investigadores convierten la autoinstalación USB en una toma de control total del sistema en Windows 11

La técnica Plug And Pwn

Los investigadores Alejandro Hernando y Borja Martinez presentaron en DEF CON 34 una técnica que aprovecha el mecanismo de autoinstalación de controladores de Windows. El proceso comienza emulando un dispositivo USB falso (como un dispositivo Sierra Wireless) para que Windows instale automáticamente un servicio del sistema (SwiService.exe) que expone una primitiva de cambio de DNS. Posteriormente, se emula otro dispositivo (un lector FeliCa de Sony) cuyo instalador asociado descarga archivos de configuración mediante HTTP sin cifrar y deriva nombres de archivo locales de las rutas URL, lo que permite un ataque de path traversal para colocar una DLL maliciosa en System32. Al reconectar el primer dispositivo, se carga la DLL plantada y se obtiene acceso SYSTEM.

El ataque remoto prescinde del hardware físico: mediante un cliente Python, se forja una identidad USB sintética (simulando un dispositivo Intel RealSense) y se envía a través de la redirección USB de RDP. Esto provoca que Windows siga el proceso de instalación del dispositivo redirigido, y el software resultante puede ser explotado mediante un secuestro del orden de búsqueda de la DLL CRYPTBASE.dll desde un directorio de instalación escribible por el usuario, logrando también ejecución de código con privilegios SYSTEM.

Condiciones y mitigaciones

El ataque remoto no es una exposición predeterminada de Windows: Microsoft documenta que Remote Desktop Services no permite la redirección Plug and Play y USB de RemoteFX por defecto, y se requiere habilitar explícitamente la redirección PnP para que funcione el reenvío USB de bajo nivel. Los administradores que no necesiten esta función pueden mantenerla deshabilitada, y también pueden aplicar restricciones de instalación de dispositivos mediante directivas que permitan o bloqueen dispositivos por ID de hardware o compatible, ID de instancia o clase de configuración.

La investigación demuestra el abuso de una ruta legítima de instalación privilegiada combinada con debilidades en paquetes de terceros firmados. Los mecanismos específicos de explotación de los proveedores Sierra, Sony e Intel son hallazgos de los investigadores y deben atribuirse a ellos a menos que el material del proveedor los confirme de forma independiente.

Implicaciones

Este estudio subraya la importancia de revisar la confianza en los procesos automáticos de instalación de controladores y en el software de terceros firmado, así como de aplicar las políticas de seguridad recomendadas por Microsoft para entornos corporativos que utilicen RDP. Aunque el ataque requiere condiciones específicas, demuestra una vía más para escalar privilegios en sistemas Windows completamente parcheados.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *