Expertos demostraron en DEF CON un ataque que permite obtener privilegios SYSTEM sin acceso físico al equipo.

Conectar habitualmente un dispositivo al ordenador puede iniciar una cadena en la que Windows descargue por sí mismo los componentes que el atacante necesita y los ejecute con los máximos privilegios. Los expertos Alejandro Hernando y Borja Martínez mostraron en DEF CON 34 una serie de ataques Plug and Pwn, que aprovechan la instalación automática de dispositivos en Windows. Para algunas variantes ni siquiera es necesario conectar físicamente nada al equipo.
El problema está relacionado con el mecanismo Plug and Play. Cuando se conecta al ordenador un nuevo dispositivo USB, Windows determina sus identificadores, busca el paquete de controladores adecuado y, si es necesario, lo descarga a través del Centro de actualizaciones de Windows. El instalador se ejecuta en nombre de SYSTEM, por lo que código adicional del fabricante dentro de dicho paquete también puede obtener privilegios muy elevados sin solicitar el Control de cuentas de usuario.
Los expertos descubrieron que no se necesita un dispositivo real para iniciar el proceso. Usaron FaceDancer para emular el hardware USB y presentaron a Windows identificadores de dispositivos elegidos. El sistema reconoció la falsificación como hardware real, encontró el software correspondiente e inició automáticamente la instalación. En una instalación de Windows 11 completamente actualizada, la demostración tardó alrededor de cinco minutos y terminó con la ejecución de código con privilegios SYSTEM sin que el usuario iniciara sesión.
En una de las cadenas los autores combinaron fallos en el software de Sierra Wireless y Sony FeliCa. El componente de Sierra permitía cambiar el servidor DNS del sistema, tras lo cual el instalador de Sony descargaba la configuración mediante una conexión HTTP sin cifrar. Las manipulaciones con las direcciones permitieron escribir una biblioteca DLL controlada por el atacante en el directorio System32, y la posterior emulación del dispositivo Sierra hizo que el sistema cargara el archivo con privilegios SYSTEM. Por separado, las vulnerabilidades encontradas afectaban al sistema de forma relativamente débil, pero juntas llevaron a una elevación completa de privilegios.
Plug and Pwn no solo resultó peligroso con acceso físico al ordenador. Los autores también desarrollaron una variante NoPlug and Pwn, que utiliza el redireccionamiento de USB a través del protocolo de Escritorio Remoto. El cliente envía al servidor la descripción del hardware conectado, y el servidor crea un dispositivo basado en ella. Los expertos aprendieron a formar esa descripción por sí mismos, por lo que no se requiere un dispositivo USB real en el lado del cliente. El ataque es aplicable en entornos donde los administradores han permitido el redireccionamiento de dispositivos.
Para demostrar el ataque remoto, los expertos emularon una cámara Intel RealSense. Un usuario común se conectaba mediante Escritorio Remoto y enviaba al servidor información sobre un dispositivo inexistente. Windows encontraba un controlador firmado por Microsoft en el Centro de actualizaciones de Windows y lo instalaba. Un componente adicional ejecutaba un programa desde un directorio accesible al usuario con privilegios SYSTEM, y las peculiaridades de la búsqueda de bibliotecas permitían sustituir una DLL propia y elevar los privilegios.
Los autores revisaron otros paquetes que Windows puede instalar automáticamente. En el software de Wacom se descubrió un mecanismo interno capaz de iniciar una línea de comandos con privilegios SYSTEM si un determinado valor en el registro tenía cierto contenido. Un usuario normal no podía escribir ese valor por sí mismo, sin embargo un componente antiguo de Atheros, relacionado con una vulnerabilidad de 2019, permitía modificar secciones protegidas del registro. El paquete seguía instalándose a través del mecanismo Plug and Play.
En la demostración final los expertos combinaron Wacom y Atheros con el mecanismo de monitores de impresión de Windows. Atheros creaba la entrada requerida en la parte protegida del registro, el servicio de impresión, tras reiniciar, cargaba la DLL preparada con privilegios SYSTEM, y luego el código activaba la función de Wacom y ejecutaba una línea de comandos interactiva con privilegios SYSTEM. El atacante no necesitaba permisos de administrador, hardware real del fabricante ni un controlador vulnerable propio.
Los autores publicaron el código fuente de sus herramientas y materiales de demostración, que permiten comprobar los mecanismos descritos.