TGViewer
PRO:PENTEST PRO:PENTEST @pro_pentest · 10.1K subscribers
Post #630 2.36K
Plug & Pwn: от USB-порта до SYSTEM без входа в Windows

Добрались до рабочего места, а компьютер стоит на экране входа. Что можно проверить, кроме блокировки флешек и подключения устройства, эмулирующего клавиатуру?

Недавно исследователи в области Кибербеза показали новый сценарий: подключение эмулируемого USB-устройства запускает установку ПО производителя, а ошибки в этом ПО позволяют получить права SYSTEM без действий пользователя.

Точка входа — штатный механизм автоматического обнаружения и установки оборудования Windows Plug and Play. Windows определяет подключённое устройство, подбирает пакет драйверов и может загрузить его через Windows Update. При установке вспомогательный код производителя выполняется с системными привилегиями.

В демонстрации авторов связка компонентов Sierra Wireless и Sony позволила пройти этот путь до выполнения своего кода на полностью обновлённой Windows 11. Пользователь не входил в систему, перезагрузка не потребовалась. Весь сценарий занял около пяти минут.

Что забрать в практику физического пентеста:
— Проверять, какие USB-устройства разрешены помимо накопителей: запрет флешек еще не описывает защиту остальных классов оборудования.
— Проверять ограничения установки устройств по классам и идентификаторам, а также возможность автоматической загрузки драйверов.
— Отдельно проверять поведение на экране входа и при заблокированной пользовательской сессии.
— Смотреть, какие службы и вспомогательные компоненты появляются при подключении нового оборудования и с какими правами запускаются.
— Сопоставлять подключение устройства, установку пакета и запуск процессов с событиями в средствах защиты: что видит EDR, что получает SOC и на что реагирует.

Для отчета фиксируйте достигнутый результат: разрешенное подключение, установку пакета или выполнение кода с повышенными правами. Каждый следующий этап требует отдельного подтверждения.

Работоспособность конкретной цепочки зависит от политик установки устройств и доступности соответствующих пакетов. Подпись пакета подтверждает его происхождение, но не отсутствие ошибок в его компонентах.

Технический разбор Plug & Pwn, демонстрации и опубликованные инструменты
Plugandpwn plugandpwn.com :: Plug and Pwn Plug and Pwn: DEF CON 34 research archive on Windows Plug and Play, USB identity, RDP USB redirection, and vendor software primitives.
  • 🔥 5
  • 👍 4
  • ✍ 3
More from @pro_pentest
  1. Sep 19, 2026Удачный кадр на ISCRA TALKS_2026 Читал доклад на тему - "Как айтишники решили стать хакера…
  2. Sep 17, 2026Часть специалистов успешно прошедших сертификацию по физическому пентесту дали согласие на…
  3. Sep 16, 2026Программа курса CPRT Курс посвящен полному циклу проверки физической безопасности: от пост…
  4. Sep 16, 2026PRO:PENTEST pinned a photo
  5. Sep 15, 2026Друзья, в новом потоке курса по физическому пентесту обновлена программа, а также добавлен…
  6. Sep 14, 2026Друзья, программа конференции по кибербезопасности ZeroNights 2026 уже опубликована! В это…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →