Представлен новый способ повышения привилегий на Windows с помощью драйверов принтера

Представлен новый способ повышения привилегий на Windows с помощью драйверов принтера

Alexander Antipov

Эксперт обнаружил новый способ использования стандартного процесса установки драйверов принтера для получения привилегий системы.

image

Проблемы с драйверами печати в Windows по-прежнему являются головной болью как для пользователей, так и для самой компании Microsoft.

В прошлом месяце исследователи безопасности случайно опубликовали PoC-эксплоит для уязвимости в сервисе печати Windows Print Spooler, получившей название PrintNightmare ( CVE-2021-34527 ). Microsoft выпустила исправление для проблемы, но исследователи безопасности сочли его недостаточно эффективным. В свою очередь, компания заявила, что патч работает как положено, а исследователи использовали параметры реестра, несоответствующие ее официальной документации.

Однако страсти вокруг драйверов печати в Windows все еще не утихают. Так, создатель Mimikatz Бенжамин Делпи (Benjamin Delpy) обнаружил новый способ использования стандартного процесса установки драйверов принтера для получения привилегий системы. Для этого атакующий должен создать вредоносный драйвер принтера и подписать его с помощью доверенного сертификата Authenticode, следуя официальной инструкции Microsoft. Подписанные вредоносные драйверы затем могут устанавливаться на любое подключенное к Сети устройство, где у них есть привилегии администратора.

Далее злоумышленники могут использовать это «поворотное» устройство для получения привилегий системы на других устройствах, где у них нет повышенных привилегий, просто установив вредоносный драйвер, как показано на видео ниже.

Способ работает даже в случае, если на системе развернуты рекомендованные Microsoft механизмы, разрешающие установку драйверов только с правами администратора.

Хотя вышеупомянутый способ повышения привилегий не относится к PrintNightmare, по мнению Делпи, похожие проблемы с установкой драйверов принтера могут классифицироваться под одним и тем же названием.

на нашем Телеграм канале мы рассказываем о самых актуальных угрозах и событиях, которые оказывают влияние на обороноспособность стран, бизнес глобальных корпораций и безопасность пользователей по всему миру.


Источник: Securitylab