資安研究人員Alejandro Hernando與Borja Martínez在資安大會DEF CON 34公開「Plug and Pwn」漏洞研究,展示攻擊者如何偽裝USB裝置,觸發Windows隨插即用(Plug and Play,PnP)安裝流程,讓系統自動取得並安裝對應的廠商套件,再利用其中的弱點取得SYSTEM權限。
研究團隊指出,這類攻擊不需要系統管理員權限;在實體USB攻擊情境下,甚至可於使用者尚未登入系統時完成。
偽造硬體身分觸發自動安裝
Windows接上USB裝置後,會讀取廠商識別碼(VID)、產品識別碼(PID)等裝置資訊,建立硬體識別碼並尋找相符的驅動程式。若電腦內沒有合適套件,Windows裝置安裝服務可透過Windows Update尋找符合條件的驅動程式套件。
Plug and Pwn的關鍵,在於偽造USB裝置的硬體身分,誘使Windows自行將存在問題的廠商元件載入由SYSTEM權限處理的安裝流程。攻擊者不必自行安裝惡意驅動程式,而是利用Windows既有的PnP機制與合法簽章的廠商套件完成攻擊。
Windows 11攻擊鏈可植入DLL並執行程式碼
研究團隊在已安裝最新更新的Windows 11電腦上,透過模擬USB裝置展示完整攻擊鏈。攻擊者首先讓模擬設備偽裝成Sierra Wireless裝置,促使Windows安裝相應的廠商元件,接著利用其中服務權限設定過寬的問題修改系統DNS。
之後,攻擊者將裝置身分切換為Sony FeliCa裝置。該裝置的安裝元件會透過未加密的HTTP連線下載設定檔,且檔名處理存在問題,使攻擊者能以SYSTEM權限將任意檔案寫入Windows系統目錄。最後,攻擊者再利用Sierra元件載入植入的DLL,以SYSTEM權限執行程式碼。
RDP裝置重新導向也可能受到影響
Plug and Pwn的攻擊範圍也延伸至RDP遠端桌面環境。研究團隊自行製作RDP用戶端,透過USB裝置重新導向功能傳送偽造的裝置資訊,使遠端Windows建立實際不存在的USB裝置,並啟動PnP安裝流程。
研究人員示範利用Intel RealSense驅動套件安裝元件的DLL載入問題,讓以SYSTEM權限執行的程式載入一般使用者可植入的DLL,進而將RDP使用者權限提升至SYSTEM。不過,這種攻擊方式的前提是遠端環境已允許PnP裝置重新導向。
合法簽章套件成為攻擊媒介
這項研究顯示,Windows PnP自動安裝流程可能成為攻擊者的切入點。Plug and Pwn利用的是具有合法簽章、但內含可被利用弱點的廠商套件,藉此讓系統在高權限安裝流程中載入存在問題的元件。
相關研究工具與腳本已經公開,凸顯企業除了需要關注惡意驅動程式,也應檢視PnP自動安裝、Windows Update驅動程式取得流程,以及RDP環境中的USB裝置重新導向設定。




