Los ataques Plug and Pwn, presentados por Alejandro Hernando y Borja Martínez en DEF CON 34, explotan la función Plug and Play de Windows para obtener acceso a privilegios SYSTEM mediante la instalación de paquetes de controladores inseguros. Los ataques funcionan manipulando el proceso mediante el cual Windows reconoce nuevos dispositivos conectados e instala paquetes de controladores. Algunas cadenas de ataques no requieren interacción del usuario ni un usuario con sesión iniciada, e incluso pueden realizarse de forma remota a través de RDP.
Los ataques utilizan el software FaceDancer y los dispositivos Cynthion con GreatFET para hacer que Windows reconozca ciertos dispositivos USB y cargue los paquetes de controladores correspondientes. Durante este proceso, se instalan paquetes firmados con componentes inseguros o vulnerabilidades, lo que permite obtener privilegios SYSTEM. Los atacantes pueden cambiar la configuración de DNS y aprovechar una vulnerabilidad en el software Sony FeliCa para colocar un archivo malicioso en el sistema y abrir una shell inversa con privilegios SYSTEM.
Para prevenir estos ataques, se recomienda a los administradores de Windows habilitar el valor de registro 'DisableCoInstallers'. Sin embargo, esto no elimina por completo la superficie de ataque.
