Alejandro Hernando ve Borja Martínez tarafından DEF CON 34'te sunulan Plug and Pwn saldırıları, Windows'un Plug and Play özelliğini kötüye kullanarak, güvenliksiz sürücü paketlerini yükleyerek SYSTEM ayrıcalıklarına erişim sağlıyor. Saldırılar, Windows'un yeni bağlanan donanımları tanıma ve sürücü paketlerini yükleme sürecini manipüle ederek çalışıyor. Bazı saldırı zincirleri, kullanıcı etkileşimi veya oturum açmış kullanıcı gerektirmiyor, hatta RDP üzerinden uzaktan da gerçekleştirilebiliyor.
Saldırılar, FaceDancer yazılımı ve Cynthion ile GreatFET donanımları kullanılarak, Windows'un belirli USB cihazları gibi görünen cihazları tanıması ve ilgili sürücü paketlerini yüklemesini sağlıyor. Bu süreçte, güvenliksiz bileşenler veya zafiyetler içeren imzalı paketler yüklenerek, SYSTEM ayrıcalıkları elde ediliyor. Saldırganlar, DNS ayarlarını değiştirerek ve Sony FeliCa yazılımındaki bir zafiyetten yararlanarak, sistemde kötü amaçlı bir dosya yerleştirip, SYSTEM ayrıcalıklarıyla ters kabuk açabiliyor.
Saldırıların önlenmesi için, Windows yöneticilerinin 'DisableCoInstallers' kayıt defteri değerini etkinleştirmesi öneriliyor. Ancak, bu, saldırı yüzeyini tamamen ortadan kaldırmıyor.
