
Pesquisa pessoal sobre a arquitetura do Xbox Series
| Campo | Valor |
|---|---|
| Data | 9 a 12 de março de 2026 + 7 a ? de julho de 2026 |
| Hardware | Xbox Series S (Codename: Lockhart) |
| Build do SO | 26100.7010.amd64fre.xb_flt_2602ge.260212-1010 + 26100.8561.amd64fre.xb_flt_2606ge.260609-2200 |
| Método de acesso | Dev Mode + SSH + REST API + junction de compartilhamento de arquivos NTFS |
Este relatório é uma análise estática e dinâmica da arquitetura interna do Xbox Series S, conduzida inteiramente por meio da infraestrutura oficial de modo de desenvolvedor da Microsoft. Nenhum exploit ou violação de política foi utilizado; todo o acesso foi realizado dentro dos limites do programa de desenvolvedor individual.
Ele contém detalhes dos componentes de mais alto nível usados para jogabilidade até os componentes de driver de sistema de mais baixo nível. A maioria desses detalhes deve ser a mesma também para o Xbox One.
A IA foi usada para formatar de forma consistente a grande pesquisa inicial (mais de 200 saídas de análise e mais de 50 notas aleatórias) nisto rapidamente. Todas as edições futuras são feitas manualmente.
Se você achar que algum ponto disto está pouco claro, pouco documentado ou falso, sinta-se à vontade para enviar um DM, ou se você tiver alguma resposta para minhas perguntas (na Seção 12), também seria bom. GUIDs e outros padrões comuns são redigidos em um hook de pre-commit, apenas no caso de eu deixar algo que identifique minha conta.
Muito do que estou trabalhando são suposições, então pode ser impreciso e mudará conforme eu obtiver mais informações e analisar mais binários.
Por razões que você pode imaginar, não compartilharei de forma alguma binários diretos, saída de desmontagem ou qualquer coisa considerada propriedade intelectual da Microsoft ou de suas subsidiárias.
ERA = GameOS Partition
SRA = SystemOS Partition
HT = Kinect (possibly "Human Tracking"?)
Arden = Xbox Series X/S GPU Stack
NewBe = Arden shader compiler
Existe um gerenciamento de drivers do Host OS fora do modelo SRA/ERA conhecido; veja o modelo de confiança (Seções 4.2, 17.5). XVIO.SYS e XSraFlt.sys são carregados diretamente pelo hipervisor (via HostOS) antes da inicialização do Windows e estão ausentes de todos os volumes acessíveis. Eles não podem ser adulterados nem mesmo com acesso total ao kernel — essa é a principal fronteira de segurança.
O HVCI está deliberadamente desabilitado (Seção 18). IsSecureKernelRunning = 0x0 confirma que o Secure Kernel (VTL1) não está em execução. A integridade de código é apenas no momento do carregamento, deixando uma janela TOCTOU depois que os binários são mapeados. Isso é uma troca deliberada de desempenho; a fronteira de segurança é a partição do hipervisor, não a proteção de memória dentro da partição.
Junctions NTFS expõem todo o sistema de arquivos do SystemOS pela rede (Seção 1.2). Um único comando mklink /J a partir do shell SSH mapeia C:\ ou qualquer outra coisa para o compartilhamento de arquivos do Device Portal, tornando todos os binários do sistema legíveis remotamente sem autenticação adicional além do PIN do modo de desenvolvedor.
A arquitetura entre partições está quase totalmente mapeada (Seções 4, 14, 26-28). A partição de jogos ERA se comunica com o SystemOS exclusivamente por meio de canais mediados pelo hipervisor: ring buffers XVIO para I/O, tradução de GPA para memória compartilhada, HvSocket para IPC e seções de porta ALPC para entrega de framebuffer com cópia zero concedidas por um "Host OS" pai.
A junction Deploy:\ contorna as restrições de acesso local (Seção 25). O volume do Windows Update só é acessível por meio do compartilhamento de rede (S:\Deployment\SoftwareDistribution\) devido a alguma discrepância em algum lugar (talvez xrfssvc.exe?).
A maioria dos binários possui apenas strings de descrição; eu não sabia disso até hoje, pois não estava usando o Windows para nada além da conexão real com o Console. Muitas vezes é entediante (por exemplo, XVUH, XVMCTRL), mas outras vezes é muito descritivo (por exemplo, Durango Virtual XVNC Bus Driver, Xbox Remote File System Service).
Todos os testes foram realizados em um único Xbox Series S de varejo em modo de desenvolvedor. Os resultados refletem várias builds, porém vou eventualmente fazer o diff das builds e documentar. Os resultados podem variar entre revisões de hardware (Series X, Xbox One) e versões de firmware. Várias superfícies de nível de kernel não puderam ser alcançadas: dumps de kernel ao vivo são bloqueados pela restrição NoKernelDumps, e a superfície IOCTL de xvmctrl.sys não foi totalmente enumerada. Perguntas em aberto estão acompanhadas na Seção 12.
| Ferramenta | Finalidade |
|---|---|
| Windows Explorer | Compartilhamento de rede do Xbox (Instruções em https://XBOX:11443/#File%20explorer > Navegar) |
SSH (DevToolsUser + VS PIN) | Acesso de shell ao SystemOS |
mklink /J | Criação de junction NTFS para expor unidades por meio do compartilhamento de rede |
Device Portal (https://XBOX:11443) | API REST, navegador de arquivos, lista de processos, dumps ao vivo |
dumpbin /IMPORTS, dumpbin /EXPORTS | Análise estática de binários PE no compartilhamento de rede |
| Python | Script para automatizar a API REST |
| Phasor | Runtime de script para uso no Console (copiado via compartilhamento de rede, executado via SSH) baixar aqui |
reg query | Enumeração do registro a partir do shell SSH |
WdApp.exe | Gerenciador de pacotes e controle do ciclo de vida da ERA (enumeração de superfície de comandos) |
WdConfig.exe | Enumeração da API de configurações do console |
| Análise de rastreamento ETL | Pipeline do Windows Update via junction S:\Deployment\SoftwareDistribution\ |
| Dumps de processo ao vivo | GET /api/debug/dump/usermode/live?pid=<pid> |
| Ghidra | Análise de interfaces COM / drivers |
| IDA Pro | Grafos de chamada de DLLs complexas e interfaces COM |
| XboxTools | Minha própria coleção de utilitários para várias coisas |
O acesso foi estabelecido por meio da interface SSH do Dev Mode não documentada (oficialmente, mas há documentação da comunidade). A técnica de junction NTFS (Seção 1.2) estendeu o acesso de leitura do espaço de trabalho D:\DevelopmentFiles para o volume completo do sistema C:\ e todos os volumes de letras adicionais. Toda a análise foi somente leitura; nenhuma configuração do sistema foi modificada (WdConfig.exe set não foi usado). O Xbox pode executar binários de console Windows x86_64 padrão (compilados com /MT) diretamente via shell SSH, o que foi usado para executar ferramentas de análise localmente.
Dumps de kernel não estavam disponíveis: a restrição NoKernelDumps do Device Portal os bloqueia no modo de desenvolvedor de varejo. Dumps de processo ao vivo em modo de usuário estavam disponíveis e foram usados onde relevante.
O Xbox Dev Mode suporta o Visual Studio; isto usa SSH: