Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
XboxSeries — 对 Xbox Series 架构的个人研究 | Kitploit
工具/GitHubGitHub/daniellmcguire/xboxseries
嵌入式系统安全静态分析动态分析 (沙盒)逆向工程调试器硬件安全二进制分析学习与教育固件分析
GitHubdaniellmcguire/xboxseries

XboxSeries

对 Xbox Series 架构的个人研究

574182个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
网站

Xbox Series:内部架构研究

字段值
日期2026年3月9日-12日 + 2026年7月7日-?
硬件Xbox Series S(代号:Lockhart)
操作系统构建26100.7010.amd64fre.xb_flt_2602ge.260212-1010 + 26100.8561.amd64fre.xb_flt_2606ge.260609-2200
访问方式开发者模式 + SSH + REST API + NTFS 文件共享联接点

摘要

本报告是对 Xbox Series S 内部架构的静态与动态分析,完全通过微软官方的开发者模式基础设施进行。未使用任何漏洞利用或违反政策的行为;所有访问均处于个人开发者计划的允许范围内。

本文包含从用于游戏玩法的最高层组件,直至最低层系统驱动程序组件的详细信息。预计其中大部分细节同样适用于 Xbox One。


澄清

AI 被用来将大量初步研究(超过 200 份分析输出和超过 50 条随机笔记)快速整理成此文档。所有后续编辑均手工完成。

如果你认为本报告中任何一点不清楚、记录不足或有误,欢迎 私信我;如果你对我(第 12 节中的)问题有任何答案,那也很好。GUID 和其他常见模式已通过 pre-commit 钩子删除,以防我留下任何能识别我账户的信息。

我的很多工作都是基于假设,所以 可能 不准确,而且会随着我获得更多信息并查看更多二进制文件而改变。

出于你可能能猜到的原因,我在任何情况下都不会分享直接的二进制文件、反汇编输出,或任何被视为微软及其子公司知识产权的内容。

ERA = GameOS Partition
SRA = SystemOS Partition
HT = Kinect (possibly "Human Tracking"?)
Arden = Xbox Series X/S GPU Stack
NewBe = Arden shader compiler

关键发现

存在一个已知 SRA/ERA 模型之外的主机操作系统驱动管理层,参见信任模型(第 4.2、17.5 节)。 XVIO.SYS 和 XSraFlt.sys 由虚拟机监控程序(通过 HostOS)在 Windows 初始化之前直接加载,并且在所有可访问卷上均不存在。即使拥有完全的内核访问权限,也无法篡改它们,这是主要的安全边界。

HVCI 被故意禁用(第 18 节)。 IsSecureKernelRunning = 0x0 确认安全内核(VTL1)未在运行。代码完整性仅在加载时执行,一旦二进制文件被映射,就会留下一个 TOCTOU 窗口。这是刻意的性能权衡;安全边界在于虚拟机监控程序分区,而非分区内的内存保护。

NTFS 联接点通过网络暴露了整个 SystemOS 文件系统(第 1.2 节)。 在 SSH shell 中执行一条 mklink /J 命令即可将 C:\ 或任何其他路径映射到 Device Portal 文件共享,从而使每个系统二进制文件无需开发者模式 PIN 之外的任何额外身份验证即可远程读取。

跨分区架构已几乎完全被映射(第 4、14、26-28 节)。 ERA 游戏分区仅通过虚拟机监控程序中介的通道与 SystemOS 通信:用于 I/O 的 XVIO 环形缓冲区、用于共享内存的 GPA 转换、用于 IPC 的 HvSocket,以及用于零拷贝帧缓冲区传递的 ALPC 端口区段,后者由父级 “Host OS” 授予。

Deploy:\ 联接点绕过了本地访问限制(第 25 节)。 Windows Update 卷只能通过网络共享(S:\Deployment\SoftwareDistribution\)访问,这可能是由于某处的一些差异(也许是 xrfssvc.exe?)。

大多数二进制文件只有描述字符串,直到今天我才知道这一点,因为我除了实际连接控制台外,没有使用 Windows 做其他任何事情。很多时候这些描述很无聊(例如 XVUH、XVMCTRL),但有时又非常具有描述性(例如 Durango Virtual XVNC Bus Driver、Xbox Remote File System Service)。

范围和限制

所有测试均在一台运行开发者模式的零售版 Xbox Series S 上进行。结果反映了许多构建版本,不过我最终会对这些构建进行 diff 并写出来。不同硬件版本(Series X、Xbox One)和固件版本之间,发现可能有所不同。有些内核级接口无法访问:实时内核转储被 NoKernelDumps 限制阻止,xvmctrl.sys 的 IOCTL 接口也未完全枚举。开放问题在第 12 节中跟踪。


方法

使用的工具

工具用途
Windows ExplorerXbox 网络共享(说明见 https://XBOX:11443/#File%20explorer > 浏览)
SSH(DevToolsUser + VS PIN)对 SystemOS 的 Shell 访问
mklink /J创建 NTFS 联接点,以通过网络共享暴露驱动器
Device Portal(https://XBOX:11443)REST API、文件浏览器、进程列表、实时转储
dumpbin /IMPORTS、dumpbin /EXPORTS通过网络共享对 PE 二进制文件进行静态分析
Python用于自动化 REST API 的脚本
Phasor可在控制台上使用的脚本运行时(通过网络共享复制,通过 SSH 运行)在此下载
reg query从 SSH shell 枚举注册表
WdApp.exe包管理器和 ERA 生命周期控制(命令接口枚举)
WdConfig.exe控制台设置 API 枚举
ETL 跟踪分析通过 S:\Deployment\SoftwareDistribution\ 联接点分析 Windows Update 管道
实时进程转储GET /api/debug/dump/usermode/live?pid=<pid>
GhidraCOM 接口 / 驱动分析
IDA Pro复杂 DLL 和 COM 接口的调用图
XboxTools我自己收集的各种实用工具

研究途径

访问是通过(官方未记录的,但有社区文档的)Dev Mode SSH 接口建立的。NTFS 联接点技术(第 1.2 节)将读取访问从 D:\DevelopmentFiles 暂存空间扩展到整个 C:\ 系统卷以及所有其他盘符卷。所有分析均为只读;未修改任何系统设置(未使用 WdConfig.exe set)。Xbox 可以直接通过 SSH shell 运行标准的 x86_64 Windows 控制台二进制文件(以 /MT 编译),这被用于在本地运行分析工具。

内核转储不可用:NoKernelDumps Device Portal 限制会在零售开发者模式下阻止它们。用户模式实时进程转储是可用的,并在相关情况下使用。


1. 远程访问

1.1 Shell 访问

Xbox 开发者模式支持 Visual Studio,这使用 SSH:

  • 用户名:DevToolsUser
  • 密码:Dev Home 中显示的 Visual Studio PIN

1.2 文件系统访问

位于 https://XBOX:11443 的 Device Portal 向 D:\DevelopmentFiles 暴露了一个隐藏的 NTFS 文件共享。从 SSH shell 中:```batch mklink /J D:\DevelopmentFiles\C C:\

这会在开发者暂存空间与系统 C: 驱动器根目录之间创建一个联接点,将整个 SystemOS 文件系统作为可读的网络共享暴露在:

    \\XBOX\DevelopmentFiles\C

这使得可以从 PC 上直接通过网络对 Xbox 系统二进制文件运行诸如 `dumpbin` 之类的工具。

---

## 2. 操作系统标识

| 字段              | 值                |
|--------------------|-------------------|
| 产品名称           | Xbox Series S     |
| 操作系统版本       | SystemOS          |
| Windows NT 版本    | 10.0              |
| 内部版本号         | 26100             |
| 内部版本字符串     | `26100.8561.amd64fre.xb_flt_2606ge.260609-2200` |
| LCUVer             | `10.0.26100.8536` |
| 分支               | `xb_flt_2602ge`   |
| 构建日期           | 2026 年 6 月 9 日 |
| 体系结构           | x64               |
| UEFI 安全启动      | `NotCapable`      |
| 主机代号           | Lockhart          |
| 主机模式           | Default           |
| 沙盒 ID            | `XDKS.1`          |

该操作系统标识为 **SystemOS**,而非 Windows。构建分支 `xb_flt_2602ge` 似乎是 Windows 代码库的一个独立 Xbox“分支”,但仍与 Windows 11 非常相似。部分 Windows 系统二进制文件与其桌面对应文件逐位完全相同,使用相同的 MSVC 工具链构建,很可能源自相同的 UUP 程序包。这与尚不明确的“Host OS”是分开的。

### 2.1 注册表标识

多个 `CurrentVersion` 字段被有意冻结,与桌面 Windows 类似(本例中是为了与 Xbox One 游戏保持兼容):

| 键 | 值 | 备注 |
|-----|-------|-------|
| `CurrentVersion` | `6.3` | 内部报告为 Windows 8.1,出于兼容性考虑 |
| `BuildGUID` | | 已清零/擦除 |
| `InstallDate` | `0` | 无安装时间戳 |
| `EditionID` | `SystemOS` | 从不更新 |
| `ReleaseId` | `2009` | 冻结在 Windows 10 20H2 时代;从不递增 |

---

## 3. 卷布局

该主机暴露了 13 个驱动器号,其中大多数被推测为[与 Xbox One 一样完全是虚拟的](https://xboxoneresearch.github.io/wiki/operating-system/xbox-operating-system/)

| 驱动器 | 卷标 | 内容 | 备注 |
|-------|-------|----------|-------|
| `C:` | System Boot | Windows 操作系统文件 | 标准 SystemOS 分区 |
| `D:` | *(无)* | `DevelopmentFiles\` | 开发者模式暂存空间 |
| `G:` | *(无)* | `GameDVR_VideoBuffer` (272MB), `GameDVR_AudioBuffer` (16MB), `GameDVR_AudioBuffer_SysLoopback` (3MB) | 原始循环捕获缓冲区,ERA 与 SystemOS 之间的共享内存 |
| `J:` | Sys Tools | XTF 工具链、驱动程序、QuickActions | 参见第 5 节 |
| `M:` | Misc | 包含主机特定的 NTFS 覆盖层,用于库和驱动程序 | System OS 分区? |
| `N:` | *(无)* | `BlackBox\`, `EtwPlus\`, `CMS\`, `errorstrings\`, `usersettings\` | 诊断与遥测卷,参见第 3.2 节 |
| `Q:` | *(无)* | `Users\DevToolsUser\` | 用户主目录 |
| `S:` | *(无)* | `apps\`, `Clip\`, `Deployment\`, `Prefetch\`, `Microsoft\`, `ProgramData\` | 可能是 Host OS 卷(也包含默认应用和其他资源) |
| `T:` | *(无)* | `GameDVR\`, `Update\`, junctions to Harddisk16 | GameDVR 元数据 + 更新管道 |
| `U:` | *(无)* | `ShellState\`, `BackCompatLicenses\`, `UserDataCache\` | Shell 与用户状态 |
| `V:` | *(无)* | *(空)* | 用途未知 |
| `X:` | SystemAux | `Apps\`, `Catalog000.bin` (2.3MB) | 系统应用二进制文件:63 个应用,包括 `AdsLauncher`、`Xbox.DiscordComponent`、`Xbox.SingleUserProxy`、`Xbox.NTSCaptivePortal`、`Xbox.Xmap`、`Xbox.XboxIDP`,参见第 3.3 节 |
| `Y:` | SystemAuxF | `Apps\`, `Catalog000.bin` (6.5MB) | 辅助系统应用二进制文件 |

此外,存在未分配驱动器号的 `\\.\HarddiskVolume10`。还有一个隐藏的 WER(Windows 错误报告)卷,包含 `CrashDumps\`、`ReportArchive\`、`ReportQueue\` 和 `Temp\`。至少存在 **18 个物理磁盘设备对象**(`PhysicalDrive0` 至 `PhysicalDrive17`),它们都以内核对象形式存在,但无法从用户空间在原始层面访问。`HarddiskVolume16` 和 `HarddiskVolume18` 作为真实可访问的卷存在,但对 `DevToolsUser` 被阻止访问。

### 3.1 隐藏的内核设备路径

以下路径作为内核设备对象存在,但(通常)无法从用户空间访问:

- `\??\Deploy:\` Xbox 更新/部署管道卷(可通过网络共享 `S:\Deployment\` 上的联接点访问)

### 3.2 N:\ 诊断卷

`N:\` 上的几个目录被文件系统筛选器驱动程序在内核层面主动隐藏,它们对所有用户空间工具都显示为空,但已确认在运行时会被写入:

| 路径 | 状态 | 备注 |
|------|--------|-------|
| `N:\EtwPlus\` | **内核隐藏** | 内容被文件系统筛选器驱动程序隐藏 |
| `N:\BlackBox\` | 可访问 | 包含 Xbox 特定的 ETL 崩溃报告遥测数据 |
| `N:\errorstrings\en-US.json` | 可访问 | 完整的 Xbox 错误字符串数据库,包含 797 个条目,参见第 3.4 节 |
| `N:\usersettings\18\public\` | 可访问 | 全质量玩家图片以无扩展名 PNG 存储(1080×1080 RGBA,标准 PNG 格式) |
下载工具