品技

 找回密码
 注册用户
查看: 4926|回复: 34

[新闻] ContentHax的方式不用网页直接通过WiiU购买的VC虚拟主机游戏进入Homebrew Launcher

[复制链接] x 0
  • 打卡等级:偶尔看看
  • 打卡总天数:7
  • 打卡月天数:1
  • 打卡总奖励:672
  • 最近打卡:2025-08-03 01:57:06
发表于 2016-11-10 13:50:11 | 显示全部楼层 |阅读模式
ContentHax的方式不用网页直接通过WiiU购买的VC虚拟主机游戏进入Homebrew Launcher
通过eshop购买一个任天堂ds的虚拟主机游戏(可能是这个游戏,看了一下下面的英文有提到这个名字Kirby Squeak Squad,但是去fix94的官方网页似乎又没有提供这个rom是否所有游戏都行,还是固定游戏,没写的话估计是所有ds游戏都行) ,然后上传一些破解的文件就可以通过ds的频道进入hbl了。省去每天开机访问网页,有时候还不成功的闹心事情了。
rom.zip (5.17 KB, 下载次数: 40) 把这个包上传到wiiu上就行了
haxchi是对Wii U(hachihachi)的Nintendo DS虚拟主机模拟器的攻击。它最初是为柯比吱吱小队。理论上,可以利用所有DS虚拟控制台游戏。这是可能的,由于“contenthax”,一个漏洞在wii u的标题完整性设计:只有代码和关键描述符签名,所有其他内容留在攻击者的宽容。这可以简单地通过要求IOSU复制在MLC或USB上的/ content /目录中的文件来利用。 contenthax也可以通过使用MCP_CopyTitle命令(不是所有进程都具有访问权,但是例如主菜单和系统设置具有它)可以从powerpc用户空间利用。由于没有针对该内容的完整性数据,因此CopyTitle无法验证该恶意内容,并且因此乐意将其从SD卡复制到MLC或USB(如果询问)。

很可能几乎所有的应用程序都可以通过contenthax以某种方式利用,因为开发者不太可能编程防御内容,他们应该是唯一的控制。为此漏洞选择了Nintendo DS虚拟控制台应用程序,因为它具有动态发出可执行代码的能力。作为一个好的奖金,hachihachi包括其代码的符号。 haxchi利用了模拟器的rom加载器中的一个bug,并基本上让它执行任意memcpy操作。从那里,实现代码执行是微不足道的,因为没有ASLR到位。

haxchi(以及任何其他contenthax)可以用于在wii u上实现持久自动无符号代码执行。 这是因为可以将wii u配置为只需通过修改SLC上的文件即可引导到任何给定的标题。 所述文件是sys / config / system.xml,并且<default_title_id type =“hexBinary”length =“8”> ... </ default_title_id>可以被设置为任何任意标题ID,例如hachihachi的。

注意:这是很容易通过搞乱这个文件,所以不要这样做,除非你真的知道你在做什么。

Haxchi

Smealum just posted this on Github:
https://github.com/smealum/haxchi

FIX94 ported smea's haxchi (originally made for Kirby Squeak Squad) to the eur version of Brain Age:
https://github.com/FIX94/haxchi

install process
haxchi can be very easily installed using iosuhax's wupclient. for example, if hachihachi is installed to the MLC, it suffices to do:

w.up("rom.zip", "/vol/storage_mlc01/usr/title/00050000/101A5600/content/0010/rom.zip")

of course, using wupclient to install haxchi permanently requires that redNAND be disabled, unless hachihachi is installed to USB, in which case it can be installed from redNAND using:

w.up("rom.zip", "/vol/storage_usb01/usr/title/00050000/101A5600/content/0010/rom.zip")

coldboothax can be installed by downloading system.xml as so:第二个方法,不建议弄,虽然简单,但是改错了,就砖了,这个是往真实系统内写入东西的,所以还是我们的川岛博士吧

w.dl("/vol/system/config/system.xml")

modifying it, and then uploading it back:

w.up("system.xml", "/vol/system/config/system.xml")

contents
  • haxchi_code: basic demo (native code)
  • haxchi_rop.s: hachihachi process ROP which will emit haxchi_code as executable
  • haxchi.s: generates a malicious SRL file
credit
smea, plutoo, yellows8, naehrwert and derrek

-----------------------------------------------------------------------

[UPDATE 8/11/16]

Yellows8 added informations regarding contenthax for N64 Virtual Console games!

N64 VC contenthax
Present in system versions
: N/A

Publicly exploited: No

Discovered by: yellows8 (Early 2016)

The Wii U N64 VC emulator title("VESSEL") has two known vulns which can be attacked via contenthax. These vulns were tested on hardware, but actual exploitation wasn't tested.

Note that this title can only write to codegen(JIT) via using OSCodegenCopy(), unlike other titles.

Currently this is the only known VC platform(N64) which is affected by any of these VESSEL vulns(not all platforms were checked for this).

The .ini loading occurs much earlier during title boot than the font loading. These vulns(or at least the .ini one) trigger while the system is still displaying the application spash-screen(from the title's meta/ directory).

  • Stack buffer overflow when handling BMFont "pages". The entire block is copied to stack using just the size, without checking the size. The loaded data is not checked either, other than converting uppercase to lowercase('A'..'Z' to 'a'..'z'). This string is used with sprintf + PNG texture loading afterwards.
  • Heap buffer overflow during .ini parsing with field-data string starting with '"'. The allocated heap buffer is 0x100-bytes, but the size is not checked when copying the value string into this buffer. During copying/etc this string content is not checked/modified, besides checking for the end of the string with '"'. For example: HAX = "LONGSTRINGHERE"
Source

                               
登录/注册后可看大图
wiiubrew.org/w/index.php?title=Exploits

未完

来源





  • 打卡等级:本地老炮
  • 打卡总天数:554
  • 打卡月天数:18
  • 打卡总奖励:9227
  • 最近打卡:2026-08-18 05:06:25
发表于 2016-11-10 18:53:29 | 显示全部楼层
本帖最后由 kruy 于 2016-11-10 19:07 编辑

档案要用wupclient这工具搭配FIX94释出的iosuhax上传~
没这游戏的赶快买就对了,大神只针对这游戏释出全区版

DS VC游戏名称:JAP:東北大学未来科学技術共同研究センター川島隆太教授監修 脳を鍛える大人のDSトレーニング
USA:Brain Age&#8482;: Train Your Brain in Minutes a Day!
EUR:Dr Kawashima’s BRAIN TRAINING&#8482;: How Old is Your Brain?(目前只支援此版本)

点评

之后会释出全区版,目前只有EUR版本  发表于 2016-11-10 20:48
日版的,测试不行啊,要设置英语才行的  发表于 2016-11-10 20:45
怎么搞啊  详情 回复 发表于 2016-11-10 20:18
回复 支持 1 反对 0

使用道具 举报

  • 打卡等级:偶尔看看
  • 打卡总天数:7
  • 打卡月天数:1
  • 打卡总奖励:672
  • 最近打卡:2025-08-03 01:57:06
 楼主| 发表于 2016-11-10 14:23:44 | 显示全部楼层

别6666和进进进进了

赶紧购买才是正道

点评

具体是什么软件还是就一个工具啊!  详情 回复 发表于 2016-11-10 14:53
回复 支持 反对

使用道具 举报

发表于 2016-11-10 14:53:54 来自手机版论坛 | 显示全部楼层
kavid 发表于 2016-11-10 14:23
别6666和进进进进了

赶紧购买才是正道

具体是什么软件还是就一个工具啊!
回复 支持 反对

使用道具 举报

发表于 2016-11-10 15:00:05 来自手机版论坛 | 显示全部楼层
不是说要购买一个游戏么
回复 支持 反对

使用道具 举报

  • 打卡等级:偶尔看看
  • 打卡总天数:7
  • 打卡月天数:1
  • 打卡总奖励:672
  • 最近打卡:2025-08-03 01:57:06
 楼主| 发表于 2016-11-10 15:01:53 | 显示全部楼层
mxwz01 发表于 2016-11-10 14:53
具体是什么软件还是就一个工具啊!

后面的安装过程是python的脚本命令
回复 支持 反对

使用道具 举报

发表于 2016-11-10 15:02:31 | 显示全部楼层
买脑锻炼,应该可以wup安装把。。。
回复 支持 反对

使用道具 举报

发表于 2016-11-10 15:07:18 | 显示全部楼层
k大没有搞懂啊!是购买任何一个软件(vr)然后改一下到特意id然后就引导进去了hbl
回复 支持 反对

使用道具 举报

  • 打卡等级:偶尔看看
  • 打卡总天数:7
  • 打卡月天数:1
  • 打卡总奖励:672
  • 最近打卡:2025-08-03 01:57:06
 楼主| 发表于 2016-11-10 15:16:12 | 显示全部楼层
mxwz01 发表于 2016-11-10 15:07
k大没有搞懂啊!是购买任何一个软件(vr)然后改一下到特意id然后就引导进去了hbl

是的,购买一个ds的vc 游戏,把破解文件传上去就行了
回复 支持 反对

使用道具 举报

发表于 2016-11-10 15:45:55 | 显示全部楼层
k大 日文不懂 怎么买啊
回复 支持 反对

使用道具 举报

  • 打卡等级:偶尔看看
  • 打卡总天数:7
  • 打卡月天数:1
  • 打卡总奖励:672
  • 最近打卡:2025-08-03 01:57:06
 楼主| 发表于 2016-11-10 15:51:34 | 显示全部楼层
zjy19820110 发表于 2016-11-10 15:45
k大 日文不懂 怎么买啊

去报个日语班,学日语
回复 支持 反对

使用道具 举报

发表于 2016-11-10 16:01:18 | 显示全部楼层
看不明白,rom怎么传到wiiu中。一定要ds游戏吗,n64游戏行不?
回复 支持 反对

使用道具 举报

发表于 2016-11-10 18:16:04 来自手机版论坛 | 显示全部楼层
大神谁了搞一下
回复 支持 反对

使用道具 举报

  • 打卡等级:无名新人
  • 打卡总天数:2
  • 打卡月天数:2
  • 打卡总奖励:28
  • 最近打卡:2025-09-27 18:24:49
发表于 2016-11-10 19:10:55 | 显示全部楼层
能不能在虚拟系统中安装VC游戏这么搞?

点评

这么做没意义啊~主要就是要在sysnand不透过网连使用漏洞运行HBL~  发表于 2016-11-10 19:15
回复 支持 反对

使用道具 举报

发表于 2016-11-10 19:32:28 | 显示全部楼层
美版机也可以买这个游戏??/
回复 支持 反对

使用道具 举报

发表于 2016-11-10 20:18:49 来自手机版论坛 | 显示全部楼层
kruy 发表于 2016-11-10 18:53
档案要用wupclient这工具搭配FIX94释出的iosuhax上传~
没这游戏的赶快买就对了,大神只针对这游戏释出全区 ...

怎么搞啊

点评

就之前Dump tik教程前半段都一样,使用FIX94大神释出的FW.img文件用CFWBOOT载入, PC端运行wupclient.py,输入w.up("rom.zip", "/vol/storage_mlc01/usr/title /00050000/xxxxxxxx/content/0010/rom.zip"), XXXXX  详情 回复 发表于 2016-11-10 20:41
回复 支持 反对

使用道具 举报

  • 打卡等级:偶尔看看
  • 打卡总天数:7
  • 打卡月天数:1
  • 打卡总奖励:672
  • 最近打卡:2025-08-03 01:57:06
 楼主| 发表于 2016-11-10 20:22:11 | 显示全部楼层

英文理解的问题,正在测试中,看看哪个可以,稍后有详细步骤的教程
回复 支持 反对

使用道具 举报

  • 打卡等级:本地老炮
  • 打卡总天数:554
  • 打卡月天数:18
  • 打卡总奖励:9227
  • 最近打卡:2026-08-18 05:06:25
发表于 2016-11-10 20:41:29 | 显示全部楼层
本帖最后由 kruy 于 2016-11-10 20:43 编辑

就之前Dump tik教程前半段都一样,使用FIX94大神释出的FW.img文件用CFWBOOT载入,
PC端运行wupclient.py,输入w.up("rom.zip", "/vol/storage_mlc01/usr/title /00050000/xxxxxxxx/content/0010/rom.zip"),
XXXXXXXX就是换成Brain age的titile ID,每个版本都不一样。

VC游戏在USB的话,输入w.up("rom.zip", "/vol/storage_usb01/usr/title/00050000/xxxxxxxx/content/0010/rom.zip"),
RedNand可以使用~

FW.img有两个版本,不要搞混,
FIX94大神释出的版本是wupclient(sysnand)用
dimok789大神释出的版本才是RedNand用

这个变砖的风险很高,真不会的话等详细教程~


点评

改 system.xml 那个有危险 我测试了上传 rom 到机器,成功进了 HBL  详情 回复 发表于 2016-11-10 21:01
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册用户

本版积分规则

小黑屋|手机版|Archiver|品技 |网站地图

GMT+8, 2026-8-18 22:01 , Processed in 0.162038 second(s), 39 queries , Gzip On, Redis On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表