abdou-4/ROM-Level-Spyware-Investigation

GitHub: abdou-4/ROM-Level-Spyware-Investigation

该项目通过被动网络流量分析,揭露 Infinix X6532 手机出厂 ROM 中预装的浏览器劫持与持久追踪基础设施,并提供分等级的缓解方案。

Stars: 0 | Forks: 0

# 📡 Infinix X6532 ROM 级间谍软件调查 ## ⚠️ 内容摘要 | 发现 | 严重程度 | 无需 Root 可修复? | |---|---|---| | Chrome 主页被劫持至 `page.portals.mobi` → 通过明文 HTTP 泄露设备硬件 ID | 🔴 严重 | ✅ 是 | | 基础 `android` 进程在每次开机时向 `gslb.shalltry.com` 回传数据 | 🔴 严重 | ⚠️ 部分(通过 DNS 封锁) | | TPMS (`com.hoffnung`) 向 `ire-dsu.shalltry.com` (阿里云) 发送信标 | 🔴 高危 | ⚠️ 部分 | | Dynamic Bar 通过 `ire-oneid.shalltry.com` 构建“One-ID”跨设备画像 | 🟠 中危 | ⚠️ 部分 | | 10 个明文 HTTP 连接(无 TLS),包括设备 ID 传输 | 🟠 中危 | ⚠️ 部分 | ## 📋 设备信息 | 字段 | 值 | |---|---| | **型号** | Infinix X6532 | | **操作系统** | XOS 14.0.1 (Android 14) | | **制造商** | 传音控股 (Transsion Holdings) | | **抓包工具** | PCAPdroid | | **抓包日期** | 2026-05-28 | | **抓包时长** | 约 16 分钟 (17:10 → 17:26 UTC+1) | | **记录的总连接数** | 251 | ## 🔬 调查方法 流量是通过在设备本身上运行 **PCAPdroid**(无需 Root)的 VPN 模式捕获的,该模式会在应用层拦截所有传出连接。未使用任何外部硬件。 ``` [Android App] → [PCAPdroid VPN Interface] → [Real Internet] ↓ Captured PCAP/CSV Analyzed offline ``` 抓包是在**刚开机 + 空闲会话 + 手动打开一次 Chrome** 的状态下进行的,以触发劫持。 ## 🔍 发现 1 — Chrome 浏览器劫持(ROM 级别) ### 发生了什么 每次打开 Chrome 时,出厂设置的新标签页/主页在加载 Google **之前**,会静默向 `page.portals.mobi` 发送一个请求。重定向在大约 1 秒内完成——也就是用户注意到的“闪烁”瞬间。 ### URL ``` http://page.portals.mobi/sp/m/Infinix%20X6532 ?p=X6532-OP ← Model + operator code &uid=8188[...] ← Persistent hardware device ID ⚠️ &gaid=00000000-[...] ← Google Ad ID (zeroed out = tracking disabled) ``` ### 流量时间线(来自 PCAP,17:25:33) | 时间 (UTC+1) | 事件 | 字节 | |---|---|---| | `17:25:33.082` | Chrome DNS 查询 #1 → `page.portals.mobi` | 发送 63 / 接收 211 | | `17:25:33.088` | Chrome DNS 查询 #2(冗余) | 发送 63 / 接收 165 | | `17:25:33.139` | 首次 HTTP GET → `13.207.64.198:80` | 发送 100 / 接收 88 | | `17:25:33.307–.373` | 3× 重定向探测(每次 100 字节) | — | | `17:25:33.442` | 完整 HTTP 交换(设备 ID 被传输) | 发送 767 / 接收 684 | ### 为什么这很危险 - 通过**明文 HTTP(端口 80)**传输——零加密 - 同一 Wi-Fi 下的任何人(咖啡馆、酒店、大学)都可以拦截 `uid=` 参数 - UID `8188[...]` 是一个**持久的硬件标识符**——恢复出厂设置也不会重置它 - 主机解析到 **Microsoft Azure**(`13.207.64.198`)——传音付费商业化运营此基础设施 ### 根本原因 传音/Infinix 在出厂的 ROM 中预先设置了 Chrome 的主页或新标签页 URL。这**不是病毒或用户操作**——它出厂即是如此。 ## 🔍 发现 2 — 传音 `shalltry.com` 追踪网络 从设备开机的那一刻起,三个系统进程就会向传音自有的身份/广告后端回传数据。如果不使用 USB 调试器禁用或卸载这些应用(它们不存在于应用列表中),或者在 DNS 级别进行拦截,您将无法阻止它们。 ### 连接表 | 进程 | 包名 | 域名 | 解析 IP | 云服务提供商 | |---|---|---|---|---| | Android (基础 OS) | `android` | `gslb.shalltry.com` | `154.85.94.35` | 未知 | | TPMS | `com.hoffnung` | `ire-dsu.shalltry.com` | `47.254.156.191` | 阿里云 | | Dynamic Bar | `com.transsion.dynamicbar` | `ire-oneid.shalltry.com` | `3.160.188.22` | AWS (爱尔兰) | ### `ire-oneid` 代表什么 `ire` = 爱尔兰(欧盟数据中心),`oneid` = One-ID 计划。这是传音试图建立一个与硬件绑定的**持久跨设备身份**的尝试——类似于 Apple 的 IDFA 或 Google 的 GAID,但完全是专有的且无法重置。 ### 数据量(16 分钟抓包) - `shalltry.com` 总计:**发送 6,129 字节 / 接收 11,480 字节** - 跨越 3 个子域名的 6 次连接 - 所有连接都在**抓包开始后的 1 秒内**发起(即开机时) ## 📊 流量分析 ``` Total connections : 251 ├── Chrome : 69 (Google services, hijack traffic) ├── Firefox : 67 (Mozilla + uBlock updates — clean) ├── Instagram : 42 (Meta CDN/QUIC — expected) ├── Google Play : 22 (update checks — expected) ├── Android (OS) : 14 ⚠️ includes shalltry.com ├── Play Services : 13 (FCM push — expected) ├── WhatsApp : 6 (expected) ├── TPMS : 2 ⚠️ shalltry.com ├── Dynamic Bar : 2 ⚠️ shalltry.com └── Other : 14 Protocol split: DNS : 118 (47%) HTTPS : 59 (24%) QUIC : 30 (12%) HTTP : 10 (4%) ← unencrypted ⚠️ TLS : 12 (5%) Other : 22 (9%) ``` ## 🛡️ 缓解措施 ### 修复 1 — 阻止 Chrome 劫持(简单,约 2 分钟) ``` Chrome → ⋮ → Settings → Homepage → Toggle OFF or set to: https://www.google.com Chrome → ⋮ → Settings → New tab page → Set to: Default Google or Blank ``` 或者,使用 **Firefox** 作为您的默认浏览器——在此 ROM 中它没有被劫持。 ### 修复 2 — 在 DNS 级别封锁 shalltry.com(推荐) 将您的设备或路由器 DNS 设置为具有过滤功能的解析器: **选项 A — AdGuard DNS(免费)** ``` DNS-over-HTTPS: https://dns.adguard-dns.com/dns-query IPv4: 94.140.14.14 / 94.140.15.15 ``` **选项 B — NextDNS(推荐用于提高可见性)** ``` 1. Create a free account at nextdns.io 2. Add custom block rule: *.shalltry.com 3. Apply profile DNS to your Wi-Fi ``` 在 Android 上:`设置 → Wi-Fi → [您的网络] → 高级 → 私人 DNS` 输入:`dns.adguard-dns.com`(或您的 NextDNS 主机名) ### 修复 3 — 禁用 TPMS 和 Dynamic Bar ``` needs to enable devloper option → usb debbugger → disable it using Universal Android Debloater ``` ### 修复 4 — 终极方案(高级) 刷入一个纯净的基于 AOSP 的 ROM。截至撰稿时,**暂未官方支持** X6532 的 LineageOS——请查看 [LineageOS 设备](https://wiki.lineageos.org/devices/) 或 XDA Developers 以获取社区编译版本。 ## 🔗 参考资料与相关工作 - [传音控股 — 维基百科](https://en.wikipedia.org/wiki/Transsion) - [shalltry.com WHOIS](https://whois.domaintools.com/shalltry.com) - [PCAPdroid — 开源 Android 流量捕获工具](https://github.com/emanuele-f/PCAPdroid) - [既有研究:传音恶意软件报告(2019年,BuzzFeed News)](https://www.buzzfeednews.com/article/nicolenguyen/tecno-phones-preinstalled-malware-transsion) - [XDA Developers — Infinix X6532](https://xdaforum.com) ## 📌 披露声明 - 此仓库中不包含任何专有密钥、token 或用户凭证。 - `uid=` 参数是属于研究人员自己设备的硬件设备标识符。 - 此项研究是在个人拥有的设备上进行的,用于教育和作品集展示目的。 - 在发布之前未联系传音控股(此行为是 ROM 级别的设计,而非漏洞)。 ## 👤 作者 作为 SOC 分析师作品集开发的一部分进行的安全研究。 使用的工具:PCAPdroid · 兼容 Wireshark 的 PCAP 分析
标签:DAST, PCAP, 威胁情报, 安卓, 开发者工具, 恶意软件分析, 目录枚举, 移动安全, 隐私泄露