abdou-4/ROM-Level-Spyware-Investigation
GitHub: abdou-4/ROM-Level-Spyware-Investigation
该项目通过被动网络流量分析,揭露 Infinix X6532 手机出厂 ROM 中预装的浏览器劫持与持久追踪基础设施,并提供分等级的缓解方案。
Stars: 0 | Forks: 0
# 📡 Infinix X6532 ROM 级间谍软件调查
## ⚠️ 内容摘要
| 发现 | 严重程度 | 无需 Root 可修复? |
|---|---|---|
| Chrome 主页被劫持至 `page.portals.mobi` → 通过明文 HTTP 泄露设备硬件 ID | 🔴 严重 | ✅ 是 |
| 基础 `android` 进程在每次开机时向 `gslb.shalltry.com` 回传数据 | 🔴 严重 | ⚠️ 部分(通过 DNS 封锁) |
| TPMS (`com.hoffnung`) 向 `ire-dsu.shalltry.com` (阿里云) 发送信标 | 🔴 高危 | ⚠️ 部分 |
| Dynamic Bar 通过 `ire-oneid.shalltry.com` 构建“One-ID”跨设备画像 | 🟠 中危 | ⚠️ 部分 |
| 10 个明文 HTTP 连接(无 TLS),包括设备 ID 传输 | 🟠 中危 | ⚠️ 部分 |
## 📋 设备信息
| 字段 | 值 |
|---|---|
| **型号** | Infinix X6532 |
| **操作系统** | XOS 14.0.1 (Android 14) |
| **制造商** | 传音控股 (Transsion Holdings) |
| **抓包工具** | PCAPdroid |
| **抓包日期** | 2026-05-28 |
| **抓包时长** | 约 16 分钟 (17:10 → 17:26 UTC+1) |
| **记录的总连接数** | 251 |
## 🔬 调查方法
流量是通过在设备本身上运行 **PCAPdroid**(无需 Root)的 VPN 模式捕获的,该模式会在应用层拦截所有传出连接。未使用任何外部硬件。
```
[Android App] → [PCAPdroid VPN Interface] → [Real Internet]
↓
Captured PCAP/CSV
Analyzed offline
```
抓包是在**刚开机 + 空闲会话 + 手动打开一次 Chrome** 的状态下进行的,以触发劫持。
## 🔍 发现 1 — Chrome 浏览器劫持(ROM 级别)
### 发生了什么
每次打开 Chrome 时,出厂设置的新标签页/主页在加载 Google **之前**,会静默向 `page.portals.mobi` 发送一个请求。重定向在大约 1 秒内完成——也就是用户注意到的“闪烁”瞬间。
### URL
```
http://page.portals.mobi/sp/m/Infinix%20X6532
?p=X6532-OP ← Model + operator code
&uid=8188[...] ← Persistent hardware device ID ⚠️
&gaid=00000000-[...] ← Google Ad ID (zeroed out = tracking disabled)
```
### 流量时间线(来自 PCAP,17:25:33)
| 时间 (UTC+1) | 事件 | 字节 |
|---|---|---|
| `17:25:33.082` | Chrome DNS 查询 #1 → `page.portals.mobi` | 发送 63 / 接收 211 |
| `17:25:33.088` | Chrome DNS 查询 #2(冗余) | 发送 63 / 接收 165 |
| `17:25:33.139` | 首次 HTTP GET → `13.207.64.198:80` | 发送 100 / 接收 88 |
| `17:25:33.307–.373` | 3× 重定向探测(每次 100 字节) | — |
| `17:25:33.442` | 完整 HTTP 交换(设备 ID 被传输) | 发送 767 / 接收 684 |
### 为什么这很危险
- 通过**明文 HTTP(端口 80)**传输——零加密
- 同一 Wi-Fi 下的任何人(咖啡馆、酒店、大学)都可以拦截 `uid=` 参数
- UID `8188[...]` 是一个**持久的硬件标识符**——恢复出厂设置也不会重置它
- 主机解析到 **Microsoft Azure**(`13.207.64.198`)——传音付费商业化运营此基础设施
### 根本原因
传音/Infinix 在出厂的 ROM 中预先设置了 Chrome 的主页或新标签页 URL。这**不是病毒或用户操作**——它出厂即是如此。
## 🔍 发现 2 — 传音 `shalltry.com` 追踪网络
从设备开机的那一刻起,三个系统进程就会向传音自有的身份/广告后端回传数据。如果不使用 USB 调试器禁用或卸载这些应用(它们不存在于应用列表中),或者在 DNS 级别进行拦截,您将无法阻止它们。
### 连接表
| 进程 | 包名 | 域名 | 解析 IP | 云服务提供商 |
|---|---|---|---|---|
| Android (基础 OS) | `android` | `gslb.shalltry.com` | `154.85.94.35` | 未知 |
| TPMS | `com.hoffnung` | `ire-dsu.shalltry.com` | `47.254.156.191` | 阿里云 |
| Dynamic Bar | `com.transsion.dynamicbar` | `ire-oneid.shalltry.com` | `3.160.188.22` | AWS (爱尔兰) |
### `ire-oneid` 代表什么
`ire` = 爱尔兰(欧盟数据中心),`oneid` = One-ID 计划。这是传音试图建立一个与硬件绑定的**持久跨设备身份**的尝试——类似于 Apple 的 IDFA 或 Google 的 GAID,但完全是专有的且无法重置。
### 数据量(16 分钟抓包)
- `shalltry.com` 总计:**发送 6,129 字节 / 接收 11,480 字节**
- 跨越 3 个子域名的 6 次连接
- 所有连接都在**抓包开始后的 1 秒内**发起(即开机时)
## 📊 流量分析
```
Total connections : 251
├── Chrome : 69 (Google services, hijack traffic)
├── Firefox : 67 (Mozilla + uBlock updates — clean)
├── Instagram : 42 (Meta CDN/QUIC — expected)
├── Google Play : 22 (update checks — expected)
├── Android (OS) : 14 ⚠️ includes shalltry.com
├── Play Services : 13 (FCM push — expected)
├── WhatsApp : 6 (expected)
├── TPMS : 2 ⚠️ shalltry.com
├── Dynamic Bar : 2 ⚠️ shalltry.com
└── Other : 14
Protocol split:
DNS : 118 (47%)
HTTPS : 59 (24%)
QUIC : 30 (12%)
HTTP : 10 (4%) ← unencrypted ⚠️
TLS : 12 (5%)
Other : 22 (9%)
```
## 🛡️ 缓解措施
### 修复 1 — 阻止 Chrome 劫持(简单,约 2 分钟)
```
Chrome → ⋮ → Settings → Homepage
→ Toggle OFF or set to: https://www.google.com
Chrome → ⋮ → Settings → New tab page
→ Set to: Default Google or Blank
```
或者,使用 **Firefox** 作为您的默认浏览器——在此 ROM 中它没有被劫持。
### 修复 2 — 在 DNS 级别封锁 shalltry.com(推荐)
将您的设备或路由器 DNS 设置为具有过滤功能的解析器:
**选项 A — AdGuard DNS(免费)**
```
DNS-over-HTTPS: https://dns.adguard-dns.com/dns-query
IPv4: 94.140.14.14 / 94.140.15.15
```
**选项 B — NextDNS(推荐用于提高可见性)**
```
1. Create a free account at nextdns.io
2. Add custom block rule: *.shalltry.com
3. Apply profile DNS to your Wi-Fi
```
在 Android 上:`设置 → Wi-Fi → [您的网络] → 高级 → 私人 DNS`
输入:`dns.adguard-dns.com`(或您的 NextDNS 主机名)
### 修复 3 — 禁用 TPMS 和 Dynamic Bar
```
needs to enable devloper option → usb debbugger → disable it using Universal Android Debloater
```
### 修复 4 — 终极方案(高级)
刷入一个纯净的基于 AOSP 的 ROM。截至撰稿时,**暂未官方支持** X6532 的 LineageOS——请查看 [LineageOS 设备](https://wiki.lineageos.org/devices/) 或 XDA Developers 以获取社区编译版本。
## 🔗 参考资料与相关工作
- [传音控股 — 维基百科](https://en.wikipedia.org/wiki/Transsion)
- [shalltry.com WHOIS](https://whois.domaintools.com/shalltry.com)
- [PCAPdroid — 开源 Android 流量捕获工具](https://github.com/emanuele-f/PCAPdroid)
- [既有研究:传音恶意软件报告(2019年,BuzzFeed News)](https://www.buzzfeednews.com/article/nicolenguyen/tecno-phones-preinstalled-malware-transsion)
- [XDA Developers — Infinix X6532](https://xdaforum.com)
## 📌 披露声明
- 此仓库中不包含任何专有密钥、token 或用户凭证。
- `uid=` 参数是属于研究人员自己设备的硬件设备标识符。
- 此项研究是在个人拥有的设备上进行的,用于教育和作品集展示目的。
- 在发布之前未联系传音控股(此行为是 ROM 级别的设计,而非漏洞)。
## 👤 作者
作为 SOC 分析师作品集开发的一部分进行的安全研究。
使用的工具:PCAPdroid · 兼容 Wireshark 的 PCAP 分析
标签:DAST, PCAP, 威胁情报, 安卓, 开发者工具, 恶意软件分析, 目录枚举, 移动安全, 隐私泄露