Cum să cureți un TV Box cu Android infectat din fabrică (Malware-ul “daemon12138”)

Multe TV Box-uri cu Android ieftine, generice (cum ar fi HK1 RBOX, A95X F3, sau dispozitive bazate pe procesoare Rockchip/Allwinner), vin direct din fabrică cu firmware-ul modificat. Producătorii sau distribuitorii preinstalează în mod intenționat malware de tip residential proxy pentru a vinde lățimea de bandă a utilizatorilor către rețele comerciale (Pawns.app, Traffmonetizer, Repocket etc.).

Dacă TV Box-ul tău se blochează frecvent, se mișcă foarte greu, se deconectează de la Wi-Fi sau consumă cantități uriașe de internet chiar și când este în standby, cel mai probabil este infectat.

Acest ghid îți arată pas cu pas cum să detectezi și să elimini manual acest malware de pe dispozitivul tău, folosind un calculator conectat la aceeași rețea locală.


🛠️ Cerințe Preliminare

Înainte de a începe, ai nevoie de:

  1. Un calculator (Windows, macOS sau Linux) aflat în aceeași rețea locală (Wi-Fi sau cablu) cu TV Box-ul.
  2. Utilitatea ADB (Android Debug Bridge) instalată pe calculator:
    • macOS: Instalează prin Terminal folosind Homebrew: brew install android-platform-tools
    • Windows: Descarcă oficial „SDK Platform-Tools for Windows” de la Google și adaugă folderul în variabilele de sistem (PATH) sau deschide o linie de comandă (CMD) direct în acel folder.
  3. Adresa IP a TV Box-ului (o poți găsi în TV Box la Setări -> Rețea și Internet -> Wi-Fi/Ethernet sau în pagina routerului, de ex. 192.168.0.196).

🔌 Pasul 1: Activarea Depanării (USB Debugging) pe TV Box

Trebuie să îi permiți calculatorului să ruleze comenzi pe TV Box:

  1. Deschide Settings (Setări) pe TV Box.
  2. Navighează la Device Preferences (Preferințe dispozitiv) -> About (Despre).
  3. Mergi în jos până la Build (sau Număr compilare).
  4. Apasă tasta OK de pe telecomandă de 7 ori consecutiv. Va apărea mesajul: „Acum ești dezvoltator!”.
  5. Mergi înapoi și accesează noul meniu Developer Options (Opțiuni dezvoltator).
  6. Activează opțiunea USB debugging (Depanare USB).
  7. Opțional: Dacă există opțiunea Network debugging (Depanare prin rețea), activeaz-o și pe aceea.

💻 Pasul 2: Conectarea prin ADB și Verificarea Infecției

Deschide terminalul sau linia de comandă pe calculatorul tău și rulează următoarele comenzi.

2.1 Conectarea la TV Box

Rulează comanda de conectare înlocuind cu IP-ul dispozitivului tău:

adb connect 192.168.0.196:5555

IMPORTANT: În acest moment, privește ecranul televizorului. Va apărea o fereastră pop-up care îți cere acordul de depanare de pe acest calculator. Bifează „Always allow from this computer” și selectează OK / Allow.

Verifică dacă s-a realizat conexiunea rulând:

adb devices

Ar trebui să vezi dispozitivul listat ca device. Dacă scrie unauthorized, înseamnă că nu ai confirmat pop-up-ul de pe ecranul televizorului.

2.2 Verificarea prezenței virusului

Rulează următoarea comandă pentru a interoga procesele active cu drepturi de administrator (su):

adb shell "su -c ps" | grep -E "systemServer[0-9]|daemon12138|binary"

Dacă ecranul îți întoarce procese care se numesc daemon12138, systemServer1, systemServer2 sau binary pornite de utilizatorul root, TV Box-ul tău este infectat și rulează botnetul în fundal.


🧹 Pasul 3: Dezinfectarea Manuală a Dispozitivului

Aceste dispozitive au de obicei acces root activ implicit, ceea ce ne permite să modificăm direct fișierele de sistem pentru a le curăța.

3.1 Remontarea partiției de sistem ca Read-Write

Implicit, fișierele din folderul /system sunt protejate la scriere. Le deblocăm rulând:

adb shell "su -c 'mount -o remount,rw /'"

3.2 Dezactivarea fișierelor de pornire (Boot Services)

Nu vom șterge fișierele direct (pentru a fi siguri că nu provocăm o eroare majoră de boot), ci le vom redenumi adăugând .bak. Sistemul de operare Android le va ignora complet la următoarea pornire.

Redenumește executabilul malware și scriptul său de pornire din sistem:

adb shell "su -c 'mv /system/bin/daemon12138 /system/bin/daemon12138.bak'"
adb shell "su -c 'mv /system/etc/init/vendor.daemon12138.rc /system/etc/init/vendor.daemon12138.rc.bak'"

3.3 Eliminarea containerelor de proxy-sharing

Botnetul își ține toate configurările și fișierele proxy (cum ar fi executabilele Pawns.app, Traffmonetizer sau modulele Node.js pentru Repocket) în /data/adb/prebuilt. Redenumește întregul folder pentru a-l neutraliza:

adb shell "su -c 'mv /data/adb/prebuilt /data/adb/prebuilt.bak'"

3.4 Dezactivarea aplicațiilor Spyware/Bloatware preinstalate

Aceste TV Box-uri chinezești includ aplicații preinstalate care rulează pe ascuns. Cele mai periculoase sunt updater-ul fals Fota (com.qiot.update) și utilitarul fals de curățare CleanUp (com.charon.rocketfly).

Pentru a le dezactiva complet din sistem, le redenumim APK-urile:

adb shell "su -c 'mv /system/priv-app/Fota/Fota.apk /system/priv-app/Fota/Fota.apk.bak'"
adb shell "su -c 'mv /system/app/CleanUp/CleanUp.apk /system/app/CleanUp/CleanUp.apk.bak'"
adb shell "su -c 'mv /system/app/BootFix/BootFix.apk /system/app/BootFix/BootFix.apk.bak'"

3.5 Protejarea înapoi a partiției de sistem (Read-Only)

Blocăm la loc partiția de sistem pentru a preveni alte scrieri nedorite:

adb shell "su -c 'mount -o remount,ro /'"

🔄 Pasul 4: Oprirea Proceselor și Repornirea Dispozitivului

4.1 Omoară procesele malware active în memorie:

adb shell "su -c 'killall daemon12138 binary systemServer1 systemServer2 systemServer5 systemServer6 systemServer7 systemServer11 systemServer14 systemServer16 node 2>/dev/null'"

4.2 Repornește TV Box-ul:

adb reboot

După repornire, TV Box-ul va porni curat. Poți verifica din nou dacă procesele malware rulează folosind comanda de la pasul 2.2:

adb shell "su -c ps" | grep -E "systemServer[0-9]|daemon12138|binary"

Dacă nu mai apare niciun rezultat, dispozitivul tău a fost dezinfectat cu succes!


🛡️ Sfaturi de Securitate pentru Viitor

ATENȚIE: TV Box-urile generice/ieftine importate din China prezintă riscuri majore de securitate.

Dacă alegi să folosești un astfel de dispozitiv în continuare:

  • Izolează-l în rețea: Conectează-l doar la o rețea Wi-Fi de tip Guest pe routerul tău, astfel încât dispozitivul să nu poată comunica cu celelalte calculatoare sau telefoane din casa ta.
  • Nu te autentifica cu conturi bancare sau importante: Folosește un cont Google de rezervă (special creat pentru TV Box) și evită introducerea de date sensibile sau parole importante pe el.
  • Alege dispozitive certificate: Data viitoare când achiziționezi un dispozitiv de streaming, orientează-te spre branduri certificate oficial de Google și Netflix (ex. Google Chromecast, Xiaomi Mi Box / TV Stick, Nokia Streaming Box, Chromecast cu Google TV, Shield TV etc.). Acestea costă puțin mai mult, dar nu conțin malware și primesc update-uri de securitate legitime.

V-am pregatit si un script integral pe care il puteti rula.

Pasul 1: Copiere script

Deschide un editor de text simplu (Notepad, VS Code, Sublime, nano, etc.) și copiază conținutul de mai jos. Salvează fișierul cu numele clean_tvbox.sh (dacă ești pe Windows, asigură-te că extensia este .sh, nu .txt).

#!/bin/bash
# Script de dezinfectare sigură și reversibilă a botnet-ului și malware-ului pe HK1 RBOX

echo "[+] 1. Remontare sistem ca Read-Write..."
adb shell "su -c 'mount -o remount,rw /'"

echo "[+] 2. Redenumire servicii de boot botnet (reversibil)..."
adb shell "su -c '
    if [ -f /system/bin/daemon12138 ]; then
        mv /system/bin/daemon12138 /system/bin/daemon12138.bak
        echo \"    -> /system/bin/daemon12138 redenumit in daemon12138.bak\"
    else
        echo \"    -> /system/bin/daemon12138 nu exista sau este deja redenumit\"
    fi
    if [ -f /system/etc/init/vendor.daemon12138.rc ]; then
        mv /system/etc/init/vendor.daemon12138.rc /system/etc/init/vendor.daemon12138.rc.bak
        echo \"    -> /system/etc/init/vendor.daemon12138.rc redenumit in vendor.daemon12138.rc.bak\"
    else
        echo \"    -> /system/etc/init/vendor.daemon12138.rc nu exista sau este deja redenumit\"
    fi
'"

echo "[+] 3. Redenumire folder de containere proxy (reversibil)..."
adb shell "su -c '
    if [ -d /data/adb/prebuilt ]; then
        mv /data/adb/prebuilt /data/adb/prebuilt.bak
        echo \"    -> /data/adb/prebuilt redenumit in /data/adb/prebuilt.bak\"
    else
        echo \"    -> /data/adb/prebuilt nu exista sau este deja redenumit\"
    fi
'"

echo "[+] 4. Redenumire APK-uri spyware și bloatware (reversibil)..."
adb shell "su -c '
    if [ -f /system/priv-app/Fota/Fota.apk ]; then
        mv /system/priv-app/Fota/Fota.apk /system/priv-app/Fota/Fota.apk.bak
        echo \"    -> Fota.apk redenumit in .bak\"
    fi
    if [ -f /system/app/CleanUp/CleanUp.apk ]; then
        mv /system/app/CleanUp/CleanUp.apk /system/app/CleanUp/CleanUp.apk.bak
        echo \"    -> CleanUp.apk redenumit in .bak\"
    fi
    if [ -f /system/app/BootFix/BootFix.apk ]; then
        mv /system/app/BootFix/BootFix.apk /system/app/BootFix/BootFix.apk.bak
        echo \"    -> BootFix.apk redenumit in .bak\"
    fi
'"

echo "[+] 5. Oprire procese botnet active în memorie..."
# Oprim toate executabilele asociate
adb shell "su -c 'killall daemon12138 binary systemServer1 systemServer2 systemServer5 systemServer6 systemServer7 systemServer11 systemServer14 systemServer16 node 2>/dev/null'"

echo "[+] 6. Resetare permisiuni citire pe partitia de sistem (Read-Only)..."
adb shell "su -c 'mount -o remount,ro /'"

echo "[+] 7. Repornire dispozitiv..."
adb reboot

echo "[+] Succes! Dispozitivul repornește acum fără malware."

 

Pasul 2: Rulează scriptul

În funcție de sistemul tău de operare:

Pe macOS / Linux

  1. Deschide Terminalul.

  2. Navighează în folderul unde ai salvat scriptul (de exemplu, cd ~/Desktop).

  3. Acordă permisiuni de execuție:
    chmod +x clean_tvbox.sh

  4. Înainte de a rula, asigură-te că TV Box-ul este pornit și că ai activat USB Debugging (vezi Pasul 1 din ghid).

  5. Conectează-te la TV Box (înlocuiește IP-ul):
    adb connect 192.168.0.196:5555
    (nu uita să accepți pop-up-ul pe ecranul televizorului!)

  6. Rulează scriptul:
    ./clean_tvbox.sh

Pe Windows

Ai două variante simple:

  • Varianta A (recomandată): Instalează Git Bash (vine cu Git for Windows) sau WSL (Windows Subsystem for Linux). Deschide Git Bash/WSL, navighează la fișier și rulează exact comenzile de mai sus (chmod +x./clean_tvbox.sh).

  • Varianta B (fără Bash): Dacă nu vrei să instalezi nimic suplimentar, deschide Command Prompt (CMD) sau PowerShell în folderul unde ai adb.exe și execută manual comenzile din script, una câte una (elimină if-urile bash și rulează direct comenzile adb shell). Totuși, cel mai simplu și sigur este Varianta A.

Atenție înainte de rulare

  1. Conectează-te prima dată: Scriptul presupune că ești deja conectat. Rulează adb devices înainte să începi pentru a verifica dacă dispozitivul apare ca device. Dacă apare unauthorized, verifică din nou ecranul TV pentru pop-up.

  2. Root necesar: Scriptul folosește su -c, iar aceste TV Box-uri chinezești vin de obicei cu root activ. Dacă primești erori de genul su: not found, înseamnă că dispozitivul tău nu are root, iar această metodă nu va funcționa (dar majoritatea modelelor HK1/A95X au root).

  3. Este reversibil: Dacă din greșeală ceva nu funcționează după repornire, poți redenumi fișierele înapoi eliminând sufixul .bak (ex: mv /system/bin/daemon12138.bak /system/bin/daemon12138), dar de obicei nu este necesar, deoarece Android ignoră fișierele .bak la boot.

După rularea scriptului, TV Box-ul se va reporni automat și va fi complet curat. Poți verifica din nou cu adb shell "su -c ps" | grep daemon pentru confirmare. Succes!

Leave a Reply