Osobná referencia · Kali NetHunter na Androide

S20 NetHunter — poľná príručka

Celý arzenál Kali NetHunter — appka aj CLI — na čo je každá vec, kedy sa v reálnom teste použije, ako sa spúšťa a typický postup. Zostavené z oficiálnej štruktúry NetHunter projektu a doplnené o presné poznámky z vlastného S20 Ultra buildu (Mímir build-notes, stav k 11.8.2026).

Zariadenie Samsung SM-G988B (z3s), Exynos 990 OS LineageOS 23.2 / Android 16 Kernel 4.19.325-cip126-st10-nethunter-z3s Chroot kali-nethunter-full 2026.3.2 Root Magisk 30.7
overené reálne spustené a funkčné na tomto S20 kali repo dostupné cez apt, na S20 priamo nezmienené/netestované potrebuje HW vyžaduje adaptér/kernel funkciu, ktorú S20 zatiaľ nemá appka položka v NetHunter GUI appke
00

Základná platforma

Čo telefón vlastne je: Android/Lineage ostáva hardvérová a telefónna vrstva, pracovné prostredie je natívny plný Kali ARM64 chroot vedľa neho — nie emulátor, nie Termux-rootless.

Prístup — Terminaloverené

NetHunter Terminal appka, priamo root@kali na telefóne. Najspoľahlivejšia cesta, žiadna sieť netreba.

Prístup — SSHoverené

Vzdialený shell z opi, pubkey-only.

opi$ ssh s20-kali  # root@10.30.0.156, len po odomknutí telefónu

sshd v chroote treba po každom reštarte ručne naštartovať: bootkali ssh start (funguje len keď je CE-encrypted /data odomknuté).

Prístup — KeX / VNCoverené

Grafická XFCE plocha. KeX appka (klient) alebo priamo tigervncserver.

kali$ tigervncserver :1  # heslo v ~/.config/tigervnc/passwd, potom 192.168.1.199:5901
SELinuxoverené

Telefón bootuje Enforcing. Otvorenie NetHunter appky zámerne prepne na Permissive kvôli kompatibilite — vedomý kompromis, nie chyba.

01

NetHunter appka — kompletné GUI menu

Oficiálna štruktúra Kali NetHunter appky (2026.2). Appka je len obal/launcher — spravuje chroot zvonka a ponúka rýchle menu na útoky priamo z dotykovej obrazovky, bez písania príkazov. Na tomto telefóne je niekoľko GUI ciest nespoľahlivých (bundled binárky nesedia s custom kernelom) — pri každej položke je poznačené, či je to overené, alebo len štandardná appka funkcia.

Kali Chroot Manageroverené

Štart/stop/reset celého Kali chrootu a prístup ku Custom Commands — vlastné príkazy spustené automaticky pri štarte chrootu.

Kedy: vždy prvý krok po reštarte telefónu — chroot sám od seba nenabehne, treba ho ručne odštartovať.

  1. Otvor appku NetHunter → Home
  2. Kali Chroot Manager → Start
  3. Voliteľne: Custom Commands → pridaj príkaz, ktorý sa má spustiť pri každom štarte (napr. bootkali ssh start)

Toto je jediná cesta na perzistentné spúšťanie démonov (tailscaled, sshd...), pretože z chrootu samotného nie je vidno /data/adb (Magisk service.d) — boot hook sa odtiaľ pridať nedá.

NetHunter Terminaloverené

Natívny root@kali shell priamo v appke — hlavný denný vstupný bod pre všetko z kapitol 02–11 nižšie.

KeX Manageroverené

Spustenie grafickej XFCE plochy cez appku — GUI alternatíva k ručnému tigervncserver.

Kedy: keď treba GUI nástroj (Wireshark, ZAP, prehliadač) namiesto čistého terminálu, napr. cez KeX na externom monitore/dokku.

  1. KeX Manager → nastav heslo (len pri prvom spustení)
  2. KeX Manager → Start server
  3. Otvor KeX klient appku alebo sa pripoj VNC klientom na :5901
Wireless Attacks (kalimenu)appka

Textové rýchle menu (kalimenu) nad bežnými WiFi nástrojmi — scan, monitor mode, WPS (Wash/Reaver), deauth — bez písania príkazov.

Kedy: rýchly test v teréne bez klávesnice, keď funguje spoľahlivo.

Na S20 nepoužívať. Vlastné scan tlačidlo appky volá bundled iw dev wlan2 scan a zasekáva sa v nekonečnej slučke (pozorované ~100s pri 98% CPU, nikdy sa nevráti). Wash položka má natvrdo zapísané wlan1/mon0 namiesto reálneho wlan2. Rovnaký scan/wash priamo z terminálu (kapitola 02) beží spoľahlivo za 2-3s.
HID Attacks (DuckHunter)appka

GUI generátor a spúšťač Rubber-Ducky štýl payloadov — telefón sa po pripojení cez USB-C k cieľovému PC vydáva za klávesnicu a odohrá naprogramovanú sekvenciu stlačení (otvorenie terminálu, stiahnutie a spustenie skriptu a pod.).

Kedy: fyzický prístup k odomknutému/nestráženému PC na pár sekúnd — rýchlejšie a nenápadnejšie než USB kľúč, lebo OS vidí len "klávesnicu".

  1. HID Attacks → vyber/napíš DuckyScript payload
  2. Pripoj telefón cez USB-C (OTG) do cieľového PC
  3. PC rozpozná telefón ako bežnú USB klávesnicu, appka odohrá sekvenciu automaticky

Appka má vlastnú, nezávislú HID logiku (hid.0+hid.1) oddelenú od CLI cesty (filetohid.py, kapitola 08) — appka musí byť zavretá počas CLI testovania, inak si prekážajú o rovnaký gadget.

HID gadget na nižšej (kernelovej) úrovni je na S20 overený end-to-end cez CLI — appka nad tým istým gadgetom by mala fungovať rovnako, samotná appka verzia sa priamo netestovala.
BadUSB MITM Attackappka

Telefón sa po zapojení cez USB-C vydáva cieľovému PC za USB Ethernet/RNDIS adaptér. PC ho začne používať ako (jednu z) sieťových ciest a všetka prevádzka, čo cez neho ide, sa dá sniffovať/upravovať priamo na telefóne.

Kedy: fyzický prístup k PC, chceš MITM bez toho, aby si sa musel dostať do Wi-Fi/LAN siete obete — funguje aj keď je PC úplne izolované od tvojej siete.

  1. USB Arsenal → nastav funkciu na Ethernet/RNDIS (alebo priamo BadUSB MITM menu)
  2. Pripoj telefón cez USB-C do cieľa, počkaj kým OS nainštaluje "sieťovú kartu"
  3. Na telefóne spusti sniffing/MITM nástroj (napr. bettercap/MITM Framework) nad novým rozhraním
Na S20 nedostupné. Kernel patch pre USB NCM/RNDIS gadget je hotový a overený funkčný na úrovni jadra, ale Android framework (UsbService.setCurrentFunctions) explicitne odmieta kombináciu adb+rndis (IllegalArgumentException) — vedomé policy rozhodnutie v OS, nie kernel bug, nedá sa obísť zvnútra chrootu.
MITM Frameworkappka

Appka nad ARP spoofing + traffic injection/sniffing nástrojom (sslstrip-štýl) — keď je telefón pripojený do tej istej WiFi/LAN ako obeť, vie sa vsunúť medzi obeť a router: zachytávať heslá, injektovať JavaScript/HTML do stránok, sťahovať obrázky z prehliadanej prevádzky.

Kedy: si v rovnakej sieti ako cieľ (napr. hosťovská WiFi na povolenom teste) a chceš vidieť/upraviť jeho nešifrovanú prevádzku.

  1. Pripoj sa do cieľovej siete (interná karta stačí, monitor mode netreba)
  2. MITM Framework → zvoľ obeť (IP) a metódu (sniff / JS inject / img capture / replace)
  3. Spusti — appka spraví ARP spoofing a preposiela/upravuje prevádzku obete

Na HTTPS prevádzku má obmedzený dosah (moderné stránky majú HSTS) — najsilnejšie na nešifrovaný HTTP alebo zle nakonfigurované vnútorné appky.

USB Arsenalappka

Spoločný konfigurátor USB gadget funkcií, ktoré appka vyššie využívajú — HID (klávesnica), mass storage (USB disk), Ethernet/NCM/RNDIS, sériová konzola (ACM). Prepína, čím sa telefón hostovi predstaví po zapojení.

Kedy: mass storage režim na rýchlu exfiltráciu/prenos súborov cez fyzické USB (bez WiFi), alebo príprava gadgetu pred HID/BadUSB útokom vyššie.

Mass storage a UVC video na S20 zatiaľ nefunkčné. mkdir na novú mass_storage function v ConfigFS zlyhá s ENOENT — driver vôbec nie je v kerneli (CONFIG_USB_F_MASS_STORAGE chýba, checklist #924). ACM (sériová konzola) je naopak overená a funkčná — pozri kapitolu 08.
Bluetooth Arsenalpotrebuje HW

Sada BT recon a spoofing nástrojov (skenovanie okolitých zariadení, zmena vlastnej BT identity/mena, prípadne HCI-level injection).

Kedy: prieskum BT zariadení v okolí, test na BT-based prístupové systémy.

Injection-štýl funkcie potrebujú špeciálny externý BT adaptér s podporou raw HCI zápisu — interný BT čip telefónu to nezvládne. Na S20 sa zatiaľ takýto adaptér nepripájal, funkcia neotestovaná. Základné hciconfig/hcitool scanning ale funguje (kapitola 07).

Nmap Scanappka

Rýchly GUI spúšťač nmap skenu na zadaný cieľ/rozsah — skratka pre bežné nmap príkazy bez otvárania terminálu.

Kedy: rýchla orientácia v novej sieti (čo tam žije, aké porty), keď nechceš písať plný príkaz. Pre čokoľvek zložitejšie (custom skripty, timing, output formát) je terminál (kapitola 05) presnejší.

Searchsploitappka

GUI vyhľadávanie v lokálnej (offline) kópii Exploit-DB podľa produktu/verzie.

Kedy: po nmap skene zistíš presnú verziu služby (napr. vsftpd 2.3.4) a chceš hneď vedieť, či na ňu existuje známy exploit — funguje aj bez internetu.

Wardriving toggleoverené

Jediný prepínač Android GPS Provider, ktorý naštartuje celý wardriving reťazec (posiela NMEA cez UDP 10110 do gpsd v chroote). Detail v kapitole 03.

02

Wi-Fi útoky a monitoring

Interná Broadcom karta zvláda len managed/AP — žiadny monitor mode ani injection. Všetka reálna WiFi práca ide cez externý adaptér Edimax EW-7711UTn (Ralink RT3070) na wlan2, driver (rt2800usb) bolo treba doplniť do vlastného kernelu.

aircrack-ng suiteoverené

Základná sada pre monitor mode, packet capture a injection — airmon-ng (prepnutie karty do monitor mode), airodump-ng (zachytávanie), aireplay-ng (deauth/injection), aircrack-ng (cracking WEP/WPA handshake zo súboru).

Kedy: základ pre skoro každý WiFi test — najprv monitor mode, potom capture, potom podľa cieľa deauth alebo len pasívne počúvanie.

kali$ airmon-ng start wlan2
kali$ airodump-ng wlan2  # zoznam okolitých sietí a klientov
kali$ airodump-ng -c <kanál> --bssid <BSSID> -w capture wlan2  # zachytávanie handshake
kali$ aireplay-ng --deauth 5 -a <BSSID> wlan2  # vynúť reconnect (zachytenie handshake)
  1. airmon-ng start wlan2 — karta do monitor mode
  2. airodump-ng wlan2 — nájdi cieľovú sieť a kanál
  3. airodump-ng -c ... -w capture wlan2 — zbieraj na presnom kanáli/BSSID
  4. voliteľne aireplay-ng --deauth — urýchli handshake capture
  5. aircrack-ng capture-01.cap -w rockyou.txt — cracking offline
wifite2overené

Automatizovaný WPA/WPS cracker — orchestruje aircrack-ng, reaver, bully a hashcat dokopy bez ručného prepínania nástrojov.

Kedy: chceš prejsť všetky dosiahnuteľné siete naraz a nechať nástroj samostatne skúsiť najsľubnejší útok na každú (WPS PIN, handshake capture, PMKID) namiesto ručného aircrack-ng workflow.

kali$ wifite  # zsh wrapper automaticky doplní -i wlan2
kali$ wifite --wpa  # len WPA handshake útoky, preskoč WPS
wash / reaver / bullyoverené

wash — scanning AP s aktívnym WPS. reaver/bully — brute-force WPS PIN (2 nezávislé implementácie rovnakého útoku).

Kedy: router má zapnuté WPS (starší/lacnejší HW ho stále má defaultne zapnuté) — WPS PIN sa dá uhádnuť oveľa rýchlejšie než WPA heslo.

kali$ wash -i wlan2  # nájdi AP s WPS
kali$ reaver -i wlan2 -b <BSSID> -vv
Nepoužívať kalimenu → Wireless Attacks → Wash — na tomto telefóne je natvrdo rozbité (hardcoded wlan1/mon0). Vždy priamo z terminálu.
hcxdumptool / hcxtoolsoverené

Modernejšia alternatíva k airodump-ng handshake capture — vie zachytiť aj PMKID bez potreby klienta na sieti (niektoré routery ho posielajú aj bez pripojeného klienta).

Kedy: cieľová sieť nemá práve pripojených klientov (klasický deauth+handshake postup nefunguje) — PMKID cesta obíde túto podmienku.

kali$ hcxdumptool -i wlan2 -o capture.pcapng --enable_status=1
kali$ hcxpcapngtool capture.pcapng -o hash.hc22000
hashcatoverené

Offline cracking zachytených handshake/PMKID hashov, s GPU/CPU akceleráciou. Vedomá náhrada za Pyrit (dlho mŕtvy upstream projekt).

kali$ hashcat -m 22000 hash.hc22000 rockyou.txt
mdk3 / mdk4kali repo

Hromadné WiFi rušenie — deauth flood proti celej oblasti (nie len jednému klientovi) a beacon flood (vysielanie tisícok falošných SSID, aby zahltil okolité skenery).

Kedy: test odolnosti/monitoring reakcie na plošné rušenie (WIDS/WIPS testovanie) — deštruktívnejší nástroj, len s výslovným povolením na test.

kali$ mdk4 wlan2 d  # plošný deauth mode
mana toolkitkali repo

Evil-AP/rogue-AP sada — vytvorí falošný prístupový bod, ktorý napodobňuje okolité siete (aj cez karma-štýl automatické odpovedanie na probe requesty obetí), zachytáva prihlasovacie údaje cez captive portal.

Kedy: test, či sa zariadenia/ľudia v okolí pripoja na falošnú "otvorenú" sieť namiesto tej legitímnej — klasický social-engineering + WiFi test.

kali$ systemctl start mana-toolkit  # alebo ./run-mana.sh podľa balíka
hostapd (rogue AP)kali repo

Ručné postavenie vlastného prístupového bodu (bez karma automatiky mana toolkitu) — plná kontrola nad SSID/šifrovaním, typicky v kombinácii s dnsmasq pre DHCP/DNS.

kali$ hostapd /etc/hostapd/hostapd.conf
airgeddonoverené

All-in-one WiFi menu nad väčšinou nástrojov vyššie (evil twin, WPS, handshake capture, DoS) — jedno miesto namiesto ručného skladania príkazov.

kali$ airgeddon  # beží v tmux — chroot nemá X11/Wayland, xterm mód bol preto opravený
Limit: NetHunter appkine vlastné WiFi scan tlačidlo (GUI, nie terminál) sa zasekáva v nekonečnej slučke — bug v bundled iw binárke. Reálna práca vždy cez terminál.
03

Wardriving a GPS

Pasívne mapovanie okolitých sietí s GPS súradnicami.

Kismetoverené

Pasívny WiFi/Bluetooth wardriving scanner s GPS mapovaním nálezov — na rozdiel od airodump-ng beží kontinuálne na pozadí a loguje všetko okolo teba počas pohybu.

Kedy: mapovanie WiFi pokrytia/hustoty v teréne (napr. audit vlastnej budovy — kde všade uniká signál von), nie cielený útok na jednu sieť.

kali$ kismet --use-gpsd-gps
gpsdoverené

Most medzi Android GPS súradnicami a Kismetom/ostatnými nástrojmi v chroote.

Zdroj: appka → Wardriving → toggle Android GPS Provider (posiela NMEA cez UDP 10110). gpsd to číta na TCP 2947.

kali$ gpspipe -r  # over že dáta tečú
kali$ ss -tln | grep 2947
WiGLEoverené

Natívna Android appka (net.wigle.wigleandroid), nezávislá od chrootu — nahráva nálezy do komunitnej databázy wardriving máp.

04

Rádio / SDR

RTL-SDR dongle (RTL2838, tuner Fitipower FC0013) — príjem širokého frekvenčného pásma.

rtl-sdr sadaoverené

rtl_test, rtl_sdr, rtl_fm, rtl_power, rtl_tcp a ďalšie.

Kedy: prieskum rádiového spektra v okolí (garážové brány, meteostanice, IoT senzory na 433/868MHz, letecká/FM komunikácia) — pasívny príjem, nič sa nevysiela.

Wrapper skripty v /usr/local/bin/ — v pozadí custom-skompilovaný libusb-1.0.27 --disable-udev, lebo Android chroot nemá reálny udev daemon (systémový libusb enumeráciu ticho zlyhá).

kali$ rtl_test -t  # Found 1 device: Realtek RTL2838UHIDIR
kali$ rtl_fm -f 100.5M | aplay -r 24k -f S16_LE  # FM demodulácia naživo
kali$ rtl_power -f 400M:470M:1k -i 60 scan.csv  # spektrálne skenovanie pásma
05

Sieťový prieskum a exploitácia

Zosúladené s toolkitom na victuse (~/Ops/security-lab) — čo tam bolo len ručný git-clone, tu je priamo v Kali apt repe.

nmapoverené

Skenovanie portov, služieb a ich verzií.

Kedy: prvý krok skoro každého sieťového testu — zisti, čo v sieti/na hoste vôbec beží, predtým než skúšaš čokoľvek cielené.

kali$ nmap -sV -p- <cieľ>  # všetky porty + verzie služieb
kali$ nmap -sn 192.168.1.0/24  # rýchly ping-sweep celej siete
Metasploit + Armitageoverené

Exploitačný framework (6.5.0-dev) s tisíckami hotových modulov, a jeho grafická nadstavba Armitage.

Kedy: po nmape/searchsploite si našiel konkrétnu zraniteľnú verziu služby a chceš ju otestovať hotovým, overeným exploit modulom namiesto písania vlastného.

kali$ msfconsole
msf6> search type:exploit <produkt>
msf6> use <exploit/.../modul>
msf6> set RHOSTS <cieľ>
msf6> run
sqlmapoverené

Automatizovaná detekcia a exploitácia SQL injection — vie sám vyskúšať desiatky techník (union, blind, time-based) a následne aj vytiahnuť dáta z DB.

Kedy: web appka má formulár/parameter, čo vyzerá, že ide priamo do SQL query bez sanitizácie.

kali$ sqlmap -u "<url>?id=1" --batch
kali$ sqlmap -u "<url>?id=1" --batch --dbs  # vypíš dostupné databázy
impacketoverené

Python sada na SMB/Windows protokoly — psexec.py (vzdialené spustenie príkazu s platnými credentials), secretsdump.py (výpis hashov z SAM/NTDS), GetUserSPNs.py (Kerberoasting) a ďalšie.

Kedy: máš platné (aj len lokálne admin) credentials do Windows/AD prostredia a chceš postúpiť ďalej (lateral movement, dump hashov).

kali$ impacket-psexec 'DOMAIN/user:pass@<cieľ>'
Responderoverené

LLMNR/NBT-NS/MDNS poisoning — odpovedá na broadcast DNS dotazy skôr než legitímny DNS server, zachytáva NTLM hashe pri pokusoch o pripojenie.

Kedy: si v Windows LAN sieti (typicky firemné prostredie) — preklepy v názvoch zdieľaní generujú LLMNR broadcast, ktorý Responder zneužije.

kali$ responder -I wlan2
netexecoverené

Nástupca crackmapexec (ten je upstream mŕtvy) — hromadné testovanie a laterálny pohyb cez SMB/WinRM/SSH naraz na celom rozsahu.

Kedy: máš jedny credentials (napr. z Responderu) a chceš rýchlo zistiť, na koľkých strojoch v sieti fungujú (password spraying/reuse).

kali$ nxc smb <rozsah>/24 -u user -p pass
hydraoverené

Brute-force prihlásenia proti desiatkam protokolov (SSH/FTP/HTTP/RDP/...).

Kedy: test na slabé/predvolené heslá na jednej konkrétnej službe.

kali$ hydra -l user -P rockyou.txt ssh://<cieľ>
gobuster / ffufoverené

Fuzzing webových ciest, adresárov a parametrov — skúša tisíce názvov zo slovníka a hlási, čo skutočne existuje (200/301 namiesto 404).

Kedy: web appka nemá verejný sitemap, hľadáš skryté admin panely, zálohy, API endpointy.

kali$ ffuf -u http://<cieľ>/FUZZ -w wordlist.txt
kali$ gobuster dir -u http://<cieľ> -w wordlist.txt
proxychains4 / toroverené

Routovanie ostatných nástrojov cez proxy alebo Tor.

Kedy: potrebuješ, aby nástroj (napr. nmap) šiel cez konkrétnu proxy/pivot namiesto priamo z telefónu.

kali$ proxychains4 nmap -sT <cieľ>
bettercapkali repo

Švajčiarsky nôž na sieťové útoky — ARP/DNS spoofing, MITM, sniffing, WiFi/BLE recon — pohonná jednotka, na ktorej je postavené aj GUI MITM Framework vyššie.

Kedy: chceš robiť to isté čo appkine MITM Framework menu, ale s plnou kontrolou (skriptovateľné, caplets) namiesto obmedzeného GUI.

kali$ bettercap -iface wlan2
wordlistyoverené

rockyou.txt (14,3M riadkov) + SecLists (1,9GB), stiahnuté priamo na telefón — ani opi ani victus ich mali prekvapivo pripravené.

06

Web aplikácie

Testovanie webových aplikácií — doinštalované priamo z Kali repa, aby sedelo s tým, čo je na victuse.

OWASP ZAPoverené

Proxy/scanner na zraniteľnosti webových appiek (balík zaproxy) — automatický aj manuálny (proxy medzi tebou a appkou) režim.

Kedy: plošný audit webovej appky pred nasadením/po zmene — automatický scan nájde bežné triedy zraniteľností (XSS, injection, misconfig).

kali$ zaproxy  # GUI cez KeX/VNC
wpscanoverené

WordPress-špecifický scanner — pluginy, témy, používateľské mená, zastarané verzie so známymi CVE.

Kedy: cieľ beží na WordPress — obrovská časť malých firemných webov, väčšina reálnych zraniteľností je v pluginoch, nie v jadre.

kali$ wpscan --url <cieľ> --enumerate p,u
niktokali repo

Rýchly, "hlučný" webserver scanner — zastarané verzie softvéru, nebezpečné súbory, chýbajúce security headery.

Kedy: prvý rýchly prejazd cez webserver pred hĺbkovejším ZAP/manuálnym testom (sekundy až minúty, nie hodiny).

kali$ nikto -h <cieľ>
07

Bluetooth

Funguje vďaka dvom vlastným kernel patchom — opravený crash v hci_sock.c a odstránený nekompatibilný event-filter príkaz, ktorý CSR8510 dongle nezvládal.

hciconfig / hcitooloverené

Základná BT diagnostika a scanning zariadení.

Kedy: prieskum BT zariadení v dosahu — telefóny, slúchadlá, IoT senzory, prístupové systémy.

kali$ hciconfig hci0 up
kali$ hcitool scan
btscanner / spooftoophpotrebuje HW

Hlbší BT recon (btscanner) a zmena vlastnej BT identity — MAC/mena (spooftooph), na obídenie zariadení, čo dôverujú konkrétnemu spárovanému menu/adrese.

Kedy: test BT-based prístupového systému, ktorý dôveruje konkrétnemu spárovanému zariadeniu — over, či sa dá jeho identita naklonovať.

Súčasť Bluetooth Arsenal appky (kapitola 01) — na S20 netestované, potrebuje externý HCI-schopný adaptér.

08

USB HID / fyzické útoky (CLI)

Telefón sa vie vydávať za USB periférie po pripojení do cudzieho počítača — surová CLI vrstva pod appkinými menu z kapitoly 01.

ConfigFS HID gadgetoverené

Telefón sa hostu predstaví ako USB klávesnica (BadUSB/Rubber Ducky štýl) a reálne doručí stlačenia klávesov — overené end-to-end cez wire-level capture.

Kedy: to isté ako appkine HID Attacks (kapitola 01), ale s plnou kontrolou nad payloadom namiesto GUI generátora.

kali$ python3 filetohid.py <payload>

NetHunter appka má vlastnú, nezávislú HID logiku — musí byť zatvorená pri testovaní cez CLI.

ACM sériová konzolaoverené

Núdzový sériový prístup telefón → opi, funguje aj keď zlyhá SSH aj ADB. Súvisí so SysRq/REISUB núdzovým reštart plánom.

Kedy: telefón sa nedá odchytiť cez sieť (SSH/ADB spadli) — fyzický USB kábel do opi zostáva posledná cesta.

"Švajčiarsky nôž" gadgetoverené

Trvalo nakonfigurovaná kombinácia ADB+HID+ACM naraz, cez Termux:Boot — prežije reštart telefónu, netreba ručne znova nastavovať po každom reboote.

Limit: USB network gadget (zdieľanie internetu cez NCM/RNDIS) funguje na úrovni jadra, ale Android framework explicitne odmieta kombináciu adb+rndis — vedomé rozhodnutie v OS, nie kernel bug, nedá sa obísť zvnútra.
09

Kontajnery

Izolované testovacie prostredie priamo v chroote.

Podmanoverené

Beh kontajnerov bez rootless daemona (rovnaký nástroj, aký sa učí aj v RHCSA).

Kedy: chceš spustiť nástroj/appku v izolácii bez zaplnenia hlavného chrootu (napr. vyskúšať cudzí Docker image, dočasné testovacie prostredie).

kali$ podman run --rm alpine sh

Vyžadovalo obídenie limitov Android jadra: no_pivot_root=true, userns=host (chýba CONFIG_USER_NS), pidns=private, net/ipc/uts=host. Zdokumentované priamo v /etc/containers/containers.conf.

10

Prenosná pracovná stanica

Nie útočná výbava — ale to, čo robí telefón reálne použiteľným v teréne, mimo domácej WiFi.

Tailscaleoverené

VPN prístup mimo domácej WiFi.

Beží v --tun=userspace-networking móde — kernel-mode tun naráža na rovnaký iptables limit ako nižšie. Treba naštartovať ručne po reštarte (žiadny PID1 systemd v chroote).

SSH hardeningoverené

AddressFamily inet + Match Address blok, ktorý pre akýkoľvek neprivátny zdrojový IP vypína autentifikáciu.

Kernel-level iptables INSERT do filter tabuľky na tomto custom kerneli nefunguje (NAT tabuľka áno) — presunuté na úroveň sshd configu namiesto firewallu.

gh, git, Mímiroverené

Rovnaká git identita ako opi, GitHub CLI, priamy prístup do Mímir API z telefónu (vlastný SSH kľúč na opi na čítanie hesla).

dotfiles + hhstatusoverené

tmux/vim/zsh (eza, bat, fd, ripgrep). Vlastný hhstatus skript (batéria, teplota, WiFi IP, Tailscale stav) — registrovaný v Sindri.

Claude Codeoverené

Beží natívne priamo v chroote, vlastné OAuth prihlásenie prenesené z opi.

11

Diagnostika a systémové triky

Prieskum "čo všetko sa dá na tomto systéme spustiť" — hybridný Linux/Android model, nie plná výmena OS.

andro (nsenter trik)overené

Spúšťanie Android system binárok (dumpsys, pm, settings, wm, screencap) priamo z Kali chrootu, bez ADB/USB.

Kali chroot nemá pripojený /apex — riešenie je "požičať si" mount namespace bežiaceho adbd procesu.

kali$ andro dumpsys battery  # wrapper okolo: nsenter -t <adbd_pid> -m -- dumpsys battery
Priamy sysfs prístup k senzoromoverené

Akcelerometer/gyro (LSM6DSO), barometer (LPS22H), svetlo/priblíženie (TMD4907), kompas (AK09916C), vibrátor, baterka — všetko priamo cez sysfs, žiadny Android HAL netreba.

motion-alarmoverené

Vlastný skript — pohybový alarm z akcelerometra (baseline + delta threshold, vibrácia pri výchylke, auto-rearm po cooldowne).

12

Trvalé limity systému

Aby sa nehľadalo dookola to isté — toto sa už skúmalo a je to takto natrvalo, kým sa nezmení kernel.

  • Kernel iptables: INSERT do filter tabuľky ("-j ACCEPT" na existujúci chain) zlyhá "No chain/target/match" — NAT tabuľka funguje bez problémov. Orezaný/nekompletný xtables modul v tomto custom kerneli.
  • Žiadny CONFIG_USER_NS — kontajnery musia bežať s userns=host.
  • Žiadny PID1 systemd v chroote — všetky démony (tailscaled, sshd, gpsd...) sa štartujú ručne alebo cez Magisk service.d / NetHunter Custom Commands, nič neprežije reštart automaticky.
  • GPU/Vulkan nedostupné z Kali strany — chýba /dev/dri, renderovanie ide len cez Androidov proprietárny libmali.so blob.
  • Interná WiFi karta (Broadcom): managed/AP/P2P áno, monitor mode nie — vždy treba externý adaptér.
  • USB mass storage a UVC video gadget: chýbajúce kernel drivery (CONFIG_USB_F_MASS_STORAGE, CONFIG_USB_VIDEO_CLASS) — čaká na rebuild, checklist #924/#923.
  • USB NCM/RNDIS (zdieľanie siete cez USB): kernel-level funguje, Android framework to explicitne blokuje v kombinácii s adb.
13

RHCSA prienik

Čestné porovnanie — kde táto výbava reálne trénuje niečo, čo sa počíta na RHCSA (podľa osnov RH124/RH134), a kde je to úplne iná zručnosť a treba to cvičiť inde (napr. KVM lab na victuse).

Skúsenosť zo S20RHCSA modulZhoda
Podman kontajnery, ladenie namespace limitov RH134 · Run Containers (m20–21) priama
sshd_config Match blocks, AddressFamily RH124 · Configure and secure SSH (m7–8) priama
SELinux Enforcing/Permissive prepínanie RH134 · Manage SELinux security (m14–15) čiastočná
iptables/xtables chain diagnostika RH134 · Manage network security / Firewalld (m19–20) čiastočná
zsh wrapper funkcie, skriptovanie RH134 · Improve command line productivity (m12) čiastočná
Oprava vlastníctva/práv (xbin 0750 root:shell) RH124 · Control access to files (m4–5) čiastočná
apt/dpkg balíčky (Kali/Debian) RH124 · Manage software – DNF (m6) iný nástroj
Služby a démoni v chroote RH124 · Monitor and control services and daemons (m5–6) chýba
Diskové oddiely, LVM RH134 · Manage basic storage / LVM (m15–17) chýba
nmcli, statická sieťová konfigurácia RH124 · Manage networking (m8–9) chýba

Zhrnutie: priama zhoda je pri SSH a Podmane — presne tie isté nástroje/konfigy ako na RHEL. Čiastočná zhoda znamená rovnaký spôsob myslenia (diagnostika, práva, firewall pravidlá), ale iný konkrétny nástroj (zsh namiesto bash, iptables-legacy namiesto firewalld/nft, Android FS layout namiesto RHEL). Najväčšie diery — systemd, LVM, dnf, nmcli — sa na telefóne vôbec netrénujú (chroot nemá PID1 systemd ani diskové oddiely) a treba ich cvičiť na RHCSA KVM labe na victuse.