
برنامج ويندوز يفحص بنقرة واحدة ما إذا كان جهاز التوجيه (الراوتر) الخاص بي مستهدفًا بالباب الخلفي Zbtlink ENDLESSDOORS (CVE-2026-66747)
برنامج ويندوز يفحص بنقرة واحدة ما إذا كان راوتك ضمن الأجهزة المتأثرة بالباب الخلفي الصيني (ENDLESSDOORS)
لا حاجة للتثبيت · لا حاجة لصلاحيات المسؤول · لا إرسال للبيانات خارجيًا
في أغسطس 2026، اكتشفت شركة الأمن VulnCheck بابًا خلفيًا للتحكم عن بُعد في البرامج الثابتة الرسمية لـ 20 طرازًا من أجهزة الراوتر الصينية Zbtlink (شنتشن زيبوتونغ للإلكترونيات) / Wiflyer وأجهزة OEM (العلامات البيضاء) التابعة لها.
يمكّنك هذا البرنامج — حتى لو كنت مبتدئًا — من إجراء تشخيص مبدئي آمن لمعرفة ما إذا كان راوتك ضمن أجهزة هذه الحملة المستهدفة.
إذا كنت تستخدم راوترًا مقدَّمًا من مزود الخدمة (KT/SKB/LGU+) أو راوتر ipTIME، فغالبًا لا ينطبق عليك هذا الأمر. أما إذا كان راوتر 4G/5G أو راوترًا مصغّرًا بعلامة غير مألوفة واشتريته مباشرة من علي إكسبريس/أمازون، فمن الجدير التحقق منه.
هذا البرنامج هو تشخيص أولي للخطر (triage) وليس أداة حكم قاطع.
إشارة الـ35 ثانية (beacon) هي إشارة يبثها الراوتر نفسه إلى الخارج (WAN)، لذا لا يمكن رصدها من الأساس من جهاز كمبيوتر عادي متصل خلف الراوتر (لأنه خلف NAT). لذلك يجمع هذا البرنامج ما يمكن معرفته من الكمبيوتر دون تثبيت أي شيء — الشركة المصنعة (MAC) والمنافذ وDNS والطراز وغيرها — ويصدر حكمه بإشارة ضوئية.
إذا أردت فحصًا قاطعًا، فاتبع دليل اعتراض Wireshark الذي ينشئه زر [فتح دليل الفحص الدقيق] داخل البرنامج (طريقة توصيل لابتوب أمام منفذ WAN للراوتر لالتقاط إشارة الـ35 ثانية مباشرة).
git clone)OIEH Router Checker.bat داخل المجلد الذي فككت ضغطه.إذا ظهر تحذير «حماية الكمبيوتر في Windows» عند التشغيل، اضغط معلومات إضافية ▸ تشغيل. (هذا تحذير طبيعي يظهر لأن السكربت شخصي وغير موقّع.)
لا يحتاج هذا البرنامج إلى تثبيت أي شيء — فهو يستخدم فقط المكونات المضمنة افتراضيًا في Windows 10/11. إذا لم يعمل، فغالبًا يكون السبب أحد الأمور التالية:
OIEH Router Checker.bat من داخل المجلد المُستخرَج. لن يعمل إذا نقرت نقرًا مزدوجًا داخل ملف ZIP مباشرةً أو نسخت ملف الـbat وحده. (في هذه الحالة يعرض البرنامج نافذة منبثقة إرشادية.)%TEMP%\OiehRouterChecker.log. إذا تعذّر الحل، التقط محتوى السجل وأرسله عبر الرابط أدناه.للإبلاغ عن مشكلة: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (التعليقات)
مبدأ الحكم: إذا لم يتم التأكد من الشركة المصنعة، لا نمنح 🟢 (مطمئن) أبدًا.
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
توفّر Zbtlink خدمات OEM/ODM (العلامات البيضاء) بشكل علني. نفس العتاد الذي يحمل علامة تجارية أخرى قد يحتوي على نفس البرنامج الثابت، فلا تعتمد على الملصق وحده. إذا كانت بداية معرّف FCC (رمز الشركة المصنعة) هي
2AH9Tأو2AC47، فإن الشركة المصنعة الأصلية هي Zbtlink.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
تم فصل الكود الذي يتعامل مع الشبكة (.ps1) عن الكود الذي يتخذ القرار (.Core.psm1). إن .Core.psm1 عبارة عن دوال نقية «الحقائق المجمّعة ← الحكم»، لذا تُختبر بالكامل دون الحاجة إلى شبكة.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
عند معرفة طرز ضحايا أو شركات OEM جديدة، يكفي تحديث data/ioc.json فقط دون تعديل الكود (affected.models وaffected.ouis وaffected.fcc_grantee_codes وغيرها). المعلومات غير المكشوفة (مثل نطاقات/عناوين C2) تُترك بقيم فارغة ولا تُملأ بالتخمين، ويُتخذ الحكم في الاتجاه الآمن (🟡).
هذا البرنامج أداة غير رسمية لأغراض مجتمعية، ولا علاقة له بـ VulnCheck أو غيرها من مؤسسات الأبحاث الأمنية الأصلية. 🟢 (مطمئن) تعني «الجهاز ليس ضمن أهداف حملة ENDLESSDOORS/Zbtlink هذه» ولا تضمن الأمان الكامل للجهاز. لا يمكن إصدار حكم قاطع إلا عبر الفحص الدقيق (الاعتراض من جهة WAN). يتحمل المستخدم مسؤولية استخدامه.
| الفحص | الطريقة | الدلالة |
|---|
| تحديد الشركة المصنعة (الأساسي) | مطابقة رمز الشركة المصنعة (OUI) لعنوان MAC الخاص بالبوابة | إذا كان من عائلة Zbtlink 🔴، وإذا كان مزود خدمة محلي/ipTIME إلخ 🟢 |
| بصمة صفحة الإدارة | سلاسل النصوص في العنوان/الخادم/المحتوى لصفحة إدارة الراوتر | كشف آثار البرنامج الثابت لـ Zbtlink |
| المنافذ المشبوهة | فحص فتح المنافذ الرئيسية مثل 23 (Telnet) · 32764 · 7547 | 32764=🔴، Telnet=🟡، 7547 (TR-069)=طبيعي من مزود الخدمة |
| اختطاف DNS | هل خوادم DNS التي يستقبلها الكمبيوتر ضمن النطاق الطبيعي | إذا كان DNS عامًا مجهولًا 🟡 |
| قائمة أجهزة الشبكة المحلية (LAN) | سرد أجهزة الشبكة نفسها عبر ذاكرة ARP | لأغراض إعلامية فقط |
| مطابقة الملصق | مطابقة الطراز/معرّف FCC المُدخل مع قائمة الضحايا | عند التطابق 🔴 |