
Ein Windows-Programm, das mit einem Klick prüft, ob mein Router ein Ziel des Zbtlink ENDLESSDOORS-Backdoors (CVE-2026-66747) ist.
Ein Windows-Programm, das mit einem Klick prüft, ob Ihr Router vom chinesischen Backdoor (ENDLESSDOORS) betroffen ist
Keine Installation erforderlich · Keine Administratorrechte erforderlich · Keine Datenübertragung nach außen
Im August 2026 entdeckte das Sicherheitsunternehmen VulnCheck einen Fernzugriffs-Backdoor in der offiziellen Firmware von 20 Modellen chinesischer Zbtlink (Shenzhen Zbtong Electronics) / Wiflyer-Router und deren OEM-Varianten (Rebrands).
Dieses Programm ermöglicht auch Anfängern eine sichere Ersteinschätzung (Triage), ob der eigene Router von diesem Fall betroffen ist.
Wenn Sie einen Router Ihres Providers (KT/SKB/LGU+) oder einen ipTIME verwenden, ist dieser Fall in den meisten Fällen nicht relevant. Bei unbekannten 4G/5G- oder Mini-Routern, die Sie direkt über AliExpress/Amazon importiert haben, lohnt sich eine Überprüfung.
Dieses Programm ist eine Erst-Risikobewertung (Triage), kein Werkzeug zur endgültigen Bestätigung.
Der 35-Sekunden-Beacon des Backdoors ist ein Signal, das der Router selbst nach außen (WAN) sendet. Von einem normalen PC hinter dem Router (hinter NAT) ist es daher grundsätzlich nicht beobachtbar. Deshalb kombiniert dieses Programm die vom PC ohne Installation ermittelbaren Informationen wie Hersteller (MAC), Ports, DNS, Modell und bewertet sie nach dem Ampelsystem.
Für eine Bestätigungsprüfung folgen Sie dem Wireshark-Mithör-Leitfaden, den die Schaltfläche [Anleitung zur Detailprüfung öffnen] im Programm erstellt (Methode, um den 35-Sekunden-Beacon direkt zu erfassen, indem man ein Notebook vor dem WAN-Anschluss des Routers anschließt).
git clone)OIEH Router Checker.bat.Falls beim Ausführen die Warnung „Windows-PC-Schutz" erscheint, klicken Sie auf Weitere Informationen ▸ Trotzdem ausführen. (Dies ist eine übliche Warnung, da es sich um ein nicht signiertes persönliches Skript handelt.)
Dieses Programm erfordert keinerlei Installation – es werden nur die in Windows 10/11 integrierten Komponenten verwendet. Wenn es nicht startet, liegt es meist an einem der folgenden Punkte.
OIEH Router Checker.bat innerhalb des entpackten Ordners aus. Ein Doppelklick direkt im ZIP oder das bloße Kopieren der bat-Datei funktioniert nicht. (In diesem Fall zeigt das Programm ein Hinweis-Popup an.)%TEMP%\OiehRouterChecker.log. Wenn Sie das Problem nicht lösen können, erfassen Sie den Inhalt mit einem Screenshot und melden Sie ihn unten.Fehler melden: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (Kommentare)
| Prüfung | Methode | Bedeutung |
|---|---|---|
| Herstellerermittlung (Kern) | Abgleich des Herstellercodes (OUI) der Gateway-MAC | 🔴 bei Zbtlink-Familie, 🟢 bei heimischen Providern/ipTIME usw. |
| Fingerabdruck der Admin-Seite | Titel-/Server-/Text-Strings der Router-Verwaltungsseite | Erkennung von Spuren der Zbtlink-Firmware |
| Verdächtige Ports | Prüfung, ob wichtige Ports wie 23 (Telnet), 32764, 7547 offen sind | 32764=🔴, Telnet=🟡, 7547 (TR-069)=beim Provider normal |
| DNS-Hijacking | Prüfung, ob der vom PC bezogene DNS-Server im normalen Bereich liegt | 🟡 bei unbekanntem öffentlichem DNS |
| Geräteliste im LAN | Auflistung der Geräte im selben Netzwerk über den ARP-Cache | Nur zur Information |
| Abgleich des Aufklebers | Abgleich von eingegebenem Modellname/FCC ID mit der Betroffenheitsliste | 🔴 bei Übereinstimmung |
Bewertungsgrundsatz: Kann der Hersteller nicht bestätigt werden, wird niemals 🟢 (Entwarnung) vergeben.
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink bietet OEM/ODM (Rebranding) öffentlich an. Dieselbe Hardware unter anderem Markenlabel kann dieselbe Firmware enthalten, also verlassen Sie sich nicht nur auf das Label. Wenn die führenden Zeichen der FCC ID (Herstellercode)
2AH9Tbzw.2AC47lauten, ist der ursprüngliche Hersteller Zbtlink.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
Wir haben den Code, der ins Netzwerk greift (.ps1), vom Bewertungscode (.Core.psm1) getrennt. Core besteht aus reinen Funktionen „gesammelte Fakten → Bewertung" und wird daher vollständig ohne Netzwerk getestet.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
Wenn neue betroffene Modelle oder OEMs bekannt werden, genügt es, nur data/ioc.json zu aktualisieren – ohne Codeänderungen (affected.models, affected.ouis, affected.fcc_grantee_codes usw.). Nicht öffentlich bekannte Informationen (z. B. C2-Domains/IPs) werden nicht durch Vermutungen gefüllt, sondern leer gelassen; die Bewertung fällt dann sicherheitshalber auf 🟡.
Dieses Programm ist ein inoffizielles Werkzeug für Community-Zwecke und steht in keiner Verbindung zu VulnCheck oder anderen ursprünglichen Sicherheitsforschungsorganisationen. 🟢 (Entwarnung) bedeutet „nicht Ziel dieser ENDLESSDOORS-/Zbtlink-Kampagne" und garantiert keine vollständige Sicherheit des Geräts. Eine endgültige Bestätigung ist nur durch die Detailprüfung (Mithören auf der WAN-Seite) möglich. Die Verantwortung für die Nutzung liegt beim Anwender.