Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
oieh-router-checker — Programa de Windows que comprueba con un solo clic si mi router es objetivo del backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747). | Kitploit
Herramientas/GitHubGitHub/oiehnow/oieh-router-checker
Herramientas DefensivasEscáneres de VulnerabilidadesSeguridad IoTRecopilación de InformaciónSeguridad de Redes
GitHuboiehnow/oieh-router-checker

oieh-router-checker

Programa de Windows que comprueba con un solo clic si mi router es objetivo del backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747).

Ver Repositorio
3hace 2 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
OIEH Router Checker logo

OIEH Router Checker

Programa de Windows que comprueba con un solo clic si tu router está afectado por el backdoor chino (ENDLESSDOORS)

Sin instalación · Sin permisos de administrador · Sin envío de datos al exterior

Pantalla de ejecución

¿Qué es esto?

En agosto de 2026, la empresa de seguridad VulnCheck descubrió un backdoor de control remoto en el firmware oficial de 20 modelos de routers chinos Zbtlink (Shenzhen ZBTong Electronics) / Wiflyer y sus OEM (re-etiquetados).

  • Nombre: ENDLESSDOORS · Número de vulnerabilidad: CVE-2026-66747 (gravedad 9.3/10)
  • Funcionamiento: se ejecuta automáticamente al encenderse el router, envía una señal a servidores en China aproximadamente cada 35 segundos y ejecuta comandos remotos con privilegios de administrador (root) sin autenticación.
  • Lo preocupante: no desaparece con un restablecimiento de fábrica (está incrustado en el firmware). Tampoco se bloquea desactivando la administración remota o UPnP (porque el router establece primero la llamada hacia el exterior).

Este programa permite que incluso un principiante haga de forma segura un diagnóstico preliminar de si su router está afectado por este caso.

Si usas un router proporcionado por tu operador (KT/SKB/LGU+) o un ipTIME, lo más probable es que no esté afectado en este caso. Si compraste directamente en AliExpress/Amazon un router 4G/5G o un mini router de marca poco conocida, vale la pena comprobarlo.

Descargar herramienta

⚠️ Limitaciones que debes conocer de antemano (importante)

Este programa es un diagnóstico preliminar de riesgo (triage), no una herramienta de dictamen definitivo.

La baliza de 35 segundos del backdoor es una señal que emite el propio router hacia el exterior (WAN), por lo que resulta intrínsecamente imposible de observar desde un PC normal conectado detrás del router (por estar tras el NAT). Por eso, este programa reúne lo que se puede averiguar desde el PC sin instalar nada —fabricante (MAC), puertos, DNS, modelo, etc.— y emite un veredicto en forma de semáforo.

  • 🟢 Tranquilo = se ha confirmado que el fabricante no está relacionado con esta campaña de Zbtlink (no significa que esté a salvo de todas las demás amenazas de seguridad)
  • 🟡 Precaución = no se ha podido identificar al fabricante o hay señales sospechosas → se recomienda introducir la etiqueta / realizar una inspección de precisión
  • 🔴 Peligro = se ha determinado que el dispositivo es uno de los afectados por este backdoor

Si quieres una comprobación definitiva, sigue la guía de captura con Wireshark que genera el botón [Abrir guía de inspección de precisión] del programa (un método para conectar un portátil delante de la WAN del router y capturar directamente la baliza de 35 segundos).


Cómo usarlo (para principiantes, 30 segundos)

  1. Descarga este repositorio con Code ▸ Download ZIP y descomprime el archivo. (o git clone)
  2. Haz doble clic en OIEH Router Checker.bat dentro de la carpeta descomprimida.
  3. Cuando se abra la ventana, pulsa el botón [Iniciar análisis de mi router]. (tarda varias decenas de segundos)
  4. Comprueba el resultado mediante el color del semáforo y el mensaje de la parte superior.
    • Si introduces el modelo / FCC ID que aparece en la etiqueta del router en el campo de entrada, el resultado será más preciso (opcional).
  5. Si lo necesitas, usa [Guardar resultado] (archivo txt — práctico para enviarlo a alguien de confianza para que lo revise) y [Abrir guía de inspección de precisión].

Si al ejecutarlo aparece el aviso "Protección de PC de Windows", pulsa Más información ▸ Ejecutar de todos modos. (Es un aviso habitual porque se trata de un script personal sin firmar).


Si no se ejecuta (solución de problemas)

Este programa no necesita que instales nada — solo utiliza componentes integrados de serie en Windows 10/11. Si no se ejecuta, en la mayoría de los casos se debe a una de las siguientes causas:

  1. Ejecutarlo sin descomprimir el ZIP — la causa más común. Haz clic derecho en el archivo ZIP → [Extraer todo] y, después, ejecuta OIEH Router Checker.bat dentro de la carpeta descomprimida. No funciona si haces doble clic directamente dentro del ZIP o copias solo el archivo bat. (En ese caso, el programa mostrará un aviso emergente).
  2. Si cerraste el aviso de SmartScreen — debes pulsar Más información ▸ Ejecutar de todos modos en la ventana azul "Protección de PC de Windows".
  3. Cualquier otro error — el error se muestra en la ventana emergente y en la ventana negra, y queda un registro detallado en el archivo %TEMP%\OiehRouterChecker.log. Si te resulta difícil resolverlo, captura su contenido y avísanos en el enlace de abajo.

Informar de problemas: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (comentarios)


¿Qué se comprueba?

ChequeoMétodoSignificado
Identificación del fabricante (clave)Compara el código de fabricante (OUI) de la MAC de la pasarelaSi es de la familia Zbtlink 🔴, si es un operador nacional/ipTIME, etc. 🟢
Huella de la página de administraciónCadenas del título/servidor/contenido de la página de administración del routerDetecta rastros del firmware de Zbtlink
Puertos sospechososComprueba si están abiertos puertos clave como 23 (Telnet), 32764 o 754732764=🔴, Telnet=🟡, 7547 (TR-069)=normal en operadores
Secuestro de DNSComprueba si el servidor DNS recibido por el PC está dentro del rango normalSi es un DNS público desconocido 🟡
Lista de dispositivos de la LANEnumera los dispositivos de la red mediante la caché ARPSolo informativo
Contraste con la etiquetaCompara el modelo/FCC ID introducido con la lista de afectadosSi coincide 🔴

Principio del veredicto: si no se puede confirmar el fabricante, nunca se muestra 🟢 (tranquilo).


🔴 Si el resultado es peligro

  1. Desconecta este router de la red. (El backdoor no se elimina con un restablecimiento de fábrica ni cambiando la configuración).
  2. Plantea sustituirlo por otro router seguro.
  3. Si has usado ese router durante mucho tiempo, cambia todas las contraseñas de las cuentas usadas en esa red (especialmente NAS, administrador y contraseñas reutilizadas).

Modelos afectados en este caso (Zbtlink/Wiflyer, incluidos posibles OEM)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

Zbtlink ofrece OEM/ODM (re-etiquetado) de forma abierta. El mismo hardware comercializado con la etiqueta de otra marca podría llevar el mismo firmware, así que no te fíes solo de la etiqueta. Si el prefijo del FCC ID (código de fabricante) es 2AH9T o 2AC47, el fabricante original es Zbtlink.


Privacidad · Seguridad

  • Este programa no envía a internet ningún dato tuyo. Todas las comprobaciones se realizan solo en local (mi PC ↔ mi router).
  • No requiere permisos de administrador y no altera el firmware del router.
  • El objetivo del análisis debe ser tu propia red/equipo.

Requisitos

  • Windows 10 / 11 (utiliza el Windows PowerShell 5.1 integrado de serie)
  • Sin instalación adicional (no se necesitan nmap, Python, etc.)

Documentación para desarrolladores

Estructura

root@kitploit:~
OIEH Router Checker.bat        진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1          네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1    순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json                  검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html  정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1  Pester 테스트 (51개)

Hemos separado el código que toca la red (.ps1) del código que decide (.Core.psm1). El Core es una función pura de "hechos recopilados → veredicto", por lo que se prueba por completo sin necesidad de red.

Ejecutar las pruebas

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

Actualización de los datos de análisis

Cuando se conozcan nuevos modelos afectados u OEM, basta con actualizar solo data/ioc.json sin modificar el código (affected.models, affected.ouis, affected.fcc_grantee_codes, etc.). La información no pública (dominios/IP de C2, etc.) se deja vacía, sin rellenarla con suposiciones, y el veredicto se resuelve en el sentido seguro (🟡).


Descargo de responsabilidad (Disclaimer)

Este programa es una herramienta no oficial con fines comunitarios y no está afiliado a las organizaciones de investigación de seguridad originales, como VulnCheck. 🟢 (tranquilo) significa "no es objetivo de esta campaña de ENDLESSDOORS/Zbtlink" y no garantiza la seguridad absoluta del equipo. El dictamen definitivo solo es posible mediante una inspección de precisión (captura en el lado WAN). El usuario es responsable del uso que haga de ella.

Licencia

MIT

Fuentes

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI: IEEE Registration Authority / Wireshark manuf · FCC ID: fccid.io