
Programa de Windows que comprueba con un solo clic si mi router es objetivo del backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747).
Programa de Windows que comprueba con un solo clic si tu router está afectado por el backdoor chino (ENDLESSDOORS)
Sin instalación · Sin permisos de administrador · Sin envío de datos al exterior
En agosto de 2026, la empresa de seguridad VulnCheck descubrió un backdoor de control remoto en el firmware oficial de 20 modelos de routers chinos Zbtlink (Shenzhen ZBTong Electronics) / Wiflyer y sus OEM (re-etiquetados).
Este programa permite que incluso un principiante haga de forma segura un diagnóstico preliminar de si su router está afectado por este caso.
Si usas un router proporcionado por tu operador (KT/SKB/LGU+) o un ipTIME, lo más probable es que no esté afectado en este caso. Si compraste directamente en AliExpress/Amazon un router 4G/5G o un mini router de marca poco conocida, vale la pena comprobarlo.
Este programa es un diagnóstico preliminar de riesgo (triage), no una herramienta de dictamen definitivo.
La baliza de 35 segundos del backdoor es una señal que emite el propio router hacia el exterior (WAN), por lo que resulta intrínsecamente imposible de observar desde un PC normal conectado detrás del router (por estar tras el NAT). Por eso, este programa reúne lo que se puede averiguar desde el PC sin instalar nada —fabricante (MAC), puertos, DNS, modelo, etc.— y emite un veredicto en forma de semáforo.
Si quieres una comprobación definitiva, sigue la guía de captura con Wireshark que genera el botón [Abrir guía de inspección de precisión] del programa (un método para conectar un portátil delante de la WAN del router y capturar directamente la baliza de 35 segundos).
git clone)OIEH Router Checker.bat dentro de la carpeta descomprimida.Si al ejecutarlo aparece el aviso "Protección de PC de Windows", pulsa Más información ▸ Ejecutar de todos modos. (Es un aviso habitual porque se trata de un script personal sin firmar).
Este programa no necesita que instales nada — solo utiliza componentes integrados de serie en Windows 10/11. Si no se ejecuta, en la mayoría de los casos se debe a una de las siguientes causas:
OIEH Router Checker.bat dentro de la carpeta descomprimida. No funciona si haces doble clic directamente dentro del ZIP o copias solo el archivo bat. (En ese caso, el programa mostrará un aviso emergente).%TEMP%\OiehRouterChecker.log. Si te resulta difícil resolverlo, captura su contenido y avísanos en el enlace de abajo.Informar de problemas: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (comentarios)
| Chequeo | Método | Significado |
|---|---|---|
| Identificación del fabricante (clave) | Compara el código de fabricante (OUI) de la MAC de la pasarela | Si es de la familia Zbtlink 🔴, si es un operador nacional/ipTIME, etc. 🟢 |
| Huella de la página de administración | Cadenas del título/servidor/contenido de la página de administración del router | Detecta rastros del firmware de Zbtlink |
| Puertos sospechosos | Comprueba si están abiertos puertos clave como 23 (Telnet), 32764 o 7547 | 32764=🔴, Telnet=🟡, 7547 (TR-069)=normal en operadores |
| Secuestro de DNS | Comprueba si el servidor DNS recibido por el PC está dentro del rango normal | Si es un DNS público desconocido 🟡 |
| Lista de dispositivos de la LAN | Enumera los dispositivos de la red mediante la caché ARP | Solo informativo |
| Contraste con la etiqueta | Compara el modelo/FCC ID introducido con la lista de afectados | Si coincide 🔴 |
Principio del veredicto: si no se puede confirmar el fabricante, nunca se muestra 🟢 (tranquilo).
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink ofrece OEM/ODM (re-etiquetado) de forma abierta. El mismo hardware comercializado con la etiqueta de otra marca podría llevar el mismo firmware, así que no te fíes solo de la etiqueta. Si el prefijo del FCC ID (código de fabricante) es
2AH9To2AC47, el fabricante original es Zbtlink.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
Hemos separado el código que toca la red (.ps1) del código que decide (.Core.psm1). El Core es una función pura de "hechos recopilados → veredicto", por lo que se prueba por completo sin necesidad de red.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
Cuando se conozcan nuevos modelos afectados u OEM, basta con actualizar solo data/ioc.json sin modificar el código (affected.models, affected.ouis, affected.fcc_grantee_codes, etc.). La información no pública (dominios/IP de C2, etc.) se deja vacía, sin rellenarla con suposiciones, y el veredicto se resuelve en el sentido seguro (🟡).
Este programa es una herramienta no oficial con fines comunitarios y no está afiliado a las organizaciones de investigación de seguridad originales, como VulnCheck. 🟢 (tranquilo) significa "no es objetivo de esta campaña de ENDLESSDOORS/Zbtlink" y no garantiza la seguridad absoluta del equipo. El dictamen definitivo solo es posible mediante una inspección de precisión (captura en el lado WAN). El usuario es responsable del uso que haga de ella.