
Programme Windows qui vérifie en un clic si votre routeur est ciblé par le backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747).
Un programme Windows qui vérifie en un clic si votre routeur est concerné par la backdoor chinoise (ENDLESSDOORS)
Aucune installation requise · Aucun droit administrateur requis · Aucune transmission de données vers l'extérieur
En août 2026, la société de sécurité VulnCheck a découvert une backdoor de contrôle à distance dans le firmware officiel des routeurs chinois Zbtlink (Shenzhen Zbtlink Electronics) / Wiflyer et de leurs OEM (marques blanches), pour 20 modèles.
Ce programme permet aux débutants d'effectuer un premier diagnostic sûr pour savoir si leur routeur est concerné par cette campagne.
Si vous utilisez un routeur fourni par votre opérateur (KT/SKB/LGU+) ou un routeur ipTIME, vous n'êtes probablement pas concerné dans la plupart des cas. En revanche, si vous avez acheté directement sur AliExpress/Amazon un routeur 4G/5G ou mini routeur à la marque inconnue, cela vaut la peine de vérifier.
Ce programme est un diagnostic de risque préliminaire (triage), pas un outil de verdict définitif.
La balise de 35 secondes de la backdoor est un signal que le routeur lui-même émet vers l'extérieur (WAN) ; un PC classique connecté derrière le routeur (donc derrière le NAT) ne peut par nature pas l'observer. C'est pourquoi ce programme combine tout ce qu'il peut déterminer depuis un PC sans installation — fabricant (MAC), ports, DNS, modèle, etc. — et rend un verdict sous forme de feu tricolore.
Pour un examen de confirmation, suivez le guide d'interception Wireshark généré par le bouton [Ouvrir le guide d'examen approfondi] du programme (méthode consistant à brancher un ordinateur portable en amont du WAN du routeur pour capturer directement la balise de 35 secondes).
git clone)OIEH Router Checker.bat.Si l'avertissement « Protection de votre PC » de Windows apparaît au lancement, cliquez sur Plus d'informations ▸ Exécuter quand même. (C'est un avertissement courant pour les scripts personnels non signés.)
Ce programme ne nécessite l'installation de rien — il utilise uniquement des composants intégrés nativement à Windows 10/11. Si l'exécution échoue, c'est généralement l'un des cas suivants.
OIEH Router Checker.bat à l'intérieur du dossier décompressé. Double-cliquer directement dans le ZIP ou copier uniquement le fichier .bat ne fonctionne pas. (Dans ce cas, le programme affiche une fenêtre d'information.)%TEMP%\OiehRouterChecker.log. Si vous n'arrivez pas à résoudre le problème, capturez son contenu et signalez-le via le lien ci-dessous.Signalement de problèmes : https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (commentaires)
| Vérification | Méthode | Signification |
|---|---|---|
| Identification du fabricant (essentiel) | Comparaison du code fabricant (OUI) de l'adresse MAC de la passerelle | Zbtlink et dérivés = 🔴, opérateurs nationaux/ipTIME etc. = 🟢 |
| Empreinte de la page d'administration | Chaînes de caractères du titre/serveur/contenu de la page d'administration du routeur | Détection de traces du firmware Zbtlink |
| Ports suspects | Ouverture des ports principaux : 23 (Telnet), 32764, 7547, etc. | 32764 = 🔴, Telnet = 🟡, 7547 (TR-069) = normal opérateur |
| Détournement DNS | Vérification que le serveur DNS reçu par le PC est dans la plage normale | DNS public non identifié = 🟡 |
| Liste des appareils du réseau local | Énumération des appareils du même réseau via le cache ARP | À titre informatif |
| Comparaison d'étiquette | Comparaison du modèle / de l'ID FCC saisi avec la liste des modèles concernés | Correspondance = 🔴 |
Principe de verdict : si le fabricant n'est pas confirmé, 🟢 (rassurant) n'est jamais attribué.
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink propose ouvertement de la fabrication OEM/ODM (marque blanche). Le même matériel vendu sous une autre marque peut donc contenir le même firmware ; ne vous fiez pas uniquement à l'étiquette. Si les premiers caractères de l'ID FCC (code fabricant) sont
2AH9Tou2AC47, le fabricant d'origine est Zbtlink.
OIEH Router Checker.bat Point d'entrée (double-clic) → exécute PowerShell
OiehRouterChecker.ps1 Sondes réseau (collecte des faits) + interface graphique WinForms
OiehRouterChecker.Core.psm1 Logique de verdict pure (OUI/ports/DNS/verdict/rapport) — cible des tests
data/ioc.json Données de vérification (liste des modèles concernés, OUI, politique de ports, DNS de confiance)
templates/advanced-guide.html Modèle du guide d'examen approfondi (Wireshark)
tests/OiehRouterChecker.Tests.ps1 Tests Pester (51 tests)
Le code qui touche au réseau (.ps1) et le code qui prend les décisions (.Core.psm1) sont séparés. Le Core étant composé de fonctions pures « faits collectés → verdict », il est entièrement testé sans réseau.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # une seule fois
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
Lorsque de nouveaux modèles concernés ou de nouveaux OEM sont découverts, il suffit de mettre à jour data/ioc.json, sans modifier le code (affected.models, affected.ouis, affected.fcc_grantee_codes, etc.). Les informations non publiques (domaines C2, IP, etc.) ne sont pas remplies par supposition et restent vides ; le verdict est alors traité dans le sens le plus sûr (🟡).
Ce programme est un outil non officiel à but communautaire, sans lien avec VulnCheck ni les instituts de recherche en sécurité d'origine. 🟢 (rassurant) signifie « non concerné par la campagne ENDLESSDOORS/Zbtlink » et ne garantit pas la sécurité complète de l'équipement. Le verdict définitif ne peut être établi que par un examen approfondi (interception côté WAN). L'utilisation se fait sous votre propre responsabilité.