Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
oieh-router-checker — Programme Windows qui vérifie en un clic si votre routeur est ciblé par le backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747). | Kitploit
Outils/GitHubGitHub/oiehnow/oieh-router-checker
Outils DéfensifsScanners de VulnérabilitésSécurité IoTCollecte d'InformationsSécurité Réseau
GitHuboiehnow/oieh-router-checker

oieh-router-checker

Programme Windows qui vérifie en un clic si votre routeur est ciblé par le backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747).

Voir le dépôt
3il y a 2 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Logo OIEH Router Checker

OIEH Router Checker

Un programme Windows qui vérifie en un clic si votre routeur est concerné par la backdoor chinoise (ENDLESSDOORS)

Aucune installation requise · Aucun droit administrateur requis · Aucune transmission de données vers l'extérieur

Capture d'écran

Qu'est-ce que c'est ?

En août 2026, la société de sécurité VulnCheck a découvert une backdoor de contrôle à distance dans le firmware officiel des routeurs chinois Zbtlink (Shenzhen Zbtlink Electronics) / Wiflyer et de leurs OEM (marques blanches), pour 20 modèles.

  • Nom : ENDLESSDOORS · Numéro de vulnérabilité : CVE-2026-66747 (sévérité 9,3/10)
  • Fonctionnement : s'exécute automatiquement à la mise sous tension, envoie un signal vers un serveur en Chine environ toutes les 35 secondes et exécute des commandes à distance avec les droits administrateur (root), sans aucune procédure d'authentification.
  • Point inquiétant : une réinitialisation d'usine ne l'efface pas (il est intégré au firmware). Désactiver l'administration à distance ou l'UPnP ne le bloque pas non plus (car le routeur appelle l'extérieur en premier).

Ce programme permet aux débutants d'effectuer un premier diagnostic sûr pour savoir si leur routeur est concerné par cette campagne.

Si vous utilisez un routeur fourni par votre opérateur (KT/SKB/LGU+) ou un routeur ipTIME, vous n'êtes probablement pas concerné dans la plupart des cas. En revanche, si vous avez acheté directement sur AliExpress/Amazon un routeur 4G/5G ou mini routeur à la marque inconnue, cela vaut la peine de vérifier.

Télécharger l’outil

⚠️ Limites à connaître avant tout (important)

Ce programme est un diagnostic de risque préliminaire (triage), pas un outil de verdict définitif.

La balise de 35 secondes de la backdoor est un signal que le routeur lui-même émet vers l'extérieur (WAN) ; un PC classique connecté derrière le routeur (donc derrière le NAT) ne peut par nature pas l'observer. C'est pourquoi ce programme combine tout ce qu'il peut déterminer depuis un PC sans installation — fabricant (MAC), ports, DNS, modèle, etc. — et rend un verdict sous forme de feu tricolore.

  • 🟢 Rassurant = le fabricant est confirmé comme sans lien avec cette campagne Zbtlink (cela ne signifie pas qu'il n'y a aucun autre risque de sécurité)
  • 🟡 Attention = le fabricant n'a pas pu être identifié ou des signaux suspects ont été détectés → saisie de l'étiquette / examen approfondi recommandé
  • 🔴 Risque = l'appareil est considéré comme concerné par la backdoor

Pour un examen de confirmation, suivez le guide d'interception Wireshark généré par le bouton [Ouvrir le guide d'examen approfondi] du programme (méthode consistant à brancher un ordinateur portable en amont du WAN du routeur pour capturer directement la balise de 35 secondes).


Mode d'emploi (pour débutants, 30 secondes)

  1. Dans ce dépôt, téléchargez via Code ▸ Download ZIP, puis décompressez. (ou git clone)
  2. Dans le dossier décompressé, double-cliquez sur OIEH Router Checker.bat.
  3. Une fois la fenêtre ouverte, cliquez sur le bouton [Démarrer la vérification de mon routeur]. (Cela prend quelques dizaines de secondes)
  4. Consultez le résultat via la couleur du feu tricolore et le message en haut.
    • Pour plus de précision (facultatif), saisissez le nom du modèle / l'ID FCC indiqués sur l'étiquette du routeur.
  5. Si nécessaire, utilisez [Enregistrer le résultat] (fichier txt — pratique pour l'envoyer à une personne de confiance afin d'avoir un avis) et [Ouvrir le guide d'examen approfondi].

Si l'avertissement « Protection de votre PC » de Windows apparaît au lancement, cliquez sur Plus d'informations ▸ Exécuter quand même. (C'est un avertissement courant pour les scripts personnels non signés.)


En cas de problème d'exécution (dépannage)

Ce programme ne nécessite l'installation de rien — il utilise uniquement des composants intégrés nativement à Windows 10/11. Si l'exécution échoue, c'est généralement l'un des cas suivants.

  1. Lancer le ZIP sans l'avoir décompressé — la cause la plus fréquente. Faites un clic droit sur le fichier ZIP → [Extraire tout], puis exécutez OIEH Router Checker.bat à l'intérieur du dossier décompressé. Double-cliquer directement dans le ZIP ou copier uniquement le fichier .bat ne fonctionne pas. (Dans ce cas, le programme affiche une fenêtre d'information.)
  2. Fermeture de l'avertissement SmartScreen — dans la fenêtre bleue « Protection de votre PC », vous devez cliquer sur Plus d'informations ▸ Exécuter quand même.
  3. Autres erreurs — le message d'erreur s'affiche dans la fenêtre contextuelle et dans la fenêtre noire, et un journal détaillé est conservé dans le fichier %TEMP%\OiehRouterChecker.log. Si vous n'arrivez pas à résoudre le problème, capturez son contenu et signalez-le via le lien ci-dessous.

Signalement de problèmes : https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (commentaires)


Qu'est-ce qui est vérifié ?

VérificationMéthodeSignification
Identification du fabricant (essentiel)Comparaison du code fabricant (OUI) de l'adresse MAC de la passerelleZbtlink et dérivés = 🔴, opérateurs nationaux/ipTIME etc. = 🟢
Empreinte de la page d'administrationChaînes de caractères du titre/serveur/contenu de la page d'administration du routeurDétection de traces du firmware Zbtlink
Ports suspectsOuverture des ports principaux : 23 (Telnet), 32764, 7547, etc.32764 = 🔴, Telnet = 🟡, 7547 (TR-069) = normal opérateur
Détournement DNSVérification que le serveur DNS reçu par le PC est dans la plage normaleDNS public non identifié = 🟡
Liste des appareils du réseau localÉnumération des appareils du même réseau via le cache ARPÀ titre informatif
Comparaison d'étiquetteComparaison du modèle / de l'ID FCC saisi avec la liste des modèles concernésCorrespondance = 🔴

Principe de verdict : si le fabricant n'est pas confirmé, 🟢 (rassurant) n'est jamais attribué.


🔴 Si le résultat est « Risque »

  1. Déconnectez ce routeur du réseau. (La réinitialisation d'usine ou les changements de configuration ne suppriment pas la backdoor.)
  2. Prévoyez de le remplacer par un autre routeur sûr.
  3. Si vous avez utilisé ce routeur longtemps, changez tous les mots de passe de comptes utilisés sur ce réseau (en particulier NAS, administrateur, et les mots de passe réutilisés).

Modèles concernés par cette campagne (Zbtlink/Wiflyer, OEM inclus)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

Zbtlink propose ouvertement de la fabrication OEM/ODM (marque blanche). Le même matériel vendu sous une autre marque peut donc contenir le même firmware ; ne vous fiez pas uniquement à l'étiquette. Si les premiers caractères de l'ID FCC (code fabricant) sont 2AH9T ou 2AC47, le fabricant d'origine est Zbtlink.


Vie privée · Sécurité

  • Ce programme ne transmet aucune de vos données sur Internet. Toutes les vérifications sont effectuées uniquement en local (mon PC ↔ mon routeur).
  • Aucun droit administrateur n'est requis et le firmware du routeur n'est pas modifié.
  • La vérification doit porter sur votre propre réseau / vos propres équipements.

Configuration requise

  • Windows 10 / 11 (utilise Windows PowerShell 5.1 intégré par défaut)
  • Aucune installation supplémentaire requise (pas besoin de nmap, Python, etc.)

Documentation développeur

Structure

root@kitploit:~
OIEH Router Checker.bat        Point d'entrée (double-clic) → exécute PowerShell
OiehRouterChecker.ps1          Sondes réseau (collecte des faits) + interface graphique WinForms
OiehRouterChecker.Core.psm1    Logique de verdict pure (OUI/ports/DNS/verdict/rapport) — cible des tests
data/ioc.json                  Données de vérification (liste des modèles concernés, OUI, politique de ports, DNS de confiance)
templates/advanced-guide.html  Modèle du guide d'examen approfondi (Wireshark)
tests/OiehRouterChecker.Tests.ps1  Tests Pester (51 tests)

Le code qui touche au réseau (.ps1) et le code qui prend les décisions (.Core.psm1) sont séparés. Le Core étant composé de fonctions pures « faits collectés → verdict », il est entièrement testé sans réseau.

Exécution des tests

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # une seule fois
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

Mise à jour des données de vérification

Lorsque de nouveaux modèles concernés ou de nouveaux OEM sont découverts, il suffit de mettre à jour data/ioc.json, sans modifier le code (affected.models, affected.ouis, affected.fcc_grantee_codes, etc.). Les informations non publiques (domaines C2, IP, etc.) ne sont pas remplies par supposition et restent vides ; le verdict est alors traité dans le sens le plus sûr (🟡).


Avertissement (Disclaimer)

Ce programme est un outil non officiel à but communautaire, sans lien avec VulnCheck ni les instituts de recherche en sécurité d'origine. 🟢 (rassurant) signifie « non concerné par la campagne ENDLESSDOORS/Zbtlink » et ne garantit pas la sécurité complète de l'équipement. Le verdict définitif ne peut être établi que par un examen approfondi (interception côté WAN). L'utilisation se fait sous votre propre responsabilité.

Licence

MIT

Sources

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI : IEEE Registration Authority / Wireshark manuf · FCC ID : fccid.io