
Programma Windows che verifica con un clic se il mio router è un bersaglio del backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747).
Programma Windows che verifica con un clic se il tuo router è affetto dal backdoor cinese (ENDLESSDOORS)
Nessuna installazione · Nessun privilegio di amministratore · Nessuna trasmissione di dati all'esterno
Nell'agosto 2026, la società di sicurezza VulnCheck ha scoperto un backdoor di controllo remoto nel firmware ufficiale di 20 modelli di router cinesi Zbtlink (Shenzhen Zbtong Electronics) / Wiflyer e dei loro OEM (re-branding).
Questo programma permette anche ai principianti di effettuare in sicurezza una prima diagnosi per capire se il proprio router è tra quelli interessati da questa vicenda.
Se utilizzi un router fornito dall'operatore (KT/SKB/LGU+) o un ipTIME, molto probabilmente questo caso non ti riguarda. Se invece hai acquistato su AliExpress/Amazon un router 4G/5G o mini con un marchio sconosciuto, vale la pena controllare.
Questo programma è una diagnosi preliminare del rischio (triage), non uno strumento di verifica definitiva.
Il beacon di 35 secondi del backdoor è un segnale emesso dal router stesso verso l'esterno (WAN), quindi da un normale PC collegato sotto il router (dietro NAT) non è in alcun modo osservabile. Per questo il programma combina informazioni reperibili dal PC senza installazioni — produttore (MAC), porte, DNS, modello — e fornisce un verdetto a semaforo.
Per una verifica definitiva, segui la guida all'intercettazione Wireshark generata dal pulsante [Apri guida ispezione approfondita] nel programma (metodo per catturare direttamente il beacon di 35 secondi collegando un notebook davanti alla WAN del router).
git clone)OIEH Router Checker.bat.Se all'esecuzione compare l'avviso "Protezione PC di Windows", premi Ulteriori informazioni ▸ Esegui comunque. (È un avviso normale per gli script personali non firmati.)
Questo programma non richiede alcuna installazione — usa solo componenti inclusi di default in Windows 10/11. Se non si avvia, nella maggior parte dei casi è uno dei seguenti problemi.
OIEH Router Checker.bat all'interno della cartella estratta. Fare doppio clic direttamente nello ZIP o copiare solo il file .bat non funziona. (In questo caso il programma mostra un avviso.)%TEMP%\OiehRouterChecker.log. Se non riesci a risolvere, cattura il contenuto e segnalacelo qui sotto.Segnalazioni: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (commenti)
| Controllo | Metodo | Significato |
|---|---|---|
| Identificazione produttore (fondamentale) | Confronto del codice produttore (OUI) del MAC del gateway | Se è della famiglia Zbtlink 🔴, se è operatore nazionale/ipTIME ecc. 🟢 |
| Impronta pagina di amministrazione | Stringhe del titolo/server/corpo della pagina di gestione del router | Rilevamento tracce del firmware Zbtlink |
| Porte sospette | Verifica apertura porte principali: 23 (Telnet), 32764, 7547, ecc. | 32764=🔴, Telnet=🟡, 7547 (TR-069)=normale per operatori |
| DNS hijacking | Controllo se i server DNS ricevuti dal PC rientrano nell'intervallo normale | DNS pubblico sconosciuto 🟡 |
| Elenco dispositivi di rete | Elenca i dispositivi sulla stessa rete tramite cache ARP | Solo informativo |
| Confronto etichetta | Confronta modello/FCC ID inseriti con l'elenco dei dispositivi interessati | Se corrisponde 🔴 |
Principio di valutazione: se il produttore non viene confermato, non viene mai assegnato 🟢 (tranquillo).
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink offre pubblicamente servizi OEM/ODM (re-branding). Lo stesso hardware venduto con etichette di altri marchi potrebbe contenere lo stesso firmware, quindi non fidarti solo dell'etichetta. Se il prefisso del FCC ID (codice produttore) è
2AH9To2AC47, il produttore originale è Zbtlink.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
Abbiamo separato il codice che tocca la rete (.ps1) dal codice che valuta (.Core.psm1). Core è una funzione pura "fatti raccolti → verdetto", quindi viene testata completamente senza rete.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
Quando vengono resi noti nuovi modelli interessati o OEM, basta aggiornare solo data/ioc.json, senza modificare il codice (affected.models, affected.ouis, affected.fcc_grantee_codes, ecc.). Le informazioni non pubbliche (domini/IP C2, ecc.) vengono lasciate vuote, senza inventarle, e la valutazione viene gestita in direzione prudente (🟡).
Questo programma è uno strumento non ufficiale creato per la comunità e non è affiliato a VulnCheck o ad altri istituti di ricerca sulla sicurezza. 🟢 (tranquillo) significa "non rientra in questa campagna ENDLESSDOORS/Zbtlink" e non garantisce la sicurezza completa del dispositivo. Il verdetto definitivo è possibile solo tramite un'ispezione approfondita (intercettazione sul lato WAN). La responsabilità dell'uso è dell'utente.