Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
oieh-router-checker — Programma Windows che verifica con un clic se il mio router è un bersaglio del backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747). | Kitploit
Strumenti/GitHubGitHub/oiehnow/oieh-router-checker
Strumenti DifensiviScanner di VulnerabilitàSicurezza IoTRaccolta InformazioniSicurezza di Rete
GitHuboiehnow/oieh-router-checker

oieh-router-checker

Programma Windows che verifica con un clic se il mio router è un bersaglio del backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747).

Vedi Repository
32 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Logo OIEH Router Checker

OIEH Router Checker

Programma Windows che verifica con un clic se il tuo router è affetto dal backdoor cinese (ENDLESSDOORS)

Nessuna installazione · Nessun privilegio di amministratore · Nessuna trasmissione di dati all'esterno

Schermata di esecuzione

Che cos'è?

Nell'agosto 2026, la società di sicurezza VulnCheck ha scoperto un backdoor di controllo remoto nel firmware ufficiale di 20 modelli di router cinesi Zbtlink (Shenzhen Zbtong Electronics) / Wiflyer e dei loro OEM (re-branding).

  • Nome: ENDLESSDOORS · ID vulnerabilità: CVE-2026-66747 (gravità 9.3/10)
  • Comportamento: si attiva automaticamente all'accensione, invia un segnale a un server in Cina circa ogni 35 secondi ed esegue comandi remoti con privilegi di amministratore (root) senza alcuna autenticazione.
  • Il lato preoccupante: non viene rimosso dal ripristino alle impostazioni di fabbrica (è incorporato nel firmware). Non viene bloccato nemmeno disattivando la gestione remota o UPnP (perché è il router a chiamare per primo verso l'esterno).

Questo programma permette anche ai principianti di effettuare in sicurezza una prima diagnosi per capire se il proprio router è tra quelli interessati da questa vicenda.

Se utilizzi un router fornito dall'operatore (KT/SKB/LGU+) o un ipTIME, molto probabilmente questo caso non ti riguarda. Se invece hai acquistato su AliExpress/Amazon un router 4G/5G o mini con un marchio sconosciuto, vale la pena controllare.

Scarica lo strumento

⚠️ Limiti da conoscere in anticipo (importante)

Questo programma è una diagnosi preliminare del rischio (triage), non uno strumento di verifica definitiva.

Il beacon di 35 secondi del backdoor è un segnale emesso dal router stesso verso l'esterno (WAN), quindi da un normale PC collegato sotto il router (dietro NAT) non è in alcun modo osservabile. Per questo il programma combina informazioni reperibili dal PC senza installazioni — produttore (MAC), porte, DNS, modello — e fornisce un verdetto a semaforo.

  • 🟢 Tranquillo = produttore confermato come non correlato alla campagna Zbtlink (non significa che sia al sicuro da tutte le altre minacce alla sicurezza)
  • 🟡 Attenzione = produttore non identificato o presenza di segnali sospetti → si consiglia di inserire l'etichetta / eseguire un'ispezione approfondita
  • 🔴 Pericolo = dispositivo ritenuto tra quelli interessati da questo backdoor

Per una verifica definitiva, segui la guida all'intercettazione Wireshark generata dal pulsante [Apri guida ispezione approfondita] nel programma (metodo per catturare direttamente il beacon di 35 secondi collegando un notebook davanti alla WAN del router).


Istruzioni per l'uso (per principianti, 30 secondi)

  1. Scarica questo repository tramite Code ▸ Download ZIP ed estrai l'archivio. (oppure git clone)
  2. Nella cartella estratta, fai doppio clic su OIEH Router Checker.bat.
  3. Quando si apre la finestra, premi il pulsante [Avvia controllo del mio router]. (richiede alcune decine di secondi)
  4. Controlla il risultato tramite il colore del semaforo e il messaggio in alto.
    • Inserisci modello / FCC ID riportati sull'etichetta del router nel campo di input per maggiore precisione (opzionale).
  5. Se necessario, usa [Salva risultato] (file txt — utile da inviare a qualcuno di esperto per un parere) e [Apri guida ispezione approfondita].

Se all'esecuzione compare l'avviso "Protezione PC di Windows", premi Ulteriori informazioni ▸ Esegui comunque. (È un avviso normale per gli script personali non firmati.)


Se non si avvia (risoluzione dei problemi)

Questo programma non richiede alcuna installazione — usa solo componenti inclusi di default in Windows 10/11. Se non si avvia, nella maggior parte dei casi è uno dei seguenti problemi.

  1. Esecuzione senza estrarre lo ZIP — la causa più comune. Fai clic destro sul file ZIP → [Estrai tutto], poi esegui OIEH Router Checker.bat all'interno della cartella estratta. Fare doppio clic direttamente nello ZIP o copiare solo il file .bat non funziona. (In questo caso il programma mostra un avviso.)
  2. Se hai chiuso l'avviso SmartScreen — nella finestra blu "Protezione PC di Windows" devi premere Ulteriori informazioni ▸ Esegui comunque.
  3. Altri errori — il messaggio di errore viene mostrato in un popup e nella finestra nera, con un registro dettagliato nel file %TEMP%\OiehRouterChecker.log. Se non riesci a risolvere, cattura il contenuto e segnalacelo qui sotto.

Segnalazioni: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (commenti)


Cosa viene controllato?

ControlloMetodoSignificato
Identificazione produttore (fondamentale)Confronto del codice produttore (OUI) del MAC del gatewaySe è della famiglia Zbtlink 🔴, se è operatore nazionale/ipTIME ecc. 🟢
Impronta pagina di amministrazioneStringhe del titolo/server/corpo della pagina di gestione del routerRilevamento tracce del firmware Zbtlink
Porte sospetteVerifica apertura porte principali: 23 (Telnet), 32764, 7547, ecc.32764=🔴, Telnet=🟡, 7547 (TR-069)=normale per operatori
DNS hijackingControllo se i server DNS ricevuti dal PC rientrano nell'intervallo normaleDNS pubblico sconosciuto 🟡
Elenco dispositivi di reteElenca i dispositivi sulla stessa rete tramite cache ARPSolo informativo
Confronto etichettaConfronta modello/FCC ID inseriti con l'elenco dei dispositivi interessatiSe corrisponde 🔴

Principio di valutazione: se il produttore non viene confermato, non viene mai assegnato 🟢 (tranquillo).


🔴 Se il risultato è Pericolo

  1. Isola questo router dalla rete. (Il backdoor non viene rimosso con il ripristino alle impostazioni di fabbrica o modifiche alla configurazione.)
  2. Pianifica la sostituzione con un altro router sicuro.
  3. Se hai usato quel router per molto tempo, cambia tutte le password degli account utilizzate su quella rete (soprattutto NAS, amministratore e password riutilizzate).

Modelli interessati da questo caso (Zbtlink/Wiflyer, inclusi possibili OEM)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

Zbtlink offre pubblicamente servizi OEM/ODM (re-branding). Lo stesso hardware venduto con etichette di altri marchi potrebbe contenere lo stesso firmware, quindi non fidarti solo dell'etichetta. Se il prefisso del FCC ID (codice produttore) è 2AH9T o 2AC47, il produttore originale è Zbtlink.


Privacy · Sicurezza

  • Questo programma non trasmette alcun dato personale su Internet. Tutti i controlli avvengono solo in locale (PC ↔ router).
  • Non richiede privilegi di amministratore e non modifica il firmware del router.
  • L'oggetto del controllo deve essere la propria rete/le proprie apparecchiature.

Requisiti

  • Windows 10 / 11 (usa Windows PowerShell 5.1 incluso di default)
  • Nessuna installazione aggiuntiva necessaria (non serve nmap, Python, ecc.)

Documentazione per sviluppatori

Struttura

root@kitploit:~
OIEH Router Checker.bat        진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1          네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1    순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json                  검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html  정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1  Pester 테스트 (51개)

Abbiamo separato il codice che tocca la rete (.ps1) dal codice che valuta (.Core.psm1). Core è una funzione pura "fatti raccolti → verdetto", quindi viene testata completamente senza rete.

Esecuzione dei test

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

Aggiornamento dei dati di controllo

Quando vengono resi noti nuovi modelli interessati o OEM, basta aggiornare solo data/ioc.json, senza modificare il codice (affected.models, affected.ouis, affected.fcc_grantee_codes, ecc.). Le informazioni non pubbliche (domini/IP C2, ecc.) vengono lasciate vuote, senza inventarle, e la valutazione viene gestita in direzione prudente (🟡).


Disclaimer

Questo programma è uno strumento non ufficiale creato per la comunità e non è affiliato a VulnCheck o ad altri istituti di ricerca sulla sicurezza. 🟢 (tranquillo) significa "non rientra in questa campagna ENDLESSDOORS/Zbtlink" e non garantisce la sicurezza completa del dispositivo. Il verdetto definitivo è possibile solo tramite un'ispezione approfondita (intercettazione sul lato WAN). La responsabilità dell'uso è dell'utente.

Licenza

MIT

Fonti

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI: IEEE Registration Authority / Wireshark manuf · FCC ID: fccid.io