Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
oieh-router-checker — 내 공유기가 Zbtlink ENDLESSDOORS 백도어(CVE-2026-66747) 대상인지 클릭 한 번으로 검사하는 Windows 프로그램 | Kitploit
도구/GitHubGitHub/oiehnow/oieh-router-checker
Defensive ToolsVulnerability ScannersIoT SecurityInformation GatheringNetwork Security
GitHuboiehnow/oieh-router-checker

oieh-router-checker

내 공유기가 Zbtlink ENDLESSDOORS 백도어(CVE-2026-66747) 대상인지 클릭 한 번으로 검사하는 Windows 프로그램

저장소 보기
32일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
OIEH Router Checker logo

OIEH Router Checker

내 공유기가 중국산 백도어(ENDLESSDOORS)에 해당하는지 클릭 한 번으로 검사하는 Windows 프로그램

설치 필요 없음 · 관리자 권한 필요 없음 · 데이터 외부 전송 없음

실행 화면

이게 뭔가요?

2026년 8월, 보안업체 VulnCheck가 중국 Zbtlink(선전즈보퉁전자) / Wiflyer 및 그 OEM(택갈이) 공유기 20개 모델의 공식 펌웨어에서 원격제어 백도어를 발견했습니다.

  • 이름: ENDLESSDOORS · 취약점 번호: CVE-2026-66747 (심각도 9.3/10)
  • 동작: 전원이 켜지면 자동 실행되어 약 35초마다 중국 쪽 서버로 신호를 보내고, 인증 절차 없이 관리자(root) 권한으로 원격 명령을 실행합니다.
  • 무서운 점: 공장초기화로 지워지지 않습니다(펌웨어에 박혀 있음). 원격관리·UPnP를 꺼도 막히지 않습니다(공유기가 먼저 밖으로 전화를 걸기 때문).

이 프로그램은 초보자도 자기 공유기가 이번 건 대상인지 안전하게 1차 진단할 수 있게 해줍니다.

통신사(KT/SKB/LGU+)에서 준 공유기나 ipTIME을 쓰면 이번 건은 대부분 해당 없음입니다. 알리/아마존에서 직구한 이름 낯선 4G/5G·미니 공유기라면 확인해 볼 가치가 있습니다.


⚠️ 먼저 알아둘 한계 (중요)

이 프로그램은 1차 위험 진단(triage) 이지, 확정 판정 도구가 아닙니다.

백도어의 35초 비콘은 공유기 자신이 바깥(WAN)으로 거는 신호라서, 공유기 밑에 연결된 일반 PC에서는 (NAT 뒤에 있어) 원천적으로 관측할 수 없습니다. 그래서 이 프로그램은 PC에서 설치 없이 알아낼 수 있는 제조사(MAC)·포트·DNS·모델 등을 종합해 신호등으로 판정합니다.

  • 🟢 안심 = 이번 Zbtlink 캠페인과 무관한 제조사로 확인됨 (다른 모든 보안 위협까지 안전하다는 뜻은 아님)
  • 🟡 주의 = 제조사를 특정하지 못했거나 의심 신호가 있음 → 라벨 입력/정밀 검사 권장
  • 🔴 위험 = 이번 백도어 대상 기기로 판단됨

확정 검사를 원하면 프로그램 안의 [정밀 검사 안내 열기] 버튼이 만들어 주는 Wireshark 감청 가이드를 따르세요(노트북을 공유기 WAN 앞단에 물려 35초 비콘을 직접 잡는 방법).


사용법 (초보자용, 30초)

  1. 이 저장소에서 Code ▸ Download ZIP 으로 내려받아 압축을 풉니다. (또는 git clone)
  2. 압축 푼 폴더에서 OIEH Router Checker.bat 를 더블클릭합니다.
  3. 창이 뜨면 [내 공유기 검사 시작] 버튼을 누릅니다. (수십 초 소요)
  4. 위쪽 신호등 색과 문구로 결과를 확인합니다.
    • 공유기 라벨에 적힌 모델명 / FCC ID를 입력칸에 넣으면 더 정확해집니다(선택).
  5. 필요하면 [결과 저장](txt 파일 — 아는 사람에게 봐 달라고 보내기 좋음), [정밀 검사 안내 열기] 를 사용합니다.

실행 시 "Windows의 PC 보호" 경고가 뜨면 추가 정보 ▸ 실행을 누르세요. (서명되지 않은 개인 스크립트라서 나오는 일반적인 경고입니다.)


실행이 안 될 때 (문제 해결)

이 프로그램은 아무것도 설치할 필요가 없습니다 — Windows 10/11에 기본 내장된 구성요소만 사용합니다. 실행이 안 되면 대부분 아래 중 하나입니다.

  1. ZIP을 압축 해제하지 않고 실행 — 가장 흔한 원인. ZIP 파일을 우클릭 → [압축 풀기] 후, 압축이 풀린 폴더 안에서 OIEH Router Checker.bat를 실행하세요. ZIP 안에서 바로 더블클릭하거나 bat 파일 하나만 복사하면 동작하지 않습니다. (이 경우 프로그램이 안내 팝업을 띄워줍니다.)
  2. SmartScreen 경고를 닫은 경우 — "Windows의 PC 보호" 파란 창에서 추가 정보 ▸ 실행을 눌러야 합니다.
  3. 그 외 오류 — 오류 내용이 팝업과 검은 창에 표시되고, 상세 기록이 %TEMP%\OiehRouterChecker.log 파일에 남습니다. 해결이 어려우면 그 내용을 캡처해서 아래로 알려주세요.

문제 제보: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (댓글)


무엇을 검사하나요?

판정 원칙: 제조사를 확인하지 못하면 절대 🟢(안심)을 주지 않습니다.


🔴 위험으로 나왔다면

  1. 이 공유기를 네트워크에서 분리하세요. (공장초기화·설정변경으로는 백도어가 제거되지 않습니다.)
  2. 다른 안전한 공유기로 교체를 계획하세요.
  3. 그 공유기를 오래 썼다면, 그 네트워크에서 사용한 계정 비밀번호(특히 NAS·관리자·재사용한 비밀번호)를 전부 변경하세요.

이번 건 피해 모델 (Zbtlink/Wiflyer, OEM 포함 가능)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

Zbtlink는 OEM/ODM(택갈이)을 공개적으로 제공합니다. 다른 브랜드 라벨을 달고 나온 같은 하드웨어에도 같은 펌웨어가 들어갔을 수 있으니 라벨만 믿지 마세요. FCC ID 앞자리(제조사 코드)가 2AH9T·2AC47이면 원 제조사가 Zbtlink입니다.


개인정보 · 보안

  • 이 프로그램은 당신의 어떤 데이터도 인터넷으로 전송하지 않습니다. 모든 검사는 로컬(내 PC ↔ 내 공유기)에서만 이뤄집니다.
  • 관리자 권한이 필요 없고, 공유기 펌웨어를 변조하지 않습니다.
  • 검사 대상은 본인의 네트워크/장비여야 합니다.

요구 사항

  • Windows 10 / 11 (Windows PowerShell 5.1 기본 내장 사용)
  • 별도 설치 불필요 (nmap·Python 등 필요 없음)

개발자 문서

구조

root@kitploit:~
OIEH Router Checker.bat        진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1          네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1    순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json                  검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html  정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1  Pester 테스트 (51개)

네트워크를 만지는 코드(.ps1)와 판단하는 코드(.Core.psm1)를 분리했습니다. Core는 "수집된 사실 → 판정" 순수 함수라 네트워크 없이 완전 테스트됩니다.

테스트 실행

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

검사 데이터 업데이트

새 피해 모델·OEM이 알려지면 코드 수정 없이 data/ioc.json만 갱신하면 됩니다(affected.models, affected.ouis, affected.fcc_grantee_codes 등). 공개되지 않은 정보(C2 도메인/IP 등)는 추측으로 채우지 않고 빈 값으로 두며, 판정은 안전한 방향(🟡)으로 처리됩니다.


면책 (Disclaimer)

본 프로그램은 커뮤니티 목적의 비공식 도구로, VulnCheck 등 원 보안 연구기관과 무관합니다. 🟢(안심)은 "이번 ENDLESSDOORS/Zbtlink 캠페인 대상이 아님"을 뜻하며 장비의 완전한 보안을 보장하지 않습니다. 확정 판정은 정밀 검사(WAN측 감청)로만 가능합니다. 사용에 따른 책임은 사용자에게 있습니다.

라이선스

MIT

출처

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI: IEEE Registration Authority / Wireshark manuf · FCC ID: fccid.io
도구 다운로드
검사방법의미
제조사 판별 (핵심)게이트웨이 MAC의 제조사 코드(OUI)를 대조Zbtlink 계열이면 🔴, 국내 통신사/ipTIME 등이면 🟢
관리페이지 지문공유기 관리 페이지의 제목/서버/본문 문자열Zbtlink 펌웨어 흔적 탐지
의심 포트23(Telnet)·32764·7547 등 주요 포트 개방 여부32764=🔴, Telnet=🟡, 7547(TR-069)=통신사 정상
DNS 하이재킹PC가 받은 DNS 서버가 정상 범위인지정체불명 공인 DNS면 🟡
랜 기기 목록ARP 캐시로 같은 네트워크 기기 나열정보 제공용
라벨 대조입력한 모델명/FCC ID를 피해 목록과 대조일치 시 🔴