
내 공유기가 Zbtlink ENDLESSDOORS 백도어(CVE-2026-66747) 대상인지 클릭 한 번으로 검사하는 Windows 프로그램
내 공유기가 중국산 백도어(ENDLESSDOORS)에 해당하는지 클릭 한 번으로 검사하는 Windows 프로그램
설치 필요 없음 · 관리자 권한 필요 없음 · 데이터 외부 전송 없음
2026년 8월, 보안업체 VulnCheck가 중국 Zbtlink(선전즈보퉁전자) / Wiflyer 및 그 OEM(택갈이) 공유기 20개 모델의 공식 펌웨어에서 원격제어 백도어를 발견했습니다.
이 프로그램은 초보자도 자기 공유기가 이번 건 대상인지 안전하게 1차 진단할 수 있게 해줍니다.
통신사(KT/SKB/LGU+)에서 준 공유기나 ipTIME을 쓰면 이번 건은 대부분 해당 없음입니다. 알리/아마존에서 직구한 이름 낯선 4G/5G·미니 공유기라면 확인해 볼 가치가 있습니다.
이 프로그램은 1차 위험 진단(triage) 이지, 확정 판정 도구가 아닙니다.
백도어의 35초 비콘은 공유기 자신이 바깥(WAN)으로 거는 신호라서, 공유기 밑에 연결된 일반 PC에서는 (NAT 뒤에 있어) 원천적으로 관측할 수 없습니다. 그래서 이 프로그램은 PC에서 설치 없이 알아낼 수 있는 제조사(MAC)·포트·DNS·모델 등을 종합해 신호등으로 판정합니다.
확정 검사를 원하면 프로그램 안의 [정밀 검사 안내 열기] 버튼이 만들어 주는 Wireshark 감청 가이드를 따르세요(노트북을 공유기 WAN 앞단에 물려 35초 비콘을 직접 잡는 방법).
git clone)OIEH Router Checker.bat 를 더블클릭합니다.실행 시 "Windows의 PC 보호" 경고가 뜨면 추가 정보 ▸ 실행을 누르세요. (서명되지 않은 개인 스크립트라서 나오는 일반적인 경고입니다.)
이 프로그램은 아무것도 설치할 필요가 없습니다 — Windows 10/11에 기본 내장된 구성요소만 사용합니다. 실행이 안 되면 대부분 아래 중 하나입니다.
OIEH Router Checker.bat를 실행하세요. ZIP 안에서 바로 더블클릭하거나 bat 파일 하나만 복사하면 동작하지 않습니다. (이 경우 프로그램이 안내 팝업을 띄워줍니다.)%TEMP%\OiehRouterChecker.log 파일에 남습니다. 해결이 어려우면 그 내용을 캡처해서 아래로 알려주세요.문제 제보: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (댓글)
판정 원칙: 제조사를 확인하지 못하면 절대 🟢(안심)을 주지 않습니다.
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink는 OEM/ODM(택갈이)을 공개적으로 제공합니다. 다른 브랜드 라벨을 달고 나온 같은 하드웨어에도 같은 펌웨어가 들어갔을 수 있으니 라벨만 믿지 마세요. FCC ID 앞자리(제조사 코드)가
2AH9T·2AC47이면 원 제조사가 Zbtlink입니다.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
네트워크를 만지는 코드(.ps1)와 판단하는 코드(.Core.psm1)를 분리했습니다. Core는 "수집된 사실 → 판정" 순수 함수라 네트워크 없이 완전 테스트됩니다.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
새 피해 모델·OEM이 알려지면 코드 수정 없이 data/ioc.json만 갱신하면 됩니다(affected.models, affected.ouis, affected.fcc_grantee_codes 등). 공개되지 않은 정보(C2 도메인/IP 등)는 추측으로 채우지 않고 빈 값으로 두며, 판정은 안전한 방향(🟡)으로 처리됩니다.
본 프로그램은 커뮤니티 목적의 비공식 도구로, VulnCheck 등 원 보안 연구기관과 무관합니다. 🟢(안심)은 "이번 ENDLESSDOORS/Zbtlink 캠페인 대상이 아님"을 뜻하며 장비의 완전한 보안을 보장하지 않습니다. 확정 판정은 정밀 검사(WAN측 감청)로만 가능합니다. 사용에 따른 책임은 사용자에게 있습니다.
| 검사 | 방법 | 의미 |
|---|
| 제조사 판별 (핵심) | 게이트웨이 MAC의 제조사 코드(OUI)를 대조 | Zbtlink 계열이면 🔴, 국내 통신사/ipTIME 등이면 🟢 |
| 관리페이지 지문 | 공유기 관리 페이지의 제목/서버/본문 문자열 | Zbtlink 펌웨어 흔적 탐지 |
| 의심 포트 | 23(Telnet)·32764·7547 등 주요 포트 개방 여부 | 32764=🔴, Telnet=🟡, 7547(TR-069)=통신사 정상 |
| DNS 하이재킹 | PC가 받은 DNS 서버가 정상 범위인지 | 정체불명 공인 DNS면 🟡 |
| 랜 기기 목록 | ARP 캐시로 같은 네트워크 기기 나열 | 정보 제공용 |
| 라벨 대조 | 입력한 모델명/FCC ID를 피해 목록과 대조 | 일치 시 🔴 |