Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
oieh-router-checker — Programa para Windows que verifica com um clique se o meu roteador é alvo do backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747) | Kitploit
Ferramentas/GitHubGitHub/oiehnow/oieh-router-checker
Ferramentas DefensivasScanners de VulnerabilidadesSegurança IoTColeta de InformaçõesSegurança de Rede
GitHuboiehnow/oieh-router-checker

oieh-router-checker

Programa para Windows que verifica com um clique se o meu roteador é alvo do backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747)

Ver Repositório
3há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
OIEH Router Checker logo

OIEH Router Checker

Programa para Windows que verifica com um clique se o seu roteador está entre os afetados pelo backdoor chinês (ENDLESSDOORS)

Sem instalação necessária · Sem privilégios de administrador · Sem transmissão de dados para o exterior

Tela de execução

O que é isso?

Em agosto de 2026, a empresa de segurança VulnCheck descobriu um backdoor de controle remoto no firmware oficial de 20 modelos de roteadores das fabricantes chinesas Zbtlink (Shenzhen Zbtong Electronics) / Wiflyer e de seus OEMs (produtos vendidos sob outras marcas).

  • Nome: ENDLESSDOORS · Número da vulnerabilidade: CVE-2026-66747 (gravidade 9,3/10)
  • Funcionamento: é executado automaticamente quando o aparelho é ligado, envia um sinal para servidores na China a cada cerca de 35 segundos e executa comandos remotos com privilégios de administrador (root) sem qualquer processo de autenticação.
  • O que assusta: não é removido pela restauração de fábrica (está embutido no firmware). Também não é bloqueado desativando o gerenciamento remoto ou o UPnP (porque o roteador é quem liga primeiro para fora).

Este programa permite que até mesmo iniciantes façam com segurança um primeiro diagnóstico para saber se o próprio roteador é alvo desta campanha.

Se você usa um roteador fornecido pela operadora (KT/SKB/LGU+) ou um ipTIME, na maioria dos casos ele não é afetado por esta campanha. Se for um roteador 4G/5G ou mini-roteador de marca desconhecida comprado direto na AliExpress/Amazon, vale a pena verificar.

Baixar ferramenta

⚠️ Limitações a conhecer antes (Importante)

Este programa é um primeiro diagnóstico de risco (triage), não uma ferramenta de veredito definitivo.

O beacon de 35 segundos do backdoor é um sinal que o próprio roteador inicia para o exterior (WAN); por isso, a partir de um PC comum conectado abaixo do roteador (atrás do NAT), ele não pode ser observado de forma alguma. Assim, este programa combina o que pode ser descoberto no PC sem instalação — fabricante (MAC), portas, DNS, modelo — e classifica por meio de um semáforo.

  • 🟢 Tranquilo = fabricante confirmado como não relacionado à campanha Zbtlink (não significa que o equipamento está seguro contra todas as outras ameaças)
  • 🟡 Atenção = não foi possível identificar o fabricante ou há sinais suspeitos → recomendado inserir os dados do rótulo / fazer inspeção detalhada
  • 🔴 Perigo = dispositivo classificado como alvo deste backdoor

Se quiser uma verificação definitiva, siga o guia de interceptação com Wireshark gerado pelo botão [Abrir guia de inspeção detalhada] do programa (método de conectar um notebook na frente do WAN do roteador para capturar diretamente o beacon de 35 segundos).


Como usar (para iniciantes, 30 segundos)

  1. Baixe neste repositório por Code ▸ Download ZIP e descompacte o arquivo. (ou git clone)
  2. Na pasta descompactada, dê dois cliques em OIEH Router Checker.bat.
  3. Quando a janela abrir, pressione o botão [Iniciar verificação do meu roteador]. (leva dezenas de segundos)
  4. Confira o resultado pela cor do semáforo e pelo texto na parte superior.
    • Digite no campo o modelo / FCC ID que está no rótulo do roteador para ficar mais preciso (opcional).
  5. Se precisar, use [Salvar resultado] (arquivo txt — útil para enviar a alguém de confiança para revisar) e [Abrir guia de inspeção detalhada].

Se o aviso "Proteção do Windows" aparecer ao executar, clique em Mais informações ▸ Executar assim mesmo. (É um aviso comum que aparece porque é um script pessoal não assinado.)


Se não executar (solução de problemas)

Este programa não exige instalar nada — usa apenas componentes que já vêm no Windows 10/11. Se não executar, na maioria dos casos é um dos itens abaixo.

  1. Executar sem descompactar o ZIP — a causa mais comum. Clique com o botão direito no arquivo ZIP → [Extrair tudo] e execute OIEH Router Checker.bat dentro da pasta extraída. Dar dois cliques dentro do ZIP ou copiar apenas o arquivo .bat não funciona. (Nesse caso, o programa exibe um pop-up de aviso.)
  2. Fechou o aviso do SmartScreen — na janela azul "Proteção do Windows", é preciso clicar em Mais informações ▸ Executar assim mesmo.
  3. Outros erros — o erro é exibido no pop-up e na janela preta, e um registro detalhado fica salvo em %TEMP%\OiehRouterChecker.log. Se não conseguir resolver, capture o conteúdo e nos informe pelo link abaixo.

Relate problemas: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (comentários)


O que ele verifica?

VerificaçãoMétodoSignificado
Identificação do fabricante (núcleo)Compara o código do fabricante (OUI) do MAC do gatewaySe for da linha Zbtlink: 🔴; se for operadora nacional/ipTIME etc.: 🟢
Impressão digital da página de administraçãoStrings de título/servidor/corpo da página de administração do roteadorDetecta vestígios do firmware Zbtlink
Portas suspeitasVerifica se portas importantes, como 23 (Telnet), 32764, 7547, estão abertas32764=🔴, Telnet=🟡, 7547 (TR-069)=normal em operadora
Sequestro de DNSVerifica se o servidor DNS recebido pelo PC está dentro da faixa normalDNS público de origem desconhecida: 🟡
Lista de dispositivos da LANLista os dispositivos da mesma rede por meio do cache ARPApenas informativo
Comparação com o rótuloCompara o modelo/FCC ID inseridos com a lista de modelos afetadosEm caso de correspondência: 🔴

Princípio do veredito: se o fabricante não puder ser confirmado, nunca é atribuído 🟢 (tranquilo).


🔴 Se o resultado for Perigo

  1. Desconecte este roteador da rede. (Restauração de fábrica ou alteração de configurações não remove o backdoor.)
  2. Planeje substituí-lo por um roteador seguro.
  3. Se você usou esse roteador por muito tempo, altere todas as senhas de contas usadas nessa rede (especialmente senhas de NAS, de administrador e senhas reutilizadas).

Modelos afetados nesta campanha (Zbtlink/Wiflyer, possíveis OEMs incluídos)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

A Zbtlink oferece publicamente serviços de OEM/ODM (produtos com a marca de terceiros). O mesmo hardware lançado com o rótulo de outra marca pode conter o mesmo firmware, portanto não confie apenas no rótulo. Se os primeiros caracteres do FCC ID (código do fabricante) forem 2AH9T ou 2AC47, o fabricante original é a Zbtlink.


Privacidade · Segurança

  • Este programa não envia nenhum dos seus dados pela internet. Todas as verificações são feitas apenas localmente (seu PC ↔ seu roteador).
  • Não exige privilégios de administrador e não altera o firmware do roteador.
  • O alvo da verificação deve ser a sua própria rede/equipamento.

Requisitos

  • Windows 10 / 11 (usa o Windows PowerShell 5.1 já incluído)
  • Nenhuma instalação adicional necessária (não precisa de nmap, Python etc.)

Documentação para desenvolvedores

Estrutura

root@kitploit:~
OIEH Router Checker.bat        진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1          네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1    순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json                  검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html  정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1  Pester 테스트 (51개)

Separamos o código que acessa a rede (.ps1) do código que decide (.Core.psm1). O Core é uma função pura de "fatos coletados → veredito", por isso é testado por completo sem rede.

Executando os testes

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

Atualizando os dados de verificação

Quando novos modelos afetados ou OEMs forem divulgados, basta atualizar apenas o data/ioc.json, sem alterar o código (campos affected.models, affected.ouis, affected.fcc_grantee_codes etc.). Informações não públicas (como domínios/IPs de C2) não são preenchidas com suposições; ficam vazias, e a classificação é feita no sentido seguro (🟡).


Isenção de responsabilidade (Disclaimer)

Este programa é uma ferramenta não oficial, de caráter comunitário, e não tem vínculo com a VulnCheck nem com as organizações originais de pesquisa em segurança. 🟢 (tranquilo) significa "não é alvo desta campanha ENDLESSDOORS/Zbtlink" e não garante a segurança completa do equipamento. O veredito definitivo só é possível por meio da inspeção detalhada (interceptação no lado WAN). A responsabilidade pelo uso é do usuário.

Licença

MIT

Fontes

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI: IEEE Registration Authority / Wireshark manuf · FCC ID: fccid.io