
Programa para Windows que verifica com um clique se o meu roteador é alvo do backdoor Zbtlink ENDLESSDOORS (CVE-2026-66747)
Programa para Windows que verifica com um clique se o seu roteador está entre os afetados pelo backdoor chinês (ENDLESSDOORS)
Sem instalação necessária · Sem privilégios de administrador · Sem transmissão de dados para o exterior
Em agosto de 2026, a empresa de segurança VulnCheck descobriu um backdoor de controle remoto no firmware oficial de 20 modelos de roteadores das fabricantes chinesas Zbtlink (Shenzhen Zbtong Electronics) / Wiflyer e de seus OEMs (produtos vendidos sob outras marcas).
Este programa permite que até mesmo iniciantes façam com segurança um primeiro diagnóstico para saber se o próprio roteador é alvo desta campanha.
Se você usa um roteador fornecido pela operadora (KT/SKB/LGU+) ou um ipTIME, na maioria dos casos ele não é afetado por esta campanha. Se for um roteador 4G/5G ou mini-roteador de marca desconhecida comprado direto na AliExpress/Amazon, vale a pena verificar.
Este programa é um primeiro diagnóstico de risco (triage), não uma ferramenta de veredito definitivo.
O beacon de 35 segundos do backdoor é um sinal que o próprio roteador inicia para o exterior (WAN); por isso, a partir de um PC comum conectado abaixo do roteador (atrás do NAT), ele não pode ser observado de forma alguma. Assim, este programa combina o que pode ser descoberto no PC sem instalação — fabricante (MAC), portas, DNS, modelo — e classifica por meio de um semáforo.
Se quiser uma verificação definitiva, siga o guia de interceptação com Wireshark gerado pelo botão [Abrir guia de inspeção detalhada] do programa (método de conectar um notebook na frente do WAN do roteador para capturar diretamente o beacon de 35 segundos).
git clone)OIEH Router Checker.bat.Se o aviso "Proteção do Windows" aparecer ao executar, clique em Mais informações ▸ Executar assim mesmo. (É um aviso comum que aparece porque é um script pessoal não assinado.)
Este programa não exige instalar nada — usa apenas componentes que já vêm no Windows 10/11. Se não executar, na maioria dos casos é um dos itens abaixo.
OIEH Router Checker.bat dentro da pasta extraída. Dar dois cliques dentro do ZIP ou copiar apenas o arquivo .bat não funciona. (Nesse caso, o programa exibe um pop-up de aviso.)%TEMP%\OiehRouterChecker.log. Se não conseguir resolver, capture o conteúdo e nos informe pelo link abaixo.Relate problemas: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (comentários)
| Verificação | Método | Significado |
|---|---|---|
| Identificação do fabricante (núcleo) | Compara o código do fabricante (OUI) do MAC do gateway | Se for da linha Zbtlink: 🔴; se for operadora nacional/ipTIME etc.: 🟢 |
| Impressão digital da página de administração | Strings de título/servidor/corpo da página de administração do roteador | Detecta vestígios do firmware Zbtlink |
| Portas suspeitas | Verifica se portas importantes, como 23 (Telnet), 32764, 7547, estão abertas | 32764=🔴, Telnet=🟡, 7547 (TR-069)=normal em operadora |
| Sequestro de DNS | Verifica se o servidor DNS recebido pelo PC está dentro da faixa normal | DNS público de origem desconhecida: 🟡 |
| Lista de dispositivos da LAN | Lista os dispositivos da mesma rede por meio do cache ARP | Apenas informativo |
| Comparação com o rótulo | Compara o modelo/FCC ID inseridos com a lista de modelos afetados | Em caso de correspondência: 🔴 |
Princípio do veredito: se o fabricante não puder ser confirmado, nunca é atribuído 🟢 (tranquilo).
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
A Zbtlink oferece publicamente serviços de OEM/ODM (produtos com a marca de terceiros). O mesmo hardware lançado com o rótulo de outra marca pode conter o mesmo firmware, portanto não confie apenas no rótulo. Se os primeiros caracteres do FCC ID (código do fabricante) forem
2AH9Tou2AC47, o fabricante original é a Zbtlink.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
Separamos o código que acessa a rede (.ps1) do código que decide (.Core.psm1). O Core é uma função pura de "fatos coletados → veredito", por isso é testado por completo sem rede.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
Quando novos modelos afetados ou OEMs forem divulgados, basta atualizar apenas o data/ioc.json, sem alterar o código (campos affected.models, affected.ouis, affected.fcc_grantee_codes etc.). Informações não públicas (como domínios/IPs de C2) não são preenchidas com suposições; ficam vazias, e a classificação é feita no sentido seguro (🟡).
Este programa é uma ferramenta não oficial, de caráter comunitário, e não tem vínculo com a VulnCheck nem com as organizações originais de pesquisa em segurança. 🟢 (tranquilo) significa "não é alvo desta campanha ENDLESSDOORS/Zbtlink" e não garante a segurança completa do equipamento. O veredito definitivo só é possível por meio da inspeção detalhada (interceptação no lado WAN). A responsabilidade pelo uso é do usuário.