
Windows-программа, которая в один клик проверяет, является ли мой роутер целью бэкдора Zbtlink ENDLESSDOORS (CVE-2026-66747).
Windows-программа, которая в один клик проверяет, не затронут ли ваш роутер китайским бэкдором (ENDLESSDOORS)
Без установки · Без прав администратора · Без передачи данных наружу
В августе 2026 года компания VulnCheck обнаружила бэкдор удалённого управления в официальных прошивках китайских роутеров Zbtlink (Shenzhen Zhibotong Electronics) / Wiflyer и их OEM-версий (ребрендинг) — всего 20 моделей.
Эта программа позволяет даже новичку безопасно провести первичную диагностику — понять, относится ли его роутер к этой кампании.
Если вы пользуетесь роутером, выданным оператором связи (KT/SKB/LGU+), или ipTIME, то в большинстве случаев эта кампания вас не касается. Если же вы заказывали напрямую на AliExpress/Amazon малознакомый 4G/5G- или мини-роутер — его стоит проверить.
Этот инструмент — первичная оценка риска (triage), а не средство окончательного вердикта.
35-секундный маяк бэкдора — это сигнал, который исходит от самого роутера наружу (WAN), поэтому с обычного ПК, подключённого за роутером (за NAT), его в принципе невозможно увидеть. Именно поэтому программа объединяет то, что можно выяснить с ПК без установки, — производителя (MAC), порты, DNS, модель и т.п. — и выносит вердикт по принципу светофора.
Если нужна окончательная проверка, следуйте руководству по перехвату с помощью Wireshark, которое создаётся кнопкой [Открыть инструкцию по точной проверке] в программе (подключите ноутбук перед WAN-портом роутера, чтобы поймать 35-секундный маяк напрямую).
git clone).OIEH Router Checker.bat в распакованной папке.Если при запуске появится предупреждение «Защита Windows», нажмите Подробнее ▸ Выполнить в любом случае. (Это обычное предупреждение, которое появляется для неподписанного личного скрипта.)
Для этой программы ничего устанавливать не нужно — используются только компоненты, встроенные в Windows 10/11 по умолчанию. Если она не запускается, в большинстве случаев причина — одна из следующих.
OIEH Router Checker.bat внутри распакованной папки. Двойной щелчок прямо внутри ZIP или копирование только одного bat-файла не сработают (в этом случае программа покажет всплывающее окно с подсказкой).%TEMP%\OiehRouterChecker.log. Если решить проблему не получается, сделайте скриншот этих данных и сообщите по ссылке ниже.Сообщить о проблеме: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (комментарии)
Принцип вынесения вердикта: если производитель не подтверждён, результат никогда не будет 🟢 (безопасно).
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink открыто предлагает OEM/ODM (ребрендинг). Одна и та же прошивка может стоять на том же «железе», выпущенном под другими брендами, поэтому не стоит доверять только наклейке. Если первые символы FCC ID (код производителя) —
2AH9Tили2AC47, значит, исходный производитель — Zbtlink.
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
Код, работающий с сетью (.ps1), отделён от кода, принимающего решения (.Core.psm1). Core — это чистая функция «собранные факты → вердикт», поэтому она полностью тестируется без сети.
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
Когда становятся известны новые затронутые модели или OEM-изделия, достаточно обновить только data/ioc.json, без изменения кода (affected.models, affected.ouis, affected.fcc_grantee_codes и т.п.). Неопубликованную информацию (домены C2, IP-адреса и т.п.) не заполняют догадками, а оставляют пустой; в этом случае вердикт выносится в безопасную сторону (🟡).
Эта программа — неофициальный инструмент для сообщества и не связана с исходными исследовательскими организациями, такими как VulnCheck. 🟢 (безопасно) означает «не относится к кампании ENDLESSDOORS/Zbtlink» и не гарантирует полную безопасность устройства. Окончательный вердикт возможен только по результатам точной проверки (перехвата на стороне WAN). Ответственность за использование лежит на пользователе.
| Проверка | Метод | Значение |
|---|
| Определение производителя (основное) | Сопоставление кода производителя (OUI) MAC-адреса шлюза | Zbtlink → 🔴, оператор связи (KT/SKB/LGU+) / ipTIME и т.п. → 🟢 |
| Отпечаток страницы управления | Заголовок / сервер / строки содержимого страницы управления роутером | Обнаружение следов прошивки Zbtlink |
| Подозрительные порты | Открыты ли основные порты: 23 (Telnet), 32764, 7547 и др. | 32764 = 🔴, Telnet = 🟡, 7547 (TR-069) = норма для оператора |
| DNS-хиджинг | Находятся ли DNS-серверы, полученные ПК, в нормальном диапазоне | Неизвестный публичный DNS → 🟡 |
| Список устройств в сети | Перечисление устройств той же сети по ARP-кэшу | Для информации |
| Сверка с наклейкой | Сверка введённых модели / FCC ID со списком затронутых | При совпадении 🔴 |