Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
oieh-router-checker — Windows-программа, которая в один клик проверяет, является ли мой роутер целью бэкдора Zbtlink ENDLESSDOORS (CVE-2026-66747). | Kitploit
Инструменты/GitHubGitHub/oiehnow/oieh-router-checker
Оборонительные ИнструментыСканеры уязвимостейБезопасность IoTСбор информацииСетевая безопасность
GitHuboiehnow/oieh-router-checker

oieh-router-checker

Windows-программа, которая в один клик проверяет, является ли мой роутер целью бэкдора Zbtlink ENDLESSDOORS (CVE-2026-66747).

Репозиторий
32 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Логотип OIEH Router Checker

OIEH Router Checker

Windows-программа, которая в один клик проверяет, не затронут ли ваш роутер китайским бэкдором (ENDLESSDOORS)

Без установки · Без прав администратора · Без передачи данных наружу

Скриншот программы

Что это такое?

В августе 2026 года компания VulnCheck обнаружила бэкдор удалённого управления в официальных прошивках китайских роутеров Zbtlink (Shenzhen Zhibotong Electronics) / Wiflyer и их OEM-версий (ребрендинг) — всего 20 моделей.

  • Название: ENDLESSDOORS · Номер уязвимости: CVE-2026-66747 (серьёзность 9.3/10)
  • Поведение: автоматически запускается при включении питания, примерно каждые 35 секунд отправляет сигнал на серверы в Китае и выполняет удалённые команды с правами администратора (root) без процедуры аутентификации.
  • Самое страшное: его нельзя удалить сбросом к заводским настройкам (он вшит в прошивку). Его не заблокировать отключением удалённого управления и UPnP — потому что роутер сам первым «звонит» наружу.

Эта программа позволяет даже новичку безопасно провести первичную диагностику — понять, относится ли его роутер к этой кампании.

Если вы пользуетесь роутером, выданным оператором связи (KT/SKB/LGU+), или ipTIME, то в большинстве случаев эта кампания вас не касается. Если же вы заказывали напрямую на AliExpress/Amazon малознакомый 4G/5G- или мини-роутер — его стоит проверить.


⚠️ Ограничения, о которых стоит знать заранее (важно)

Этот инструмент — первичная оценка риска (triage), а не средство окончательного вердикта.

35-секундный маяк бэкдора — это сигнал, который исходит от самого роутера наружу (WAN), поэтому с обычного ПК, подключённого за роутером (за NAT), его в принципе невозможно увидеть. Именно поэтому программа объединяет то, что можно выяснить с ПК без установки, — производителя (MAC), порты, DNS, модель и т.п. — и выносит вердикт по принципу светофора.

  • 🟢 Безопасно = подтверждено, что производитель не связан с кампанией Zbtlink (это не значит, что вы защищены от всех остальных угроз безопасности)
  • 🟡 Внимание = не удалось определить производителя или есть подозрительные признаки → рекомендуется ввести данные с наклейки / провести точную проверку
  • 🔴 Опасно = устройство определено как затронутое этим бэкдором

Если нужна окончательная проверка, следуйте руководству по перехвату с помощью Wireshark, которое создаётся кнопкой [Открыть инструкцию по точной проверке] в программе (подключите ноутбук перед WAN-портом роутера, чтобы поймать 35-секундный маяк напрямую).


Использование (для новичков, 30 секунд)

  1. Скачайте из этого репозитория Code ▸ Download ZIP и распакуйте архив (или через git clone).
  2. Дважды щёлкните OIEH Router Checker.bat в распакованной папке.
  3. Когда откроется окно, нажмите кнопку [Начать проверку моего роутера] (займёт несколько десятков секунд).
  4. Результат смотрите по цвету светофора и надписи в верхней части окна.
    • Если ввести модель / FCC ID с наклейки на роутере в поле ввода, результат станет точнее (необязательно).
  5. При необходимости используйте [Сохранить результат] (txt-файл — удобно отправить знакомому, чтобы он проверил) и [Открыть инструкцию по точной проверке].

Если при запуске появится предупреждение «Защита Windows», нажмите Подробнее ▸ Выполнить в любом случае. (Это обычное предупреждение, которое появляется для неподписанного личного скрипта.)


Если не запускается (решение проблем)

Для этой программы ничего устанавливать не нужно — используются только компоненты, встроенные в Windows 10/11 по умолчанию. Если она не запускается, в большинстве случаев причина — одна из следующих.

  1. Запуск без распаковки ZIP-архива — самая частая причина. Щёлкните по ZIP-файлу правой кнопкой мыши → [Извлечь всё], затем запустите OIEH Router Checker.bat внутри распакованной папки. Двойной щелчок прямо внутри ZIP или копирование только одного bat-файла не сработают (в этом случае программа покажет всплывающее окно с подсказкой).
  2. Если вы закрыли предупреждение SmartScreen — в синем окне «Защита Windows» нужно нажать Подробнее ▸ Выполнить в любом случае.
  3. Прочие ошибки — текст ошибки отображается во всплывающем окне и в чёрном окне, а подробный журнал сохраняется в файл %TEMP%\OiehRouterChecker.log. Если решить проблему не получается, сделайте скриншот этих данных и сообщите по ссылке ниже.

Сообщить о проблеме: https://itoieh.blogspot.com/2026/08/oieh-router-checker.html (комментарии)


Что проверяется?

Принцип вынесения вердикта: если производитель не подтверждён, результат никогда не будет 🟢 (безопасно).


Если результат оказался 🔴 (опасно)

  1. Отключите этот роутер от сети. (Сброс к заводским настройкам и изменение параметров не удаляют бэкдор.)
  2. Запланируйте замену на другой безопасный роутер.
  3. Если вы долго пользовались этим роутером, смените все пароли учётных записей, которые использовались в этой сети (особенно пароли от NAS, администраторов и использованные повторно).

Затронутые модели (Zbtlink/Wiflyer, возможны OEM-версии)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

Zbtlink открыто предлагает OEM/ODM (ребрендинг). Одна и та же прошивка может стоять на том же «железе», выпущенном под другими брендами, поэтому не стоит доверять только наклейке. Если первые символы FCC ID (код производителя) — 2AH9T или 2AC47, значит, исходный производитель — Zbtlink.


Конфиденциальность · Безопасность

  • Эта программа не передаёт в интернет никаких ваших данных. Все проверки выполняются только локально (мой ПК ↔ мой роутер).
  • Права администратора не требуются, прошивка роутера не изменяется.
  • Проверять следует только свою собственную сеть и оборудование.

Требования

  • Windows 10 / 11 (используется встроенный по умолчанию Windows PowerShell 5.1)
  • Ничего дополнительно устанавливать не нужно (nmap, Python и т.п. не требуются)

Документация для разработчиков

Структура

root@kitploit:~
OIEH Router Checker.bat        진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1          네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1    순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json                  검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html  정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1  Pester 테스트 (51개)

Код, работающий с сетью (.ps1), отделён от кода, принимающего решения (.Core.psm1). Core — это чистая функция «собранные факты → вердикт», поэтому она полностью тестируется без сети.

Запуск тестов

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

Обновление данных проверки

Когда становятся известны новые затронутые модели или OEM-изделия, достаточно обновить только data/ioc.json, без изменения кода (affected.models, affected.ouis, affected.fcc_grantee_codes и т.п.). Неопубликованную информацию (домены C2, IP-адреса и т.п.) не заполняют догадками, а оставляют пустой; в этом случае вердикт выносится в безопасную сторону (🟡).


Отказ от ответственности (Disclaimer)

Эта программа — неофициальный инструмент для сообщества и не связана с исходными исследовательскими организациями, такими как VulnCheck. 🟢 (безопасно) означает «не относится к кампании ENDLESSDOORS/Zbtlink» и не гарантирует полную безопасность устройства. Окончательный вердикт возможен только по результатам точной проверки (перехвата на стороне WAN). Ответственность за использование лежит на пользователе.

Лицензия

MIT

Источники

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI: IEEE Registration Authority / Wireshark manuf · FCC ID: fccid.io
Скачать инструмент
ПроверкаМетодЗначение
Определение производителя (основное)Сопоставление кода производителя (OUI) MAC-адреса шлюзаZbtlink → 🔴, оператор связи (KT/SKB/LGU+) / ipTIME и т.п. → 🟢
Отпечаток страницы управленияЗаголовок / сервер / строки содержимого страницы управления роутеромОбнаружение следов прошивки Zbtlink
Подозрительные портыОткрыты ли основные порты: 23 (Telnet), 32764, 7547 и др.32764 = 🔴, Telnet = 🟡, 7547 (TR-069) = норма для оператора
DNS-хиджингНаходятся ли DNS-серверы, полученные ПК, в нормальном диапазонеНеизвестный публичный DNS → 🟡
Список устройств в сетиПеречисление устройств той же сети по ARP-кэшуДля информации
Сверка с наклейкойСверка введённых модели / FCC ID со списком затронутыхПри совпадении 🔴