一键即可检查我的路由器是否属于中国产后门(ENDLESSDOORS)的 Windows 程序
无需安装 · 无需管理员权限 · 不向外部传输数据
2026 年 8 月,安全公司 VulnCheck 在中国 Zbtlink(深圳智博通电子)/ Wiflyer 及其 OEM(贴牌)路由器 20 个型号的官方固件中发现了远程控制后门。
这款程序让新手也能安全地对自家路由器是否属于本次事件对象进行初步诊断。
如果使用的是运营商(KT/SKB/LGU+)提供的路由器或 ipTIME,大多不属于本次事件范围。如果是阿里/亚马逊海淘直购、名字陌生的 4G/5G 或迷你路由器,就值得检查一下。
这款程序是初步风险筛查(triage),并非最终判定工具。
后门的 35 秒信标是路由器自身向外部(WAN)发出的信号,因此连接在路由器下方的普通 PC(位于 NAT 之后)从根本上无法观测到。因此,这款程序会综合在 PC 上无需安装即可获取的制造商(MAC)、端口、DNS、型号等信息,以信号灯方式进行判定。
如果希望进行最终确认检查,请按照程序内 [打开精确检查指南] 按钮生成的 Wireshark 监听指南操作(将笔记本接到路由器 WAN 前端,直接捕获 35 秒信标的方法)。
git clone)OIEH Router Checker.bat。运行时若出现“Windows 已保护你的电脑”警告,请点击 更多信息 ▸ 仍要运行。(这是针对未签名个人脚本出现的常见警告。)
这款程序不需要安装任何东西——仅使用 Windows 10/11 内置组件。如果无法运行,大多属于以下情况之一。
OIEH Router Checker.bat。直接在 ZIP 中双击或只复制 bat 文件是无法运行的。(此时程序会弹出提示窗口。)%TEMP%\OiehRouterChecker.log 文件中。如果难以解决,请将内容截图后发送到下方地址。问题反馈:**https://itoieh.blogspot.com/2026/08/oieh-router-checker.html**(评论区)
判定原则:无法确认制造商时,绝不给出 🟢(安全)。
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM
Zbtlink 公开提供 OEM/ODM(贴牌)服务。打着其他品牌标签出货的相同硬件中也可能搭载相同的固件,因此不要只相信标签。如果 FCC ID 开头(制造商代码)为
2AH9T·2AC47,则原始制造商就是 Zbtlink。
OIEH Router Checker.bat 진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1 네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1 순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json 검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html 정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1 Pester 테스트 (51개)
我们将负责网络操作的代码(.ps1)与负责判断的代码(.Core.psm1)分离。Core 是“已收集事实 → 判定”的纯函数,因此无需网络即可完成全部测试。
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed
当新的受影响型号、OEM 公开时,无需修改代码,只需更新 data/ioc.json 即可(affected.models、affected.ouis、affected.fcc_grantee_codes 等)。未公开的信息(C2 域名/IP 等)不凭猜测填写,而是留空,判定按安全方向(🟡)处理。
本程序是供社区使用的非官方工具,与 VulnCheck 等原始安全研究机构无关。🟢(安全)仅表示“不属于本次 ENDLESSDOORS/Zbtlink 活动对象”,并不保证设备的绝对安全。最终判定只能通过精确检查(WAN 侧监听)完成。因使用本程序产生的一切责任由用户自行承担。
| 检查项 | 方法 | 含义 |
|---|
| 制造商识别(核心) | 比对网关 MAC 的制造商代码(OUI) | Zbtlink 系列则 🔴,韩国国内运营商/ipTIME 等则 🟢 |
| 管理页面指纹 | 路由器管理页面的标题/服务器/正文字符串 | 检测 Zbtlink 固件痕迹 |
| 可疑端口 | 主要端口 23(Telnet)、32764、7547 等是否开放 | 32764=🔴,Telnet=🟡,7547(TR-069)=运营商正常 |
| DNS 劫持 | PC 获取的 DNS 服务器是否在正常范围内 | 身份不明的公共 DNS 则 🟡 |
| 局域网设备列表 | 通过 ARP 缓存列出同一网络的设备 | 仅供参考 |
| 标签比对 | 将输入的型号/FCC ID 与受影响列表比对 | 匹配时 🔴 |