Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/oiehnow/oieh-router-checker
防御工具漏洞扫描器物联网安全信息收集网络安全
GitHuboiehnow/oieh-router-checker

oieh-router-checker

一款Windows程序,只需单击一次即可检查我的路由器是否为Zbtlink ENDLESSDOORS后门(CVE-2026-66747)的目标

查看仓库
32天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
OIEH Router Checker logo

OIEH Router Checker

一键即可检查我的路由器是否属于中国产后门(ENDLESSDOORS)的 Windows 程序

无需安装 · 无需管理员权限 · 不向外部传输数据

运行界面

这是什么?

2026 年 8 月,安全公司 VulnCheck 在中国 Zbtlink(深圳智博通电子)/ Wiflyer 及其 OEM(贴牌)路由器 20 个型号的官方固件中发现了远程控制后门。

  • 名称: ENDLESSDOORS · 漏洞编号: CVE-2026-66747(严重度 9.3/10)
  • 行为: 通电后自动运行,大约每 35 秒向中国服务器发送信号,并无需认证即可以管理员(root)权限执行远程命令。
  • 可怕之处: 恢复出厂设置也无法清除(它被内置在固件中)。即使关闭远程管理和 UPnP 也无法阻止(因为路由器会主动向外发起连接)。

这款程序让新手也能安全地对自家路由器是否属于本次事件对象进行初步诊断。

如果使用的是运营商(KT/SKB/LGU+)提供的路由器或 ipTIME,大多不属于本次事件范围。如果是阿里/亚马逊海淘直购、名字陌生的 4G/5G 或迷你路由器,就值得检查一下。


⚠️ 需要先了解的限制(重要)

这款程序是初步风险筛查(triage),并非最终判定工具。

后门的 35 秒信标是路由器自身向外部(WAN)发出的信号,因此连接在路由器下方的普通 PC(位于 NAT 之后)从根本上无法观测到。因此,这款程序会综合在 PC 上无需安装即可获取的制造商(MAC)、端口、DNS、型号等信息,以信号灯方式进行判定。

  • 🟢 安全 = 已确认制造商与本次 Zbtlink 活动无关(并不代表对所有其他安全威胁都安全)
  • 🟡 注意 = 无法确定制造商或存在可疑信号 → 建议输入标签/进行精确检查
  • 🔴 危险 = 判定为本次后门的目标设备

如果希望进行最终确认检查,请按照程序内 [打开精确检查指南] 按钮生成的 Wireshark 监听指南操作(将笔记本接到路由器 WAN 前端,直接捕获 35 秒信标的方法)。


使用方法(新手向,30 秒)

  1. 从本仓库通过 Code ▸ Download ZIP 下载并解压。(或使用 git clone)
  2. 在解压后的文件夹中双击 OIEH Router Checker.bat。
  3. 窗口弹出后,点击 [开始检查我的路由器] 按钮。(需要数十秒)
  4. 通过上方的信号灯颜色与文字确认结果。
    • 将路由器标签上印的型号 / FCC ID 填入输入框会更准确(可选)。
  5. 如有需要,可使用 [保存结果](txt 文件——方便发给懂的人帮忙查看)和 [打开精确检查指南]。

运行时若出现“Windows 已保护你的电脑”警告,请点击 更多信息 ▸ 仍要运行。(这是针对未签名个人脚本出现的常见警告。)


无法运行时的处理方法(故障排查)

这款程序不需要安装任何东西——仅使用 Windows 10/11 内置组件。如果无法运行,大多属于以下情况之一。

  1. 未解压 ZIP 就直接运行 — 最常见的原因。右键 ZIP 文件 → 选择 [全部解压缩],然后在解压出的文件夹内运行 OIEH Router Checker.bat。直接在 ZIP 中双击或只复制 bat 文件是无法运行的。(此时程序会弹出提示窗口。)
  2. 关闭了 SmartScreen 警告 — 需要在“Windows 已保护你的电脑”蓝色窗口中点击 更多信息 ▸ 仍要运行。
  3. 其他错误 — 错误内容会显示在弹窗和黑色窗口中,详细记录保存在 %TEMP%\OiehRouterChecker.log 文件中。如果难以解决,请将内容截图后发送到下方地址。

问题反馈:**https://itoieh.blogspot.com/2026/08/oieh-router-checker.html**(评论区)


检查哪些内容?

判定原则:无法确认制造商时,绝不给出 🟢(安全)。


如果结果显示为 🔴 危险

  1. 请将该路由器从网络中断开。(恢复出厂设置或更改设置均无法清除后门。)
  2. 请计划更换为其他安全的路由器。
  3. 如果长期使用过该路由器,请全部更改在该网络上使用过的账户密码(尤其是 NAS、管理员以及重复使用的密码)。

本次受影响型号(Zbtlink/Wiflyer,可能包含 OEM)

root@kitploit:~
CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326,
WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG209, WG259, WG1602,
WG1608-DSIM, WG2105, WG2107, WG3526, ZBT-Z8102AX-2SIM

Zbtlink 公开提供 OEM/ODM(贴牌)服务。打着其他品牌标签出货的相同硬件中也可能搭载相同的固件,因此不要只相信标签。如果 FCC ID 开头(制造商代码)为 2AH9T·2AC47,则原始制造商就是 Zbtlink。


隐私 · 安全

  • 这款程序**不会将你的任何数据发送到互联网。**所有检查仅在本地(我的 PC ↔ 我的路由器)进行。
  • 不需要管理员权限,也不会篡改路由器固件。
  • 检查对象必须是本人的网络/设备。

系统要求

  • Windows 10 / 11(使用系统内置的 Windows PowerShell 5.1)
  • 无需单独安装(不需要 nmap、Python 等)

开发者文档

结构

root@kitploit:~
OIEH Router Checker.bat        진입점(더블클릭) → PowerShell 실행
OiehRouterChecker.ps1          네트워크 프로브(사실 수집) + WinForms GUI
OiehRouterChecker.Core.psm1    순수 판정 로직(OUI/포트/DNS/판정/리포트) — 테스트 대상
data/ioc.json                  검사 데이터(피해 목록·OUI·포트 정책·신뢰 DNS)
templates/advanced-guide.html  정밀 검사(Wireshark) 안내문 템플릿
tests/OiehRouterChecker.Tests.ps1  Pester 테스트 (51개)

我们将负责网络操作的代码(.ps1)与负责判断的代码(.Core.psm1)分离。Core 是“已收集事实 → 判定”的纯函数,因此无需网络即可完成全部测试。

运行测试

root@kitploit:~
Install-Module Pester -MinimumVersion 5.0 -Scope CurrentUser -Force   # 최초 1회
Invoke-Pester -Path tests\OiehRouterChecker.Tests.ps1 -Output Detailed

更新检查数据

当新的受影响型号、OEM 公开时,无需修改代码,只需更新 data/ioc.json 即可(affected.models、affected.ouis、affected.fcc_grantee_codes 等)。未公开的信息(C2 域名/IP 等)不凭猜测填写,而是留空,判定按安全方向(🟡)处理。


免责声明(Disclaimer)

本程序是供社区使用的非官方工具,与 VulnCheck 等原始安全研究机构无关。🟢(安全)仅表示“不属于本次 ENDLESSDOORS/Zbtlink 活动对象”,并不保证设备的绝对安全。最终判定只能通过精确检查(WAN 侧监听)完成。因使用本程序产生的一切责任由用户自行承担。

许可证

MIT

来源

  • VulnCheck — ENDLESSDOORS Advisory
  • VulnCheck — "ENDLESSDOORS Is Phoning Home. Pick Up."
  • MAC OUI: IEEE Registration Authority / Wireshark manuf · FCC ID: fccid.io
下载工具
检查项方法含义
制造商识别(核心)比对网关 MAC 的制造商代码(OUI)Zbtlink 系列则 🔴,韩国国内运营商/ipTIME 等则 🟢
管理页面指纹路由器管理页面的标题/服务器/正文字符串检测 Zbtlink 固件痕迹
可疑端口主要端口 23(Telnet)、32764、7547 等是否开放32764=🔴,Telnet=🟡,7547(TR-069)=运营商正常
DNS 劫持PC 获取的 DNS 服务器是否在正常范围内身份不明的公共 DNS 则 🟡
局域网设备列表通过 ARP 缓存列出同一网络的设备仅供参考
标签比对将输入的型号/FCC ID 与受影响列表比对匹配时 🔴