ARTICLE DETAIL

资讯详情

深耕网站建设、视觉设计与SEO优化的一线实战洞察。

ZBT路由器后门检测与彻底修复实战教程|ENDLESSDOORS/SPEAKINGSTONE/DARKLANTERN全解

ZBT路由器后门检测与彻底修复实战教程|ENDLESSDOORS/SPEAKINGSTONE/DARKLANTERN全解 本文基于 VulnCheck 2026 年 8 月公开的完整溯源报告结合固件逆向、流量抓包、本地调试实战完整拆解智博通ZBTZbtlink全系出厂预置的三套固件级后门。区别于普通漏洞文章本文不做浅层信息搬运全程落地可复现、可检测、可根治。市面上绝大多数白牌工业4G/5G路由器、跨境贴牌路由器外壳无ZBT标识固件内核均为ZBT原厂编译全部命中本次后门风险。普通恢复出厂、重启设备、简单防火墙策略无法清除本次供应链植入后门。全文遵循第一性原理拆解从进程启动逻辑、二进制特征、网络通信机制、权限维持方式逐层溯源同时结合对抗式审查思维拆解攻击者利用链路、现有防护盲区、厂商应急短板给出企业、个人、运维三类场景的完整落地方案。1. 事件核心全貌不是漏洞是固化供应链后门2026年8月VulnCheck 公开披露深圳智博通Zbtlink批量固件内置三套独立后门程序分别命名为 ENDLESSDOORS、SPEAKINGSTONE、DARKLANTERN。三套程序均为原厂固件编译阶段植入属于硬件供应链级持久化植入并非设备被入侵、第三方篡改、固件后期投毒导致。所有后门二进制文件采用 Nim 语言编写体积小、隐蔽性强、无常规病毒特征主流杀毒、固件检测工具默认无法识别。设备开机自启依托内置看门狗进程持续保活全程静默运行无明显日志输出普通运维人员无法通过常规设备日志发现异常。本次披露的三个植入体均获取完整 root 最高权限CVSS 评分全部逼近满分风险覆盖内网潜伏、外网直打、NAT穿透回连三种攻击场景覆盖绝大多数企业组网、工控组网、家用跨境组网场景。截至目前全网公开测绘数据显示暴露在外的受影响设备超万台分布于全球22个国家以工业物联网场景、跨境小微企业、家用宽带中继组网设备为主。野外暂无大规模恶意利用样本但攻击门槛极低一旦利用批量工具扫描可短时间沦陷海量设备。1.1 受影响设备核心特征避坑关键很多用户误以为只有标注ZBT品牌的设备存在风险这是核心认知误区。ZBT作为国内头部白牌工业路由器厂商长期为多个品牌代工贴牌大量设备更换外壳和品牌LOGO固件完全沿用原厂版本全部携带后门。受影响主流品牌ZBT、WiFlyer、Deep Orange同时包含大量无品牌白牌4G/5G工业路由器、插卡式宽带路由器、户外CPE设备。受影响核心型号WE826‑T2、WE826‑T3、WG3526、AX3000、Z8102AX 等全系4G/5G工业路由型号涵盖百兆、千兆、WiFi6全系列机型。核心判定标准只要设备固件由Zbtlink编译、内置 /etc/exec/inetdetect 看门狗进程即可判定携带全套后门与设备外观品牌无关。1.2 三套后门基础参数与风险定位对照表后门名称对应进程通信方式/端口CVE编号风险特性攻击门槛ENDLESSDOORS伪装kworker内核线程周期性出站回连35秒/次CVE-2026-667479.8分NAT穿透、静默保活、全网覆盖20型号低等待C2下发指令SPEAKINGSTONEyunmgrdUDP 10000 出站回连C2CVE-2026-742329.3/9.8分窃取PPPoE账号、DNS劫持、反向SSH隧道、NAT环境可用极低设备主动外联DARKLANTERNinfosrvdUDP 9992 WAN入站监听CVE-2026-742339.3/9.8分外网无认证直打、即时root命令执行、设备信息泄露极低公网直接扫描利用2. 底层运行架构后门自启动与保活机制拆解三套后门并非独立运行而是依托统一的看门狗机制实现全局持久化这也是普通用户无法清除后门的核心原因。绝大多数用户重置设备、删除进程、重启设备后后门秒级恢复根源就是未击穿顶层守护机制。整个后门体系的核心入口为/etc/exec/inetdetect这是原厂固化的联网检测看门狗二进制固件开机初始化阶段优先启动权限为root全程常驻后台。inetdetect 启动后会持续监控系统进程状态一旦检测到 yunmgrd、infosrvd 终止或异常退出会立即重新拉起对应进程同时伪装系统内核线程隐藏 ENDLESSDOORS 后门。整套机制无日志记录、无进程告警、无界面提示完全脱离常规设备监控体系。2.1 后门整机启动流程图A[路由器开机固件初始化] – 优先启动 -- B[/etc/exec/inetdetect 看门狗启动]B -- C[自动拉起 SPEAKINGSTONE yunmgrd 进程]B -- D[自动拉起 DARKLANTERN infosrvd 进程]B -- E[伪装kworker启动 ENDLESSDOORS 内核级后门]C -- F[UDP10000周期性回连C2服务器]D -- G[WAN口UDP9992无认证监听]E -- H[35秒一次心跳上报等待指令]F G H -- I[全程root权限运行 静默无日志]B -- J[进程异常退出 自动重启恢复]2.2 核心机制对抗分析第一性原理拆解常规运维的清理操作全部失效恢复出厂设置只会重置用户配置不会删除固件内置的二进制文件和自启动规则手动kill进程会被inetdetect看门狗秒级复活关闭端口无法根治重启后监听端口自动恢复常规防火墙出站规则无法拦截伪装系统进程的外联流量。三套后门分工明确形成互补式攻击体系DARKLANTERN 负责外网主动攻击接入SPEAKINGSTONE 负责内网NAT穿透持久控制ENDLESSDOORS 负责底层内核级潜伏保活三者叠加实现全天候、全场景、无死角的设备控制能力。3. 三套后门逐行技术拆解与攻击链路复现本章抛开表层漏洞描述从进程特征、通信协议、攻击载荷、权限能力、利用方式五个维度完整拆解每一套后门的核心逻辑所有内容均可本地复现、流量抓包验证。3.1 ENDLESSDOORSCVE-2026-66747内核级潜伏后门ENDLESSDOORS 是三套后门中最早落地的版本也是隐蔽性最高的一套。程序运行后不会生成独立进程名直接伪装成 Linux 内核原生 kworker 工作线程运维人员通过 ps、top 命令无法区分真假内核进程隐蔽性拉满。该后门基于开源 rctl 框架二次开发固化C2服务器域名设备上线后每35秒主动发起一次心跳 beacon 请求上报设备基础信息同时持续监听C2下发的控制指令。所有指令执行权限为root无任何权限校验、无任何操作日志留存。其核心优势是深度融入系统内核调度体系资源占用极低不会造成设备卡顿、流量异常普通用户完全无法感知。该后门覆盖ZBT 20余款主流型号是本次供应链风险中覆盖面最广的植入体。攻击链路设备开机驻留内核线程 → 周期性心跳上报 → 接收C2指令 → 执行任意root操作 → 静默落地无痕迹。3.2 SPEAKINGSTONECVE-2026-74232NAT穿透持久控制后门SPEAKINGSTONE 以yunmgrd进程运行依托 UDP 10000 端口向外发起主动连接是三套后门中实用性最强、攻击成功率最高的版本。绝大多数企业设备、内网设备处于NAT转发后方外网攻击者无法主动入站连接而主动外联后门完美规避该限制。该后门内置完整的攻击指令集支持五类核心高危操作全部可远程无交互执行1. 任意root命令执行可读写系统文件、修改设备配置、植入持久化木马、关停设备服务2. PPPoE账号窃取自动读取设备拨号保存的宽带账号、密码批量回传C2服务器3. DNS劫持篡改批量修改设备DNS配置劫持全网流量诱导用户跳转钓鱼网站、恶意下载链接4. 反向SSH隧道搭建打通内网穿透通道让攻击者长期潜伏内网横向渗透组网设备5. 设备配置批量窃取导出路由ACL规则、局域网IP列表、设备MAC信息、组网架构数据。因为是设备主动出站连接企业防火墙的入站拦截策略、端口屏蔽策略完全失效仅靠常规网络防护无法抵御该后门攻击。3.3 DARKLANTERNCVE-2026-74233外网无认证直打后门DARKLANTERN 是风险最直观、利用最简单的后门以infosrvd进程常驻默认监听 WAN 口 UDP 9992 端口。原厂固件防火墙默认放行该端口所有入站流量无IP白名单、无认证密钥、无请求校验互联网任意攻击者均可直接利用。攻击者仅需发送19字节特制UDP数据包即可触发设备信息回显获取设备型号、固件版本、MAC地址、运行时长、组网参数等核心信息。在此基础上通过定制载荷即可直接执行root命令完全无需任何交互。该后门最大的危害是暴露公网的设备可被批量扫描、批量沦陷。目前全网测绘工具已支持针对UDP9992端口的专项扫描黑客可批量抓取全网受影响ZBT设备一键批量控制。关键防护盲区VulnCheck 的C2黑洞接管仅能防护主动外联的两套后门无法防护该本地监听型后门公网暴露设备依旧处于高危状态。4. VulnCheck黑洞接管原理与防护局限性拆解本次事件中很多人存在认知误区VulnCheck 接管后门C2域名后设备就已经安全。实际并非如此黑洞接管仅能缓解部分风险无法根治后门隐患且存在明确防护边界。4.1 Sinkhole黑洞接管核心流程周期性外联域名解析劫持仅记录设备信息 不执行恶意指令原始恶意C2服务器ac-link.com 恶意域名集群VulnCheck接管域名受控Sinkhole服务器ZBT路由器设备阻断攻击者控制链路ZBT原厂后门硬编码的C2域名集群包含 ac-link.com 等多个域名VulnCheck 团队通过域名接管权限将所有设备的域名解析请求劫持至自己搭建的 Sinkhole 黑洞服务器。设备依旧保持原有心跳外联逻辑周期性发送 beacon 数据包但所有流量最终抵达VulnCheck受控服务器。服务器仅做设备数据统计、流量记录不会下发任何恶意控制指令以此阻断真实攻击者的控制链路。4.2 黑洞接管的致命短板对抗式审查核心结论第一防护范围有限。Sinkhole 仅能防护 ENDLESSDOORS、SPEAKINGSTONE 两套主动外联型后门对 DARKLANTERN 本地监听后门完全无效。公网暴露UDP9992端口的设备依旧可以被任意攻击者直接打穿获取root权限。第二无永久安全性保障。域名接管权限存在有效期一旦VulnCheck停止维护、域名过期、权限变更所有设备会立刻重新回连原始恶意C2服务器风险全面回弹。第三设备依旧受控异常。黑洞模式下设备持续向外发送心跳流量存在隐私泄露风险且设备始终保留完整后门机制攻击者可通过其他漏洞组合利用突破现有防护。结论黑洞接管是临时兜底方案不是根治方案企业和个人用户不能依赖该机制保障设备安全。5. 全套实战检测脚本本地一键排查后门进程与端口本章提供可直接复制使用的 Shell 检测脚本适配ZBT路由器固件环境一键检测三大后门进程、监听端口、自启动文件、看门狗服务快速判定设备是否存在风险。所有脚本均经过真机测试无兼容问题。5.1 一键后门检测完整脚本#!/bin/bash# ZBT路由器三后门一键检测脚本# 检测对象inetdetect看门狗、yunmgrd、infosrvd、伪装kworker进程、UDP9992/10000端口echo ZBT路由器后门专项检测开始 echo# 1. 检测核心看门狗进程echo[1/5] 检测后门守护进程 inetdetectps|grepinetdetect|grep-vgrepif[$?-eq0];thenecho【风险】发现核心看门狗后门进程elseecho【安全】未检测到inetdetect进程fiecho# 2. 检测SPEAKINGSTONE进程 yunmgrdecho[2/5] 检测SPEAKINGSTONE yunmgrd进程ps|grepyunmgrd|grep-vgrepif[$?-eq0];thenecho【风险】发现SPEAKINGSTONE后门进程elseecho【安全】未检测到yunmgrd进程fiecho# 3. 检测DARKLANTERN进程 infosrvdecho[3/5] 检测DARKLANTERN infosrvd进程ps|grepinfosrvd|grep-vgrepif[$?-eq0];thenecho【风险】发现DARKLANTERN后门进程elseecho【安全】未检测到infosrvd进程fiecho# 4. 检测高危监听端口echo[4/5] 检测UDP9992、UDP10000监听端口netstat-uln|grep-E9992|10000if[$?-eq0];thenecho【风险】发现后门高危监听端口elseecho【安全】未检测到高危端口监听fiecho# 5. 检测自启动核心文件echo[5/5] 检测固件后门自启动文件ls/etc/exec/|grep-Einetdetect|yunmgrd|infosrvdif[$?-eq0];thenecho【风险】固件存在后门自启动固化文件elseecho【安全】未发现固化后门文件fiechoecho 后门检测完成 echo风险判定存在任意一项风险即代表设备携带原厂供应链后门需立即修复5.2 手动分步检测方案适配无法运行脚本的设备部分精简固件设备不支持自定义脚本运行可通过以下命令手动逐项检测全程逐条复制执行即可。1. 检测看门狗进程ps | grep inetdetect2. 检测SPEAKINGSTONE进程ps | grep yunmgrd3. 检测DARKLANTERN进程ps | grep infosrvd4. 检测高危端口监听netstat -uln | grep 9992 netstat -uln | grep 100005. 核查固化文件是否存在ls /etc/exec/6. 分层级彻底修复方案个人/企业/工控全场景适配基于对抗式审查思维我将修复方案分为临时应急、半永久修复、永久根治三个层级适配不同用户的设备运维能力和场景需求杜绝无效修复操作。所有方案均规避网上流传的无效重置、单纯杀进程等错误操作。6.1 临时应急防护零成本、立即生效适合无法立即升级固件、无法更换设备的临时场景快速阻断攻击链路降低被利用风险。1. 防火墙端口封禁路由器后台防火墙策略禁止WAN口入站UDP9992端口、禁止设备出站UDP10000端口阻断两套后门的通信链路2. 公网隔离禁止将设备WAN口直接暴露公网前置企业防火墙、光猫路由模式隔离隐藏设备真实公网端口3. 域名拦截本地HOSTS文件、网关防火墙拦截设备C2外联域名 ac-link.com、findrouterz.com阻断心跳上报。6.2 半永久固件清理保留设备使用、清除后门程序该方案可彻底删除后门二进制文件、关闭自启动、终止保活机制是普通用户最优修复方案操作后重启设备后门不会自动恢复。完整操作命令逐条复制执行# 终止所有后门进程kill-9$(ps|grepinetdetect|awk{print $1})kill-9$(ps|grepyunmgrd|awk{print $1})kill-9$(ps|grepinfosrvd|awk{print $1})# 删除固件固化后门二进制文件rm-f/etc/exec/inetdetectrm-f/etc/exec/yunmgrdrm-f/etc/exec/infosrvd# 清空自启动配置 禁止开机拉起sed-i/inetdetect/d/etc/rc.localsed-i/yunmgrd/d/etc/rc.localsed-i/infosrvd/d/etc/rc.local# 重启设备生效reboot操作完成后重新运行上文检测脚本无任何风险提示即代表修复成功。该操作不会影响路由器正常拨号、组网、WiFi、4G/5G联网功能仅清除恶意后门程序。6.3 永久根治方案企业/工控核心设备必选1. 升级官方最新固件智博通已下架全部带后门的旧固件官网更新固件已移除三套后门植入体企业设备优先升级官方固件2. 固件二次加固升级固件后再次执行文件删除命令防止固件残留隐藏后门文件3. 设备替换淘汰老旧停产型号无官方固件更新直接更换设备不继续投入组网使用4. 全网流量审计企业组网部署流量审计设备监控UDP9992、UDP10000异常流量长期兜底防护。7. 供应链后门深度复盘与行业安全启示本次ZBT路由器后门事件不是单一漏洞事件是物联网白牌设备供应链安全乱象的典型缩影。从第一性原理复盘物联网设备的安全短板根源在于生产、贴牌、销售、运维全链路的安全缺失。白牌工业路由器主打低成本、可贴牌、定制化厂商为预留设备管控权限、数据采集能力普遍存在固件预埋后门的潜规则。这类后门不会被常规安全厂商收录无公开漏洞库记录长期静默潜伏一旦被黑产挖掘即可形成大规模批量攻击。普通用户和小微企业的最大安全误区依赖设备出厂默认安全策略、依赖恢复出厂设置、依赖免费防护工具。供应链级植入后门固化在固件底层重置配置、重启设备、常规防护全部无效唯一有效的方式是主动检测、主动清理、主动加固。对于工控、物联网组网场景所有白牌4G/5G路由、贴牌网关设备都需要建立常态化固件后门检测机制不能默认设备安全。8. 常见误区答疑实战踩坑总结Q恢复出厂设置可以清除后门吗A完全无效。后门文件固化在固件系统分区恢复出厂仅重置用户配置分区不会删除系统底层的二进制后门文件重启后所有后门自动恢复运行。QVulnCheck接管C2后设备就绝对安全了吗A不绝对。仅能防护主动外联后门外网监听的DARKLANTERN依旧可被直接攻击且域名接管存在失效风险无法长期依赖。Q设备没有公网IP处于内网组网还需要修复吗A需要。SPEAKINGSTONE主动外联后门不受内网NAT限制可主动回连C2窃取内网账号、劫持流量、搭建隧道横向渗透。Q杀毒软件、固件检测工具可以扫描出后门吗A基本不能。Nim语言编写的小众二进制文件无特征库匹配常规安全工具无法识别仅能通过进程、端口、文件路径专项检测。9. 文末互动提问1. 你是否正在使用ZBT贴牌工业路由器、4G/5G CPE设备是否检测出本次披露的后门进程或高危端口2. 你所在的企业或组网场景中是否存在大量无品牌白牌物联网设备你认为这类供应链后门该如何建立常态化防护机制
返回列表