#ENDLESSDOORS路由器出厂后门实战:检测脚本、流量特征与企业防护清单 前言大部分网络安全文章聊路由器漏洞都在讲外部扫描端口、Web界面漏洞、UPnP滥用。我们习惯假设设备本身是干净的威胁全部来自外网入侵。ENDLESSDOORS事件直接推翻这个预设。这不是黑客攻破设备植入木马是固件出厂就打包好的root级植入程序设备开机自动运行主动向外建立C2连接不需要外网向设备发起访问NAT、普通状态防火墙全部失效。全球约十万台设备受影响大量白牌贴牌流通普通用户根本分不清硬件底层来自哪家厂商。厂商对外口径该组件是售后远程维护工具。安全研究人员把它定义为高危出厂后门。争论没有意义我们直接看代码行为无加密明文通信、无任何身份校验、拿到指令直接以root权限调用popen执行系统命令还能生成交互式PTY shell。本文不做空话科普。我会完整拆解后门运行链路放出YARA、Suricata检测规则编写shell检测脚本绘制完整的攻击流程、架构Mermaid图区分家庭用户、中小企业、安全运维三种处置路径。同时用第一性原理对抗式审查视角讨论物联网供应链安全的底层问题。提示所有脚本、IOC、规则仅用于企业内部安全自查禁止用于未授权环境测试。1 漏洞基础信息梳理漏洞编号CVE‑2026‑66747漏洞名称ENDLESSDOORSrctl/kworker Phone‑Home Root ImplantCVSSv3评分9.8 严重EPSS0.58%公开利用暂未大规模爆发但攻击门槛极低受影响主体Zbtlink智博通自有品牌大量白牌贴牌至少20款路由器CPE设备硬件平台覆盖MIPS、AArch64基于OpenWrt二次开发固件。核心二进制/usr/sbin/kworker伪装内核线程/usr/lib/librctl.so启动脚本/etc/init.d/skworker配置文件/etc/kworker.cfg。底层来源基于2015年GitHub开源项目ycsunjane/rctl修改项目早已停止维护直接打包进固件包作为系统组件。受影响型号不完全列表CPE2801、WE1026‑5G‑WD、WE1326、WE2007、WE2008‑DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826‑T3‑DSIM、Z8102AX‑2DSIM以及WG系列白牌换壳设备硬件固件一致即受影响。关键点恢复出厂设置不会清除后门。后门属于固件镜像内置组件重置只会复原配置不会删除系统二进制文件。修改路由器管理密码对该后门完全无效。2 第一性原理拆解ENDLESSDOORS工作机制绝大多数漏洞攻击起点是外部主动访问设备。端口扫描、HTTP请求、数据包投递防火墙/NAT可以拦截入站流量。ENDLESSDOORS完全反过来设备主动出站。从底层逻辑上传统边界防护直接失效。2.1 完整运行时序路由器上电OpenWrt系统启动init.d脚本skworker自动执行。程序加载librctl.so进程改名伪装成kworker和Linux原生内核kworker线程混在一起以root权限常驻内存。普通ps查看进程很难分辨真假内核线程。读取硬编码配置拿到域名与IP列表每约35秒发起TCP连接重试。目标端口7000命令通道特殊指令触发7001交互式shell通道。明文TCP发送hello报文携带本机MAC地址作为设备标识没有TLS没有签名没有token没有密码校验。C2服务器返回字符串程序直接送入popen()执行UID0 root权限。如果收到特殊字符串rctlbash设备主动建立第二条TCP连接分配PTY吐出完整交互式root shell给服务端攻击者拿到完整设备控制权。攻击者控制链路的方式不止攻陷原厂商服务器。DNS劫持、中间人劫持网络链路就可以接管路由器回连流量。设备不会校验对端身份任何返回数据包都会被当作合法指令执行。下面是攻击流程Mermaid流程图A[路由器上电启动] -- B[/etc/init.d/skworker启动/]B -- C[加载librctl.so 进程伪装kworker root运行]C -- D{每35s循环}D -- E[明文TCP出站 端口7000 连接硬编码C2]E -- F[发送hello本机MAC]F -- G{收到服务器返回数据}G --|普通命令字符串| H[popen root执行系统命令]G --|“rctlbash指令”| I[新建TCP 7001 生成PTY root交互式shell]H -- DI -- J[攻击者完全接管网关嗅探内网、横向移动、植入恶意配置]J -- D2.2 技术架构Mermaidsubgraph LAN内网R[Zbtlink受影响路由器kworker(root)后台进程]PC1[办公主机/家庭终端]IOT[摄像头、IoT设备]PC1 — RIOT — Rendsubgraph Internet互联网C2[硬编码C2服务端zbtctl.epplink.net等]ATT[攻击者可控服务器DNS劫持/中间人劫持流量]endR --出站TCP 7000/7001 明文无校验– C2R -.流量劫持路径.- ATTATT --|拿到root shell| RR --|网关层面嗅探、篡改内网流量| PC1R --|横向渗透| IOT2.3 对抗式审查视角为什么这个设计属于高危风险站在厂商维护工具的角度他们的诉求很朴素设备部署在全国各地售后需要远程排错设备大多在NAT后面没有公网IP只能设备主动回连。正常安全开发做一套远程维护工具必须做到通信链路加密TLS设备校验服务端证书防止中间人双向身份认证设备校验服务器服务器校验设备最小权限维护进程不默认root量产版本可配置开关用户可以彻底关闭该功能日志完整留存所有执行命令。rctl这套实现全部跳过以上约束。明文传输零认证直接root无法通过WebUI关闭固化固件。哪怕厂商本意只做售后网络链路任意中间人都能拿到root权限。供应链风险在这里暴露开源小工具随便拿来修改打包没有安全审计直接批量刷进十万级硬件流向全球白牌市场。3 IOC、YARA、Suricata规则、本地检测脚本注意域名IP做脱敏处理实际部署时把[.]替换为.。3.1 IOC清单硬编码C2域名zbtctl.epplink[.]netrbdg4nzqadui[.]wikaba[.]com硬编码IP公开披露47[.]107[.]224[.]89可疑文件路径/etc/init.d/skworker /etc/kworker.cfg /usr/sbin/kworker /usr/lib/librctl.so样本SHA256哈希ab8467e1495479693f4de8e838a5aeb61a65f3682d68f5b2d7c856cbfc91a247 31ee58a134b766f6ed4424a22cc2cb08cfabbc9a5f35e0ae11a250c81ccc7f5e3.2 YARA规则用于固件镜像二进制扫描rule Zbtlink_ENDLESSDOORS_implant { meta: description Detect ENDLESSDOORS rctl implant CVE‑2026‑66747 cve CVE‑2026‑66747 reference VulnCheck strings: $cfgpath /etc/kworker.cfg fullword $str_bash rctlbash fullword $exec_ok exec success: %s $exec_fail exec fail: %s $portnote bash listen port $init_script /etc/init.d/skworker condition: 3 of them }3.3 Suricata IDS检测规则识别网络流量alert tcp any any - any [7000,7001] (msg:ENDLESSDOORS CVE‑2026‑66747 implant traffic detected; content:hello; content:rctlbash; sid:1010001; rev:1;) alert dns $HOME_NET any - any any (msg:ENDLESSDOORS implant DNS query; dns.query:zbtctl.epplink.net; sid:1010002; rev:1;) alert dns $HOME_NET any - any any (msg:ENDLESSDOORS implant DNS query wikaba domain; dns.query:rbdg4nzqadui.wikaba.com; sid:1010003; rev:1;)3.4 本地shell脚本网关内网侧自查脚本适用场景企业内网在Linux运维主机执行扫描内网是否存在设备访问风险域名。仅做DNS探测不发包攻击设备。#!/bin/bash# ENDLESSDOORS简易检测脚本 CVE‑2026‑66747# 仅用于企业内部自查禁止未授权使用DOMAINS(zbtctl.epplink.netrbdg4nzqadui.wikaba.com)echo ENDLESSDOORS CVE‑2026‑66747 域名探测 fordin${DOMAINS[]};doechocheck domain:$dnslookup$d2/dev/nulldoneechoecho提示在防火墙/SIEM中监控内网设备向外访问7000、7001端口匹配上面域名出现告警代表内网存在风险设备。echo该脚本无法确认路由器固件内部二进制只能发现网络层回连行为。保存为check_endlessdoors.sh执行权限chmod x check_endlessdoors.sh ./check_endlessdoors.sh。3.5 固件本地检查拿到路由器shell情况下如果我们可以登录路由器shell直接执行下面命令判断是否植入后门# 检查启动脚本ls-l/etc/init.d/skworker# 检查关键库文件ls-l/usr/lib/librctl.so# 查找伪装kworker进程ps|grepkworker注意系统原生自带kworker内核线程要区分原生内核线程ps输出会带[]方括号后门进程没有方括号是用户态root进程。4 分层处置方案家庭用户、中小企业、安全运维4.1 普通家庭用户确认设备型号确认是不是Zbtlink或者对应白牌贴牌硬件。市面上很多4G/5G CPE工业路由器、随身网关使用这套固件。最优方案直接更换硬件。当前厂商没有发布干净修复固件存量设备无法通过简单操作抹除后门逻辑。出厂重置、改密码完全无效。如果暂时不能更换在上游主路由或者防火墙层面做域名、IP黑名单拦截阻断向外访问C2地址。不要把该设备作为核心网关不要在这个网关后面放置存储隐私数据主机。只拦截域名有局限固件内硬编码IPDNS拦截挡不住IP直连访问域名黑名单只能作为缓解不是根治。4.2 中小企业办公网络很多小企业采购廉价4G工业CPE做备用线路很容易踩坑。资产盘点梳理所有网关、4G/5G CPE、工业路由器区分OEM白牌设备。很多采购单据只写商品名不会标注底层硬件厂商Zbtlink。防火墙配置域名黑名单 IP黑名单阻断全部IOC开启IDS规则对7000、7001向外TCP连接告警。内网分段把廉价物联网通信设备放到独立VLAN和业务服务器、办公终端隔离。就算网关被拿root shell不能横向访问业务资产。开启NetFlow/流量日志长期留存定期检索向外访问7000/7001端口会话。持续跟踪厂商公告如果后续放出清理后门的固件版本评估升级无补丁分批淘汰替换。4.3 安全运维、红蓝对抗团队把这类phone‑home外联后门加入IoT对抗审查检查清单。常规渗透测试习惯扫描入站端口很容易漏掉设备主动外联C2这类风险。固件安全审计流程增加搜索init.d启动脚本、搜索伪装内核线程进程名、搜索明文硬编码C2域名IP。供应链安全评估采购物联网网络设备不能只看功能参数需要确认固件安全能力固件签名、可关闭调试组件、量产版本移除调试工具。红队演练新增模拟场景内网网关被预置外联后门从内网向外建立C2通道绕过边界防火墙。5 第一性原理思考外联型出厂后门的防御困境传统网络安全模型建立在一个前提边界以内全部可信威胁全部来自外网。防火墙挡住外网入站流量内网就安全。ENDLESSDOORS这类phone‑home后门直接击穿这套假设。风险根源拆解为三层设备行为方向反转。风险流量从入站变成出站。设备自己跑出去找攻击者。NAT、状态防火墙默认允许内网向外发起连接不会阻拦。信任锚点完全失效。漏洞不是外部入侵是硬件出厂就带。你买的网关本身就是潜在攻击者的跳板。密码修改、系统重置这类常规加固手段全部失效。白牌OEM供应链黑盒。品牌商标和底层固件厂商可以完全割裂。采购人员看到A品牌底层固件来自B厂商安全缺陷跟着固件到处流转用户很难识别。很多人会问IDS、防火墙全部拦截IOC域名IP是不是就安全做对抗式审查推演攻击者可以修改固件C2地址换一批IP域名黑名单策略直接失效。黑名单属于事后补救不能解决固件层面的根源问题。真正根源修复只能二选一固件层面彻底移除植入代码或者直接更换硬件。物联网设备普遍还有现实痛点大量设备生命周期内没有固件更新渠道厂商不会持续维护漏洞爆出之后设备直接永久带风险运行。6 延伸同类外联型后门的攻防启示历史上大量IoT后门以监听端口形式存在攻击者需要访问设备IP。ENDLESSDOORS代表另一类威胁设备主动回连C2。未来更多供应链风险会走向这个形态。红队视角这种技术本身也被合法运维工具使用。很多企业内网运维平台受控客户端主动向外连接服务端不需要监听端口穿透NAT。技术本身没有善恶风险来自权限、认证、加密、开关控制。我们做安全审查不能只看“这是不是厂商维护工具”要看客观行为是否默认开启是否允许普通用户关闭是否加密通信双向校验身份运行权限是否最小化是否完整审计所有执行动作只要答案是否定无论厂商叫它调试工具还是售后组件都属于高风险攻击面。7 总结ENDLESSDOORS(CVE‑2026‑66747)事件给行业敲警钟。选购网关、4G CPE不能只看硬件参数价格。廉价白牌OEM设备固件供应链风险不可忽视。普通加固手段改密码、恢复出厂对出厂预置外联后门不起作用。网络层IOC拦截只能缓解风险不能根除。存量设备没有干净固件版本更换硬件是最稳妥方案。网络安全防护不能只盯着外网入站攻击内网设备主动向外建立恶意连接是现在很容易被忽略的攻击路径。互动问题你在做IoT设备安全评估的时候会把设备主动外联C2检查纳入常规测试项吗实际工作中遇到过哪些类似出厂预置风险如果企业采购大量白牌物联网网关没有固件源码你会设计哪些可落地的检查手段来规避这类供应链后门