20款路由器暗藏root后门:主动外联,远程拿下完整shell

VulnCheck披露Zbtlink 20款路由器内置ENDLESSDOORS后门,伪装kworker进程主动外联C2,远程无需认证即可执行root命令并获取交互式shell。附IOC、检测方法与缓解建议。

🔍 Critical 其他

VulnCheck研究人员发现中国厂商Zbtlink(深圳智博通)生产的至少20款路由器固件中内置了一个名为ENDLESSDOORS的隐藏后门。该后门以伪装成内核线程的进程运行,启动后主动外联硬编码C2服务器,无需任何认证即可让远程服务器以root身份执行任意命令,甚至直接获取交互式root shell。

来源:Security Affairs | 2026-08-07 | 原文链接

🔍 关键发现

  • Zbtlink路由器固件内置名为ENDLESSDOORS的持久化后门,伪装成kworker内核线程,以root权限运行用户态进程,并随init脚本skworker开机自启。
  • 后门使用公开的2015年开源工具rctl构建,主动外联至固定的4个C2端点,无握手、无密钥交换、无认证,服务器下发命令直接通过popen()以uid 0执行,且预留字符串rctlbash可开启交互式root shell。
  • 该后门存在于20款路由器型号中,影响WiFi-lyer、ZBT、ZBTWiFi等白标品牌,设备在出厂时即包含该后门,且由于是主动外联,传统防火墙规则无法阻断对其的利用。

⚔️ 攻击链分析

1. 受影响路由器开机后,init脚本自动启动skworker,运行伪装成kworker的ENDLESSDOORS进程。 2. 植入体向硬编码的C2服务器(如zbtctl.epplink.net或47.107.224.89)发起出站连接,发送固定39字节注册信息(类标签+LAN MAC地址)。 3. C2服务器无需任何验证即可下发任意命令,植入体通过popen()以uid 0执行。 4. 攻击者可发送特殊字符串rctlbash,命令路由器建立第二条连接到端口7001,分配PTY并生成/bin/sh,从而获得交互式root shell。

🚩 失陷指标 (IOC)

  • zbtctl.epplink[.]net (47.100.190[.]96)
  • 47.107.224[.]89
  • online-string.com (45.32.81[.]152)
  • rbdg4nzqadui[.]wikaba[.]com (43.248.136[.]125)
  • 进程名:kworker(无方括号的用户态进程)
  • init脚本:skworker

🛡️ 缓解建议

  • ✅ 立即检测网络中是否有设备外联上述IOC地址(zbtctl.epplink.net、47.107.224.89、online-string.com、rbdg4nzqadui.wikaba.com),并对相关域名/IP进行阻断。
  • ✅ 检查路由器进程列表中是否存在不带方括号的kworker进程,以及/etc/init.d下是否有名为skworker的启动脚本。
  • ✅ 对于受影响型号(Zbtlink AX3000及20款白标路由器),建议替换为可信硬件,或联系厂商确认固件是否已彻底移除后门组件,切勿仅依赖固件更新。
  • ✅ 在边界防火墙上禁止路由器主动外联至未知或非业务必要的外部地址,并通过网络流量审计定位可疑的定期外联行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测网络中的设备是否受影响?

监控内网设备是否向zbtctl.epplink.net、47.107.224.89、online-string.com、rbdg4nzqadui.wikaba.com发起主动外联;登录路由器检查是否有不带方括号的kworker进程,以及是否存在skworker启动脚本。

❓ 受影响的路由器分布在哪里?

Zbtlink是中国深圳智博通电子的产品,通过Amazon、Alibaba、Shopify等平台销售,品牌包括WiFi-lyer、ZBT、ZBTWiFi等。具体20款型号尚未完全公布,但已知包括AX3000。

❓ 为什么传统防火墙无法阻止该后门利用?

后门由设备主动发起出站连接到C2,不监听任何入站端口,因此无需经过NAT或入站防火墙规则。即使设备位于多层企业防火墙之后,只要出站流量未被限制,攻击者即可控制C2服务器下发指令获取root shell。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)