告别运营商锁机:一条命令开启中兴光猫工厂模式与Telnet远程调试

发布时间:2026/8/18 0:07:08
告别运营商锁机:一条命令开启中兴光猫工厂模式与Telnet远程调试 告别运营商锁机一条命令开启中兴光猫工厂模式与Telnet远程调试【免费下载链接】zteOnuA tool that can open ZTE onu device factory mode项目地址: https://gitcode.com/gh_mirrors/zt/zteOnu家里新装的光猫管理后台只有孤零零几个选项改WiFi密码、重启、恢复出厂。想改桥接模式、想查看光功率、想开个Telnet调试口统统找不到入口。这不是你的问题而是运营商在定制固件里藏起了高级功能。今天要介绍的zteOnu正是一款通过webFac接口一键开启中兴光猫工厂模式、并顺手永久打开Telnet服务的开源工具让被阉割的后台重新变得完整。 先弄明白光猫为什么会被锁住运营商下发的光猫固件都经过深度定制。普通用户账号只能看到基础设置真正的超级管理员权限被隐藏在工厂模式里——你可以把它想象成手机的开发者模式或者汽车的隐藏工程菜单。而这个隐藏入口并非不存在它就藏在设备内置的webFac服务接口中。zteOnu 做的事情本质上就是模拟一套完整的认证握手流程向这个接口发送一串精心构造的请求让设备误以为出厂配置流程正在进行从而交出最高权限的登录凭证。 工具画像zteOnu 是什么zteOnu 用 Go 编写命令行基于 cobra 框架入口在cmd/root.go核心逻辑集中在app/factory/factory.go。整个解锁过程被拆成 5 个可观测的步骤每一步失败都会自动重试最多 10 次对新手非常友好。它的价值主张很纯粹不需要拆机、不需要刷机、不需要懂协议一条命令拿到 root 权限。⚡ 第一次解锁从编译到看见上帝模式动手前先把项目拉下来并编译需要 Go 环境git clone https://gitcode.com/gh_mirrors/zt/zteOnu cd zteOnu go build -o zteonu .然后对着光猫执行最基础的一条命令./zteonu -i 192.168.1.1不出意外你会看到这样的输出----------------------------------- step [0] reset factory: ok step [1] request factory mode: ok step [2] send sq: ok step [3] check login auth: ok step [4] enter factory mode: ok ----------------------------------- user: root pass: Zte521这 5 个 step 分别对应握手流程的哪个环节可以对照下表理解步骤实际动作通俗解释step 0重置工厂服务先唤醒设备的 webFac 服务提高成功率step 1请求进入工厂模式向接口发出RequestFactoryMode.gch申请step 2发送随机数获取会话密钥池涉及 AES 密钥派生step 3校验登录身份用telecomadmin账号验证超级管理员身份step 4进入工厂模式解密返回内容取出 root 账号与密码到这里你就拿到了光猫的最高权限凭证默认root / Zte521隐藏功能全部解锁。️ 一条命令让 Telnet 永久常驻工厂模式只是拿到了钥匙真正方便日常调试的是Telnet 服务。zteOnu 支持一次性开启并永久生效重启光猫也不会失效./zteonu -i 192.168.1.1 --telnet工具会先自动登录 Telnet然后执行一串配置命令把 Telnet 的各项开关写进设备数据库sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1 # 开启 Telnet 服务 sendcmd 1 DB set TelnetCfg 0 TSLan_UName root # 设置登录用户名 sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd Zte521 # 设置登录密码 sendcmd 1 DB set TelnetCfg 0 InitSecLvl 3 # 提升权限等级 sendcmd 1 DB save # 写入数据库重启不丢失之后设备会自动重启。等它重新上线用任意 Telnet 客户端连接即可telnet 192.168.1.1 23 # 用户名 root密码 Zte521输入ifconfig、cat /proc/meminfo、ps aux等命令光猫的真实状态一览无余。 进阶彩蛋--new背后的逆向工程如果你留意过 README会发现项目还提供了一套新方法--new。这是老方法在某些新型号上失效后的反向工程成果开发者逆向分析了设备的校验虚拟机VM发现服务端会从SendInfo.gch?info12载荷中还原客户端 MAC 地址并逐一比对——只有设备认可的 MAC 才能通过认证。更妙的是这个 46 字节的载荷结构被完全破解它由 12 个 little-endian 的uint16值组成每个值后跟两个固定零字节MAC 地址则被 XOR 进这些值字节里。zteOnu 因此可以为任意 MAC 动态生成合法载荷实现逻辑见app/factory/model.go的MacToMagicBytes。# 用指定网卡的 MAC 生成载荷 ./zteonu -i 192.168.1.1 --new --iface en0 # 或直接指定设备认可的 MAC如 00:07:29:55:35:57 ./zteonu -i 192.168.1.1 --new -m 00:07:29:55:35:57老方法与新方法的取舍如下对比项老方法默认新方法--new认证方式账号密码校验MAC 校验 账号密码适用机型早期常见型号校验升级后的新型号关键参数-u / -p--iface / -m⚠️ 拿到权限之后请把这些安全功课补上能力强意味着责任大解锁后请务必做几件事立即改密码root / Zte521是公开默认值被人扫描到后果严重更换端口默认 23 端口极易被嗅探可用--tp 2323之类的非常用端口限定网络只在可信局域网内开启 Telnet用完及时关闭先备份再动手任何修改前导出配置故障时能快速回滚 下一步从被限制的用户到设备的主人zteOnu 的完整参数都写在cmd/root.go里包括-u管理员账号、-p密码、--portHTTP 端口、--tpTelnet 端口随时可用./zteonu -h查看。项目体量精巧app/factory、app/telnet、utils三个模块清晰分离读代码本身就是一次很好的协议学习。如果你手里正好有一台吃灰的中兴光猫不妨从上面第一条命令开始——五分钟内你就会看到一个完全不一样的管理后台。解锁之后无论是改桥接、调光功率还是做网络诊断主动权终于回到了自己手里。祝你玩得开心也记得守住安全底线。【免费下载链接】zteOnuA tool that can open ZTE onu device factory mode项目地址: https://gitcode.com/gh_mirrors/zt/zteOnu创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考