桥接修改方法
管理员密码及网关设置见下文
状态->状态总览->配置向导->桥接模式
网络->网络设置
连接名称选择新建连接
模式设置为桥接(桥模式/bridge)
勾选启动VLAN
VLAN模式选择改写
取消勾选dhcp服务使能
VlanID和原来保持一致
端口绑定选择需要使用的端口,删除ppp模式链接或修改为不同端口,桥接模式不建议选择ssid端口
超级管理员密码
常见密码
| 运营商 | 用户名 | 密码 |
| ----- | ------ | ---- |
| 联通 | CUAdmin | CUAdmin |
| 电信 | telecomadmin | nE7jA%5m |
| 移动 | CMCCAdmin | aDm8H%MdA|
| 广电 | super | super |
联通
用户名:
密码 (以下未测试)
CUAdmin
cuadmin+mac前6位(都改为小写)
- 浙江/内蒙/河北/吉林:
cuadmin
- 辽宁:
lnadmin
- 青海:
qhuniadmin
- 湖南:
CUAdmin#HGU
- 重庆:
cqunicom
- 北京:
123qweasdzxc
- 海南:
cu@HNunicom
- 黑龙江:
8MCU@HLJ
- 广东:
cuadmin00259e
telnet
| 账号 | 密码 |
| ----- | ------ |
| root | Zte521/Pon521/Zte_521# |
| admin | TeleCom_1234 /1234 |
终极大法
拆机找ttl,飞线链接usb转串口,链接shell,波特率通常115200
针对型号分析(通用的不写,往后找)
型号仅为我调试过设备的型号,同一运营商可参考
联通 WO-27S
超级管理员后台 http://192.168.1.1/cu.html
默认用户名密码
另一种方法
链接ftp获得配置文件
1.打开cmd运行
ftp 192.168.1.1
cd /var/config
get lastgood.xml
2.搜索SUSER_PASSWORD
url
登录
管理地址
后台面板(包括Telnet/信息)
联通 创维 SK-D740-s
超级管理员后台 http://192.168.1.1/cu.html
默认账号密码CUAdmin,下发配置后会通过TR069修改为CUAdmin+8位随机数字,可询问安装师傅获得,或者恢复出厂设置(恢复出厂设置时请记住配置,联通目前通过LOID认证,保存LOID即可)
后台默认桥模式为灰色,只是前端禁用,后端无校验,右键模式的选项框,选择检查
展开select标签,找到disabled="disabled",直接删除此时就可以选择桥模式啦
后台信息(包括Telnet/信息 只有在CUAdmin登录后才可用)
移动 中兴 F673AV9a
开启telnet
需要用到factorymode_crack
.\factorymode_crack.exe -l xxx open -i 192.168.1.1 -u CMCCAdmin -pw aDm8H%MdA -p 80
-u后为超级用户 -pw后为超级密码 -p后为端口 按需修改
命令成功后会返回Enter 192.168.1.1 FactoryMode Success:FactoryModeAuth.gch?user=xxx&pass=xxx
user=后为telnet用户名,pass=后为密码
url开启telnet(未测试):http://192.168.1.1/usr=CMCCAdmin&psw=aDm8H%25MdA&cmd=1&telnet.gch
后续参照(其他通用信息)中的telnet相关部分
移动 吉比特h80g
重置需长按重置键直到所有led闪2次
切换地区为数智终端,ip地址会变为192.168.99.1
telnet在安全-telnet配置中打开,默认账号admin,密码chzhdpl@246
电信 友华 PT926G/E PT923G
PT926G需要在地址中加冒号和8080,如 http://192.168.1.1:8080/bd/upload_sc.asp
ftp帐号密码同背面印刷
另一种方法
下载备份信息
- 进入 http://192.168.1.1 用户名为:
usercomadmin 密码:网关背面印刷
- 打开 http://192.168.1.1/backupsettings.conf
- 搜索
Password
用u盘+网页漏洞取得配置文件
- 插入一个fat32格式的u盘
- 用普通用户登录
- 转到 http://192.168.1.1/cgi-bin/luci/admin/storage/settings
- 在开发者调试工具中(F12),点击控制台选项(Console),输入
get_path_files("/mnt/usb1_2/../../"),其中字符串“usb1_2"修改为本地的U盘ID,usb1_1、usb2_1等等
- 进入到根目录。密码的路径为
/var/config/lastgood.xml
- 搜索
SUSER_PASSWORD
电信 中兴F7015T系列
默认会禁用23端口防止使用telnet
修改mac地址为000729553557(设备管理器查看网卡属性,高级,网络地址)
使用zteOnu工具,zteOnu --new --telnet
成功之后账号为:root密码为: Zte521
telnet 192.168.1.1
其他通用信息
sendcmd报错没关系,试试sendcmd 1 DB替换成sidbg / tcapi / prolinecmd
此章节结尾有sendcmd的使用方法
sendcmd 命令备忘录
插件及数据收集(坐实的有app下发配置,mac地址收集等)
upgradetest sdefconf 0 #禁止插件会重置部分参数,建议到手先执行
saf console #进入容器控制台,密码是upt
/sbin/ctc-app.sh list #查看插件列表
/sbin/ctc-app.sh uninstall #卸载插件
rm -f /etc/rc.d/S15appmgr /etc/rc.d/S16cloudclt /etc/rc.d/S50dsmonitor /opt/b01odmv3 /opt/preinstall
sendcmd 1 DB set PerformUpLoad 0 Enable 0
sendcmd 1 DB set PerformUpLoad 0 ServerUrl ""
sendcmd 1 DB set PerformUpLoad 0 UploadUrl ""
sendcmd 1 DB set PerformUpLoad 0 WiFiLogServerUrl ""
sendcmd 1 DB set PerformUpLoad 0 IP "0.0.0.0"
sendcmd 1 DB set PerformUpLoad 0 Port 0
sendcmd 1 DB set SReviewCfg 0 Enable 0
sendcmd 1 DB set SReviewCfg 0 URL ""
sendcmd 1 DB set SReviewCfg 0 AuthServer ""
sendcmd 1 DB set SReviewCfg 0 MirrServer ""
sendcmd 1 DB set SReviewCfg 0 CntlServer ""
sendcmd 1 DB set SReviewCfg 0 DataServer ""
sendcmd 1 DB set SReviewCfg 0 MirrFlag 0
sendcmd 1 DB set SReviewCfg 0 DataFlag 0
sendcmd 1 DB set SReviewCfg 0 MacFlag 0
sendcmd 1 DB save
关闭TR069(云控/rms)
sendcmd 1 DB p MgtServer
sendcmd 1 DB set MgtServer 0 URL http://127.0.0.1
sendcmd 1 DB set MgtServer 0 Tr069Enable 0
sendcmd 1 DB set MgtServer 0 PeriodicInformEnable 0
sendcmd 1 DB save
sendcmd 1 DB set Tr069tcp 0 Enable 0
sendcmd 1 DB set Tr069tcp 0 CTEIEnable 0
sendcmd 1 DB set Tr069tcp 0 TcpServerUrl ""
sendcmd 1 DB set Tr069tcp 0 CTEITcpServerUrl ""
sendcmd 1 DB set Tr069tcp 0 ServerPath ""
sendcmd 1 DB set Tr069tcp 0 CTEIServerPath ""
sendcmd 1 DB set Tr069tcp 0 Port 0
sendcmd 1 DB set Tr069tcp 0 CTEIPort 0
sendcmd 1 DB save
禁用局域网远程管理与配置接口(TR-064 协议)
sendcmd 1 DB set TR064Cfg 0 EnableTR064IGD 0
sendcmd 1 DB set TR064Cfg 0 ConfigUsername ""
sendcmd 1 DB set TR064Cfg 0 ConfigPassword ""
sendcmd 1 DB set TR064Cfg 0 ResetUsername ""
sendcmd 1 DB set TR064Cfg 0 ResetPassword ""
sendcmd 1 DB save
reboot
禁用升级
sendcmd 1 DB set Upgrade 0 RemoteUserCfgUrl ""
sendcmd 1 DB set Upgrade 0 RemoteFirmwareUrl ""
sendcmd 1 DB set Upgrade 0 UpgradeUserCfgEn 0
sendcmd 1 DB set Upgrade 0 UpgradeDnsCheatEn 0
sendcmd 1 DB save
禁用分时段控制
sendcmd 1 DB set TimePolicy 0 ExePolicy 0
sendcmd 1 DB set TimePolicy 1 ExePolicy 0
sendcmd 1 DB set TimePolicy 2 ExePolicy 0
sendcmd 1 DB set TimePolicy 3 ExePolicy 0
sendcmd 1 DB set TimePolicy 4 ExePolicy 0
sendcmd 1 DB set TimePolicy 5 ExePolicy 0
sendcmd 1 DB save
删除连接中的TR069(适用其他网页后台中灰色的选项)
右键删除选项,删掉标签中的disabled="disabled",此时可以点击删除了,不可用请尝试以下命令
sendcmd 1 DB p WANC
sendcmd 1 DB set WANC 0 Enable 0
sendcmd 1 DB delr WANC 0
劫持ITMS注册
sendcmd 1 DB set PDTCTUSERINFO 0 Status 0
sendcmd 1 DB set PDTCTUSERINFO 0 Result 1
sendcmd 1 DB set PDTCTUSERINFO 0 AutoRegFlg 0
sendcmd 1 DB save
禁用连接数限制
sendcmd 1 DB p FWBase //查看连接数设置信息
sendcmd 1 DB set FWBase 0 FwConnMaxEnable 0
sendcmd 1 DB set FWBase 0 FwConntrackMax 65535
sendcmd 1 DB set FWBase 0 ConntrackMax 65535
sendcmd 1 DB save
禁用BU服务
sendcmd 1 DB set BUServiceConf 0 EnableBU 0
sendcmd 1 DB set BUServiceConf 0 MainPlatformUrl
sendcmd 1 DB set BUServiceConf 0 StandbyPlatformUrl
sendcmd 1 DB set BUServiceConf 0 MainSpeedTestPathPrefix
sendcmd 1 DB set BUServiceConf 0 StandbySpeedTestPathPrefix
sendcmd 1 DB save
清除手机app控制的上报
sendcmd 1 DB set MobileAppInfo 0 DpMgtURL
sendcmd 1 DB set MobileAppInfo 0 DpPort 0
sendcmd 1 DB set MobileAppInfo 0 SpPort 0
sendcmd 1 DB set MobileAppInfo 0 BpMgtURLPort
sendcmd 1 DB set MobileAppInfo 0 LocatePort
sendcmd 1 DB save
错误监控
sendcmd 1 DB set MonitorCollectorCfg 0 Enable 0
sendcmd 1 DB set MonitorCollectorCfg 0 ServerUrl
sendcmd 1 DB set MonitorCollectorCfg 0 TftpPort 0
sendcmd 1 DB save
shell开永久telenet(可用于获得到临时telnet后使用)
示例中用户名root密码toor
sendcmd 1 DB p TelnetCfg
sendcmd 1 DB set TelnetCfg 0 Lan_Enable 1
sendcmd 1 DB set TelnetCfg 0 TS_UName root
sendcmd 1 DB set TelnetCfg 0 TSLan_UName root
sendcmd 1 DB set TelnetCfg 0 TS_UPwd toor
sendcmd 1 DB set TelnetCfg 0 TSLan_UPwd toor
sendcmd 1 DB set TelnetCfg 0 Max_Con_Num 99
sendcmd 1 DB set TelnetCfg 0 ExitTime 999999
sendcmd 1 DB set TelnetCfg 0 InitSecLvl 3
sendcmd 1 DB set TelnetCfg 0 CloseServerTime 9999999
sendcmd 1 DB set TelnetCfg 0 Lan_EnableAfterOlt 1
sendcmd 1 DB save
reboot
普通用户提权为管理员
sendcmd 1 DB set DevAuthInfo 1 Level 1
sendcmd 1 DB save
普通用户降权恢复
sendcmd 1 DB set DevAuthInfo 1 Level 2
sendcmd 1 DB save
修改网页超级用户名和密码
示例中用户名root密码toor
sendcmd 1 DB set DevAuthInfo 0 User root
sendcmd 1 DB set DevAuthInfo 0 Pass toor
修改用户限制
sendcmd 1 DB p CltLmt
sendcmd 1 DB set CltLmt 8 Max 255
sendcmd 1 DB set CltLmt 8 Enable 0
sendcmd 1 DB save
去掉SSID前缀
sendcmd 1 DB p WLANCfg
sendcmd 1 DB set WLANCfg 0 ESSIDPrefix ""
sendcmd 1 DB set WLANCfg 4 ESSIDPrefix ""
sendcmd 1 DB save
设备信息
sendcmd 1 DB p DevInfo
改最大并发连接数
sendcmd 1 DB set FWBase 0 ConntrackMax 65535
sendcmd使用备忘
sendcmd [appid] #对应appid的app配置
要修改的数据库一般位于appid = 1 剩下的只写配置方面的
sendcmd 1 DB pv #查看所有表详细信息
sendcmd 1 DB all # 查看所有表信息
sendcmd 1 DB reset:恢复出厂设置
sendcmd 1 DB debug [0/1]: not reboot to see the file of critical param (没用过,执行也没反应)
sendcmd 1 DB reject :reject db save
sendcmd 1 DB unreject: unreject db save
这里有很多张表,表里有很多row,row中有很多dm,dm的数值控制功能等
sendcmd 1 DB p [tablename] :查看表结构 (返回示例在此节末尾)
sendcmd 1 DB save:保存配置
sendcmd 1 DB set [tablename][rownum][dm][dmvalue]: 修改表内容 row和dm可以在p中看到,dmvalue是想要修改的内容
sendcmd 1 DB addr [表名]: 添加row
sendcmd 1 DB delr [表名][rownum]:d删除row 慎用
p返回示例
$sendcmd 1 DB p test_table
<Tbl name="test_table" RowCount="2">
<Row No="0">
<DM name="WhenTruthdayEatKFC" val="50"/>
<DM name="go" val="KFC"/>
</Row>
<Row No="1">
<DM name="Crazyday" val="Truthday"/>
<DM name="enable" val="1"/>
<DM name="chinken" val=""/>
</Row>
</Tbl>
prolinecmd
设置SN (此处指的是设备识别号“—”后的17位字符)
prolinecmd serialnum set 网关识别码(SN)
显示SN (此处指的是设备识别号“—”后的17位字符)
prolinecmd serialnum display
配置OUI (此处指设备识别号“-”前面6位字符)
prolinecmd manufacturerOUI 网关MAC地址的前六位
显示OUI (此处指设备识别号“-”前面6位字符)
prolinecmd manufacturerOUI display
恢复出厂设置 (关闭telnet,保留装备信息)
prolinecmd restore default
清空产测配置区 (写入装备信息前先清空)
prolinecmd clear 1
设置GPON SN(写入产测装备区,恢复出厂后生效)(GPON设备才需要设置GPON SN,EPON 留空)
prolinecmd xponsn set 你的GPON SN
显示GPON SN
prolinecmd xponsn display
配置设备型号
prolinecmd productclass set "型号"
显示设备型号
prolinecmd productclass display
显示单板条码号
prolinecmd barCode display
设置单板条码(可以留空,不用设置)
prolinecmd barCode set单板条码号
设置网页后台用户名
prolinecmd webAccount set 用户名
输出网页后台用户名(默认为useradmin,不需要设置)
prolinecmd webAccount display
设置网页后台密码
prolinecmd webpwd set 密码
显示网页后台密码
prolinecmd webpwd display
设置wifi名(ssid)
prolinecmd ssid set 网络名
查看wifi名(ssid)
prolinecmd ssid display
设置wifi密码
prolinecmd wpakey set 密码
查看wifi密码
prolinecmd wpakey display
设置wifi(ssid)2名称(某些省份有定制才需写入)
prolinecmd ssid2nd set 名称
显示wifi(ssid)2名称
prolinecmd ssid2nd display
设置wifi(ssid)2密码(某些省份有定制才需写入)
prolinecmd wpakey2nd set 密码
显示wifi(ssid)2密码
prolinecmd wpakey2nd display
写PON模式(GPON/EPON)
prolinecmd xponmode set GPON 写pon 模式
显示PON模式
prolinecmd xponmode display
写硬件版本
prolinecmd hwver set 硬件版本
查看硬件版本
prolinecmd hwver display
其余命令
获得硬件信息
cat /proc/capability/boardinfo
设置/查询区域码
查询
cat /etc/init.d/regioncode
设置upgradetest sdefconf区域码
例如,海南的为302,则输入
upgradetest sdefconf 302
显示配置
show mdm config
修改mac命令
sys mac 网关MAC地址 -n
查看mac地址
ifconfig br0
查看当前的物理端口映射,确认网口 ID (eth0, eth1 等)
brctl show
禁止插件启动(疑似包含mac地址收集上报和远控等)
saf console #进入容器控制台,密码是upt
/sbin/ctc-app.sh list #查看插件列表
/sbin/ctc-app.sh uninstall #卸载插件
rm -f /etc/rc.d/S15appmgr /etc/rc.d/S16cloudclt /etc/rc.d/S50dsmonitor /opt/b01odmv3 /opt/preinstall
内部版本号查询
cat /etc/fwver.conf
查看账号(包括管理员密码)
tcapi show Account_Entry0
设置GPON_ONU接口号
tcapi set GPON_ONU SerialNumber FHTT002460E2
使GPON_ONU接口号设置生效
tcapi commit GPON_ONU
写入配置文件
tcapi save
显示GPON_ONU接口号 目的在于可通过当前写入的GPON SN与OLT进行认证
tcapi show GPON_ONU
语音测试
sys voiptest tester
查看PON上线状态(trafficStatus为up时即表示onu上线成功)
tcapi show XPON
进入按键测试模式,此时可测试按键的功能(测试reset等按键)
sys button disable
退出按键测试模式,此时按键正常工作
sys button enable
LED灯位测试
sys led on
sys led off
长发光指令
sys memwl bfaf04a0 1
有用的url
不一定有用
升级固件
ADSL宽带上网账号密码填写
显示当前系统信息
无线配置
软硬件版本型号
备份文件(包括管理员密码)
升级
临时开telnet
永久