尧图精选

中国移动光猫H2-2获取超管密码教程:开telnet、解密、改桥接

🕒 发布时间:2026/10/1 9:14:22 📁 来源:尧图网络
说实话这年头折腾家庭网络的人越来越多而绝大多数人遇到的第一道坎就是光猫。运营商送的光猫默认只给你一个普通管理员账号里面能点开的功能就那么几个想要改桥接、关WiFi、调NAT参数基本没门。我手里这台中国移动的光猫H2-2就是这么个情况后台上写着“CMCCAdmin”超管账号密码却是加星号的普通密码根本登不进去。研究了两天把系统内配置文件、telnet通道、调试指令捋了一遍终于拿到了完整超管密码。这篇文章就把整个过程完整写下来包括开telnet、查配置、解密密码、改桥接这些步骤以及我在过程中遇到的坑。如果你是H2-2用户或者手里是中兴方案的其他运营商光猫这篇实操记录应该能帮你省下不少折腾时间。1. 为什么要费劲搞超管密码1.1 普通管理员账户和超管的权限差在哪中国移动光猫H2-2由中兴代工系统底层是LinuxWeb管理后台分两级。普通管理员就是光猫背面标签上的那个user账户登录进去后能看到的只有基础状态、WiFi开关、恢复出厂设置这类入口很多关键配置被直接隐藏了。超管账户CMCCAdmin的权限则完全不同。它可以修改WAN连接、设置桥接和路由模式、手工指定VLAN ID、调整NAT类型和MTU甚至能关闭运营商远程管理通道TR069。对于喜欢自己折腾网络的人来说这些权限几乎是刚需。我记得有段时间家里打游戏频繁跳Ping抓包看是光猫在做NAT转换CPU占用动不动就飙到80%。想改桥接让主路由拨号结果普通管理员后台根本没有WAN口设置入口。后来拿到超管权限把光猫改成纯桥接模式CPU占用直接降到个位数。这就是普通账户和超管账户之间最直接的差距。1.2 H2-2到底是什么来头H2-2这个型号在国内很多省份都有派发外观是白色的塑料壳机身不大接口配置是1个千兆LAN口加3个百兆LAN口。不同批次的主控方案略有差异但绝大多数版本的中兴方案都保留了一个telnet调试通道这也是后面所有操作的突破口。这里说明一下虽然文章说的是H2-2但中兴为三大运营商代工的光猫系统结构和命令基本是同一套。电信的HG系列、联通的DT系列操作思路都高度相似区别只在于超管账号名和密码加密字段略有不同。所以即便你手里不是H2-2这篇文章里的命令和思路也大概率能用上。1.3 这条路线的整体思路获取超管密码的路径我把它拆成三步第一步开启光猫的telnet服务这是进入底层系统的前提第二步通过telnet登录shell环境用中兴的调试命令把设备配置文件里的用户信息调出来第三步对提取到的密码字段做解密最终拿到可在Web后台登录的超管密码。整个过程不需要拆机、不需要短接TTL线只要电脑能访问光猫的管理IP就行。网上很多人会直接告诉你“用中兴光猫开telnet工具”但工具只是第一步拿到telnet之后能干什么、命令怎么敲、密码存在哪里、怎么解密这些才是这篇文章的重点。2. 开工前的准备工作2.1 硬件与网络环境需要的东西不多一台电脑Windows、Mac都可以Mac的话需要自备telnet客户端、一根网线、以及光猫的普通管理密码就是设备背面标签上印的那个。网络连接方面建议用网线直连光猫LAN口不要走WiFi因为后续操作中光猫可能会重启或重新分配IP无线连接容易断。连接好后检查电脑能否访问光猫管理地址。H2-2的默认管理地址通常是192.168.1.1如果打不开可以在电脑上手动配一个192.168.1.x的静态IP再试。顺便提醒telnet服务用的是23端口。Windows系统默认没有安装telnet客户端需要在“启用或关闭Windows功能”里勾选Telnet客户端或者直接用PuTTY这类终端工具连接后者也可以看个人习惯。2.2 工具选型与实操要点搜索“中兴光猫开telnet工具”会出来很多版本每个版本看起来界面都不太一样。这类工具的原理基本一致就是向光猫的管理端口发送一串指令把设备内部的telnet服务从禁用状态改成启用状态。H2-2新出厂的固件telnet通道默认是关闭的所以这一步绕不开。实测下来H2-2使用“ONT维修使能工具”这一类的程序成功率最高工具本身会扫描局域网内的光猫设备找到后自动发送启用指令。整个过程几十秒就结束界面会提示成功或失败。如果一次没成功可以试着重启光猫再跑一遍但不要反复快速操作容易把光猫跑挂。工具选择上有个经验仅供参考优先找支持“中兴方案”的版本最好是专门针对HX系列或H2-2的。那种把所有品牌都糅在一起的大杂烩工具反而容易出问题。工具本身存在被杀毒软件误报的情况属于正常现象但如果工具来源不明建议先用虚拟机或闲置电脑跑一遍稳妥起见。2.3 确认光猫当前固件状态操作前先登录光猫的Web后台在“状态-设备信息”页面记录一下当前固件版本。为什么强调这一点因为不同版本固件对telnet登录验证的处理方式不一样有些老版本可以免密登录shell新版本则是默认账号密码登录后再提权。我手里这台H2-2的系统版本是V6.0.0P1T1网上也看到有人分享V6.0.0P2T3的截图界面几乎没有变化但telnet登录后的提权方式有一些差异。后面如果遇到某个命令提示权限不足不要慌多半是固件版本导致的差异文章第3节会给出对应的备用方案。3. 开启telnet并进入调试shell3.1 第一步尝试常用调试账号telnet服务开启后打开终端输入telnet 192.168.1.1连接成功后系统会提示输入账号密码。中兴光猫的调试账号在不同批次设备上略有不同H2-2上最常见的组合是账号superuser 密码superuser如果提示密码错误可以依次试试root/Zte521、admin/admin、supervisor/supervisor这几组。这些是中兴设备流传出来的调试账号在不同型号上都有出现过。我自己这台H2-2实测可以用superuser/superuser直接登录登录之后会进入一个受限的shell界面类似BusyBox只支持少量命令。不用急着操作先试试能不能执行su命令提权su系统会要求回显提权密码。中兴的这个提权密码通常是Zte521输入后如果提示“Password OK”说明已经拿到root权限。这里的权限和普通shell不一样后续读取配置文件、执行sendcmd命令都依赖这一步。3.2 第二步绕过登录限制进入shell有些固件版本比较新telnet登录后输入su密码正确也会提示“Permission denied”甚至直接卡在登录界面。遇到这种情况有一个口令的方式在telnet登录时直接输入特殊的组合账号root 密码Zte521superuser不同版本之间组合会有差异有时候密码里还要拼上mac地址的后几位。这个细节不太容易一次成功网上H2-2相关的帖子也少我的建议是先把常用组合列成一个文档逐个尝试别怕麻烦。还有另外一种思路利用Web后台的老漏洞开启完整shell。H2-2的管理页面底部通常有一个“设备注册”按钮有些固件在注册逻辑中存在命令注入点。但这类方法受版本影响太大稳定性一般我实际操作时还是靠telnet直接进所以下面主要按这个路径讲。提示telnet登录时光猫会把输入内容直接回显在屏幕上所以密码不是“不显示”而是在旁边“双写显示”别误认为设备卡住了。3.3 第三步用sendcmd把密码“拷”出来拿到root权限后中兴光猫调试命令sendcmd就派上用场了。这条命令可以读写设备内部的数据库配置最常用的就是查用户信息sendcmd 1 DB p DevAuthInfo输出结果会列出所有管理账户的记录包括账号名、密码字段、权限等级等。H2-2上执行后最关键的几行长这样DM nameUser valCMCCAdmin/ DM namePass valaDm8H%MdA/ DM nameLevel val1/不但拿到了超管密码还确认了账号名。这个密码一看就是带特殊字符的强密码普通密码字典根本猜不出来所以直接读配置文件是最快捷的方式。如果sendcmd执行后提示“ERROR”说明当前权限还停留在受限shell需要先切换到一个完整shell环境。H2-2上可以尝试执行saf console进入后再次执行sendcmd多半就能通了。还有个别固件版本需要先执行如下命令解锁配置访问权限sendcmd 1 DB set DevAuthInfo 0 Pass 你的新密码 sendcmd 1 DB save这也是改超管密码的标准方式改完保存即生效。4. 解密密码与登录超管后台4.1 密码的解密思路从DevAuthInfo里直接读到的密码不一定都是明文具体要看固件版本。老版本固件里Pass字段就是普通明文直接拿去Web登录就行。但新版固件为了提高安全性Web后台登录时会要求配置文件中存储的是密文。中兴光猫常用的加密方式是Base64编码注意它和真正意义上的加密算法有区别。Base64只是一种编码规则不携带密钥任何人都可以直接解码。在Linux终端里这样处理echo -n 密文内容 | base64 -d如果解码出来是一串正常可读的字符那就是密码明文了。但有的固件更狠会用MD5加盐后存储尤其是电信版本的设备。移动版H2-2相对好一些大多数配置都能直接读取或者Base64解码后得到结果。还有一种情况是密码字段里能看到一串十六进制字符比如“2454686572652...”这类。这大概率是对原密码做了Hex编码转换回来同样很简单echo -n 十六进制字符串 | xxd -r -p解码的正确标准只有一个能成功登录Web后台并且权限级别是“1”。如果解码后登录显示密码错误那就先不要纠结字符本身直接改用修改密码的方式把Pass字段改成自己设的新密码保存后用新密码登录这条路最省事。4.2 保存配置与进后台密码拿到手或改完后一定不要忘了执行配置保存命令sendcmd 1 DB save这步的意义在于把内存里的配置写入Flash否则光猫一断电前面做的修改全部清空。但保存配置后运营商TR069远程管理通道如果没关还是有可能会在某个时间点悄悄把超管密码改回去。解决办法是进超管后台后在“网络-远程管理”或“TR069”配置页面把ACS地址清空同时把周期上报关掉。随后就可以正常登录Web后台了。在浏览器地址栏输入管理地址账号填CMCCAdmin密码填上一步得到的密码。登录成功后页面右上角显示的权限状态应该是“超级管理员”而不是“普通用户”。5. 改桥接和家庭组网优化5.1 超管后台改桥接的完整配置拿到超管权限之后多数人第一件事就是改桥接。H2-2的桥接配置入口在“网络-宽带设置”。这里注意系统默认已经有几个WAN连接用INTERNET前缀标记的是上网通道用TR069前缀标记的是运营商管理通道。我的做法是找到INTERNET_R_VID那条连接先记录下VLAN ID。移动宽带通常是41但各省可能存在差异以你设备实际显示为准。然后把它从“路由模式Route”改成“桥接模式Bridge”绑定LAN口选LAN1DHCP服务记得关闭。改完之后光猫LAN1口出来的数据就是纯二层信号了需要由路由器来完成PPPoE拨号。这个阶段如果路由器一直拨不上号先检查VLAN ID是否正确再去路由器里把MTU降到1492试试因为PPPoE环境下MTU不能用标准的1500。5.2 配置完之后的网络测试改完桥接不能马上确认已经成功至少要做三层验证。第一层是看光猫后台WAN连接状态是否显示“桥接成功”第二层是看路由器拨号是否能拿到IP第三层用电脑直接接LAN1口手动拨号如果能拨上说明桥接链路完全正常。我遇到过最奇怪的一种情况路由器显示已拨号但DNS解析总超时。排查到最后发现是光猫里残留了一条NAT配置和桥接通道产生了冲突。解决办法是把不需要的INTERNET_R连接直接删除只保留一条TR069和一条INTERNET_B。所以超管权限下建议顺手把不用的WAN连接清理掉避免配置间互相干扰。6. 常见问题与避坑实录6.1 高频问题排查表现象可能原因处理办法telnet连接后黑屏无提示光猫固件未开启telnet重新运行开telnet工具等待提示成功登录后提示密码错误调试账号组合不匹配依次尝试superuser、root、admin等组合sendcmd命令无输出权限不足或shell受限执行saf console或重新提权后再试配置文件里Pass是密文固件版本较新Base64解码或直接用命令修改密码修改后重启密码被还原TR069远程管理未关闭超管后台清空ACS地址关闭周期上报Web后台登录提示权限不足密码等级不为1检查Level字段用命令将它设置为1并保存6.2 几个我踩过的坑第一个坑是刚开始我怀疑工具版本不对反复运行开telnet工具结果光猫后台页面直接打不开了重启后等了接近十分钟才恢复。后来才明白工具重复发送指令会进入一个临时维护模式不是故障耐心等待重启即可。第二个坑是telnet进去后我一直卡在建普通用户目录上执行什么命令都提示“command not found”。后来才发现要先进入“saf console”环境这个环境才是中兴完整的调试shell普通页签只是BusyBox子集。这个坑在多数教程里都没提我也是摸索了一阵子才搞明白。第三个坑是关于密码修改的。有一回我图省事直接在Web后台改了超管密码结果下次重启后被TR069重新改成默认值。后来索性通过sendcmd改密码同时清空ACS地址这个问题才算彻底解决。所以如果你希望密码长期有效一定要在超管后台把远程管理功能先关掉。最后一个提醒整篇文章的思路虽然偏向H2-2但“读取配置、解密密码、改桥接”这个方法论基本适用于国内运营商的光猫设备。手里如果是电信或联通的设备登录调试后台后同样可以查DevAuthInfo或UserInfo字段只是账号名和加密方式略有区别。理论通了就不怕型号差异了。我在实际使用中还有一个体会拿到超管权限只是第一步比密码本身更重要的是终于能在光猫上关掉那些用不上的服务。比如家宽的WiFi信号本来就不强光猫还拼命广播两个SSID既占信道又发热用超管进去关掉之后路由器的无线稳定性都有了明显改善。如果你也在折腾家里网络希望这篇文章能帮你少走点冤枉路。
上一篇/下一篇内容由系统自动关联 返回资讯列表 →