一台约 10 美元的二手 TP-Link TL-841N 被接上 UART、取得 root 权限,再拆解固件和闪存分区。分析者发现,设备执行重置后,仍能找到与凭据有关的数据。
这个结果很容易被改写成“前任用户的密码重置不掉”。但证据还没走到那一步。
目前能确认的是凭据具有持久性。它究竟是用户写入的管理密码、运营商配置、设备出厂参数,还是固件内置账号,原始线索没有讲清。硬件版本、固件版本和具体分区位置同样缺失。把“残留凭据”直接等同于“前任密码”,标题很刺激,技术上却站不稳。
重置清的是配置,不是整块闪存
家用路由器的闪存通常不只存一份系统。引导程序、Linux 内核、根文件系统、用户配置、无线校准数据,可能各占一块。不同硬件版本和厂商固件的布局还会变化。
恢复出厂设置通常只处理厂商指定的可写配置区。它要让设备回到可用状态,而不是执行取证级数据销毁。
| 操作 | 通常会改变什么 | 不能据此断定什么 |
|---|---|---|
| 恢复出厂设置 | 管理设置、Wi-Fi 配置、网络参数 | 整块闪存已经擦净 |
| Web 后台升级官方固件 | 固件包声明覆盖的系统区域 | bootloader、校准区和全部分区都被改写 |
| UART 取得 shell 或 root | 获得更底层的检查能力 | 所有读取结果都属于前任用户 |
| 编程器读取闪存 | 可检查更完整的原始数据 | 设备之后仍能直接使用这些残留数据 |
这也是这次分析真正有用的地方:它提醒人们别把界面上的“恢复出厂设置”,误解成存储介质上的“全部擦除”。
两者从设计目标上就不同。前者服务于故障恢复和重新联网,要求快、稳、别碰无线校准参数;后者服务于数据处置,要求明确覆盖范围,并验证结果。一个按钮很难同时完成两套任务。
“刷官方固件即可清除”也说得太满
官方固件升级可能覆盖内核和根文件系统,也可能保留配置、引导程序、设备校准区或厂商私有分区。覆盖哪些区域,要看具体硬件版本、升级脚本和镜像布局。
因此,“重刷官方固件是唯一且确定的办法”并不可靠。刷错硬件版本还可能直接让设备无法启动。TL-WR841N 这类长期销售、存在多个硬件修订版的产品,更不能只看外壳名称下载固件。
这件事与旧电脑时代的“快速格式化”有一点历史回声。用户看到的是数据消失,底层发生的却可能只是索引或配置状态变化。两者并不完全一样,但重复了同一种误会:产品界面宣告归零,用户便默认介质已经清白。
具体到这台设备,后续至少要补齐四项证据:
- 设备铭牌上的完整型号和硬件版本
- 当时运行的固件版本及来源
- 凭据的用途、存储位置和写入主体
- 重置与固件升级前后的逐分区哈希对比
没有这些信息,能成立的结论只能收在这里:TL-841N 的一次分析显示,重置没有清除研究者关注的全部凭据相关数据。它构成风险提示,还不是某一批产品普遍泄露前任密码的证明。
二手买卖最缺的是可验证的交割
受影响最直接的是二手设备的卖家和买家。
卖家不该只按一次 Reset 就寄出。更稳妥的动作是先删除云账号或远程管理绑定,清除拨号账号、VPN、动态 DNS、访客网络和日志,再按准确硬件版本执行厂商说明中的重置流程。设备若装过第三方固件,或者曾保存企业、家庭敏感配置,无法确认擦除范围时,最省事的处置可能是不再转卖存储芯片仍完好的主板。
买家面对来源不明的路由器,也不该直接接入家庭主网。先核对铭牌和硬件版本,从厂商官网取得匹配固件;在隔离网络中完成重置、升级和重新配置,再检查远程管理、DNS、端口转发及异常账号。若厂商已经停止维护,省下的购买成本未必抵得过排查时间和旧漏洞风险。
我更在意的,是厂商长期把“恢复可用”和“安全清除”塞进同一个模糊按钮,却很少公开分区覆盖说明。普通用户没有 UART、编程器和固件分析能力,也不该靠拆机才能知道自己的数据是否真正离开了设备。
“名不正,则言不顺。”按钮叫恢复出厂设置,就该明确告诉用户:它恢复了哪些设置,又留下了哪些区域。否则,方便归厂商,风险归买卖双方。
