| Z T E F 3 0 B P R O D 8 0 0 8 U N L O C K R E C O R D
中兴F30BPro 随身WiFi解锁 外置SIM卡槽完全记录 D8008 新批次固件商家锁机制分析 · 去控与切卡实操 · 可复现步骤 适用固件:ZTE_F30B_Pro_B8G_1C030X_T3_D8008 芯片平台:中兴微 Sanechips · Linux 3.4.110 armv7l 文档性质:个人设备研究记录 · 开源分享 完成日期:2026 年 8 月
仅供个人设备学习研究 · 请遵守当地法律法规
|
一、声明与隐私说明本文档记录的是笔者对本人合法购买、本人持有的中兴 F30B Pro 随身 WiFi 设备进行的研究与配置修改过程,目的是让设备使用笔者自己的 SIM 卡,全程未修改 IMEI、未刷写固件、未触碰运营商网络鉴权体系。文中所有操作仅针对自己的设备,请读者自行评估风险并遵守当地法律法规,仅对本人拥有的设备进行实验。 隐私处理:文中出现的 IMEI、两张 SIM 卡的 IMSI 与 ICCID、USB 序列号等设备与卡片识别码均已完全隐去,不保留任何数字片段;商家切卡密码的具体值同样隐去,仅保留其存放位置与读取方法(每台设备读自己的值即可)。本文档不含任何个人姓名、电话号码、收货信息与购买渠道。文中后台管理密码 admin 为该型设备的出厂默认口令,属公开信息。 二、设备与背景2.1 设备信息表 1 设备基本信息(识别码已打码)
设备型号 ZTE F30B Pro 随身 WiFi(USB 直插型,中兴微方案)
ZTE_F30B_Pro_B8G_1C030X_T3_D8008
固件编译日期 2026-02-27
中兴微 Sanechips,Linux 3.4.110 armv7l,BusyBox v1.21.0
设备 IMEI
http://192.168.0.1(USB 网卡获取 192.168.0.100 段地址)
管理密码 admin(出厂默认)
VID 19D2 / PID 0581,复合设备:RNDIS + 4 个串行接口 + ADB 接口
卡槽硬件 实体 USIM 卡槽 + 3 个 eSIM 配置位(ESIM1/ESIM2/ESIM3) 2.2 锁定现象设备购入时由商家预置了内置电信卡身份:管理后台显示的 IMSI、ICCID 均为内置电信卡数据(具体号码本文全部隐去),APN 为 ctnet,当前卡槽固定为 ESIM1。拆机后将自有的中国广电实体卡插入 USIM 卡槽,设备完全不读取,无论重启与否均维持内置电信身份,且内置卡长期处于无服务状态。 后台的 SIM 卡切换入口被隐藏。通过网页前端代码可以确认设备硬件本身支持四种卡位:USIM;ESIM1;ESIM2;ESIM3,也就是说实体卡槽在硬件与固件能力上都存在,只是被商家配置锁死。这正是本记录要解决的问题。 三、商家锁机制分析3.1 锁相关nvram 配置设备将全部运行配置保存在 nvram 中(通过自带 nv 工具读写,存储位于/etc_rw/nv)。与锁卡直接相关的键如下表,这是整个解锁工作的核心。 表 2 商家锁相关 nvram 键(锁定状态下的原始值)
tw_sim_switch_enable 0 切卡总开关。为 0 时后台切卡接口返回成功但不执行
tw_seecom_enable 1 商家守护进程 tw_seecom_app 的开机自启开关
当前使用的卡位:0=USIM 实体卡槽,1=ESIM1,2=ESIM2,3=ESIM3
esim_login_psw (具体值已隐去) 网页切卡密码(ESIM_LOGIN 接口校验用),商家自设,可用 nv 读取
切卡登录模式。本机为 0 时该登录通道处于不可用状态
sim_det_mode 0 SIM 热插拔检测。0 表示不支持运行中插拔,必须断电插卡
内置 eSIM 存在位图(ESIM1、ESIM2 已预置)
sim_imsi 内置电信卡 IMSI(已隐去) 当前生效卡的 IMSI(锁定时为内置电信卡) 3.2 锁守护进程tw_seecom_app固件中有两个商家定制进程:tw_seecom_app(锁卡执行者)与 tw_cloudc(云端上报)。启动脚本 /etc/rc 中的逻辑为: | if [[ $(nv get tw_seecom_enable) == "1" ]]; then tw_seecom_app & fi |
即 tw_seecom_enable 等于 1 时,每次开机都会拉起锁卡进程。它在运行期间维持锁卡状态;即使通过其他手段改写了卡位,也存在被其复位的风险。因此解锁的关键之一是将 tw_seecom_enable 置 0 并保存,使该进程不再自启。这也是社区所说的去控操作。 3.3 切卡密码机制网页后台的 SIM 切换功能在逻辑上分为两步:先调用 ESIM_LOGIN 接口验证切卡密码,再调用 set_esim 接口传入目标卡位(参数名 esimmode)。社区流传的通用密码(BJadmin1234、UFIadmin1234、778899、az952# 等,来源于中兴微方案不同商家的出厂设置)在本机全部验证失败,返回result 为 1。 实际上该密码就明文保存在 nvram 的 esim_login_psw 键中,取得 root 权限后一条命令即可读出(各商家的设置值不同,本文隐去本机读得的具体值)。需要注意的是本机 esim_login_psw_mode 为 0,即使密码正确,ESIM_LOGIN通道本身也处于禁用状态,所以本文最终绕开网页切卡,直接修改系统级卡位状态。 3.4 USB 接口布局设备的 USB 复合设备共暴露 6 个接口,识别它们有助于理解各类工具的适用性。 表 3 USB 接口布局(VID 19D2 / PID 0581)
MI_00 RNDIS 系统自带驱动,正常 USB 网卡,上网与管理流量走这里
MI_03 ff/42/01(ADB 标准签名) 自动绑定 WinUSB,设备名 ADB Device ADB 接口存在,但设备端 adbd 未运行,adb devices 显示 offline
MI_05 厂商自定义 ff/ff/ff 无驱动 串行口 这里有一个重要结论:新批次固件并没有从 USB 层面移除 ADB 功能接口,Windows 甚至能自动识别为 ADB 设备;真正缺失的是设备端的 adbd 守护进程没有运行,所以主机侧永远显示 offline。社区工具(mWiFi 的 ZWA 安装器)依赖的 AT+SHELL 通道需要先给串行接口装上串口驱动,而 ff/ff/ff 类接口没有微软签名的现成驱动,自写 INF 又过不了 Win11 驱动强制签名,这条传统路线在 D8008 上卡死。 3.5 Web 后台goform 接口体系后台为中兴微标准 goahead 方案,前端 JS(/js/service.js,无需登录即可下载)中包含约 102 个 goformId 命令。与本研究相关的关键接口: 表 4 关键 goform 接口
LOGIN POST goformId=LOGIN, password=Base64(口令) 登录(PASSWORD_ENCODE=true,口令需 Base64)
POST telnetd_enable 与 debug_enable(明文)
ESIM_LOGIN POST password=Base64(切卡密码) 切卡密码验证(本机该通道禁用)
切换卡位(受 tw_sim_switch_enable 等制约)
goform_get_cmd_process GET cmd=键名&multi_data=1 批量读取状态(部分键需登录态)
特别说明:网上流传的 F32 系列tw_telnet_config 调用方法要求把参数拼接成telnetd_enable=1&imei=IMEI 后用 AES-128-ECB 加密提交(密钥来自 F32 前端)。D8008 的前端代码显示该接口已改为两个独立的明文表单字段telnetd_enable 与 debug_enable,既不需要加密也不需要 IMEI。用 F32 的旧格式请求当然不会有任何效果,这是前期尝试失败的原因之一。 四、前期失败路径与社区现状在找到正确入口之前,下列路径均已被逐一验证并确认走不通,记录于此避免重复踩坑。 表 5 已验证不可行的路径(D8008)
F32 的 AES 加密 tw_telnet_config 漏洞格式 参数格式不符。D8008 已改为明文字段,旧格式无效
全部返回失败。商家自设密码存于 esim_login_psw,且本机 ESIM_LOGIN 通道被 mode=0 禁用
直接调用 set_esim 切卡 返回 success 但不执行。总开关 tw_sim_switch_enable=0 且锁进程在位
HTTP AT / 网络 AT 接口 D8008 固件已移除
接口在(MI_03)但设备端 adbd 未运行,永远 offline
给 MI_02/04/05 装串口驱动走 AT+SHELL 无签名驱动可用;自写 usbser INF 被 Win11 强制签名拒绝
mWiFi ZWA 高级后台(2026.06.28 版) 官方 versions.txt 仅支持到 D8007,D8008 尚未适配
ZTE 官方 WinAll Modem 驱动 2.1.0.8 INF 中无 PID 0581 条目,不适用本机 社区方面:2026 年起已有同型号用户报告新批次无法沿用旧的一键开启外置卡槽方法;恩山论坛、酷安等平台的通用教程(F12 控制台显示隐藏项、AT+ZCARDSWITCH、企鹅助手等)均针对 D8001 及更早批次或其它中兴微机型。本文方法不依赖上述任何工具,仅使用设备自带接口。 五、成功路径:完整解锁步骤5.1 准备条件2. 一台能发 HTTP 请求的工具(浏览器、curl或任意脚本语言均可)。 3. 一个 telnet 客户端(Windows 可用系统自带功能、PowerShell 脚本或 Python socket 脚本;本文附带的思路是以任意语言连接 192.168.0.1:5364 交互)。 4. 自己的实体 SIM 卡(nano 卡,注意卡槽方向丝印)。 5.2 步骤一:登录后台建立会话会话与来源 IP 绑定,无需 Cookie。以下用 curl 示例(-o 为例): | -d "isTest=false&goformId=LOGIN&password=YWRtaW4=&username=YWRtaW4=" # password 为 Base64(admin) = YWRtaW4= ,返回 {"result":"0"} 即成功 |
5.3 步骤二:开启telnet(明文参数)登录态下向同一接口提交 tw_telnet_config。注意是明文字段,不要使用 F32 教程里的加密格式: | -d "isTest=false&goformId=tw_telnet_config&telnetd_enable=1&debug_enable=1" # 成功后设备开启 telnetd,端口 5364;telnetd_enable 会持久化保存 |
5.4 步骤三:telnet登录取得 root| telnet 192.168.0.1 5364 # DEMO login: admin # Password: admin # 出现 BusyBox v1.21.0 ash 提示符,id 命令显示 uid=0 即取得 root |
5.5 步骤四:读取切卡密码并备份 nvram先读出本机的切卡密码备用(后续想走网页切卡时需要;本方案并不依赖它): | nv get esim_login_psw # 读出本机的切卡密码(各商家不同,本文隐去示例值) |
然后完整导出配置用于回滚。注意 telnet 交互直接抓屏会丢内容,务必先落盘再分块取回: | nv show > /tmp/nv_backup.txt # 设备端生成快照 wc -l /tmp/nv_backup.txt # 确认行数(本机 1422 行) sed -n '1,300p' /tmp/nv_backup.txt # 分段取回 PC 保存 # …… 301-600 / 601-900 / 901-1200 / 1201-末尾 逐段取回 |
5.6 步骤五:解锁并切换卡位依次执行以下命令。前两条解锁,第三条去控(阻止锁进程开机自启),后三条把卡位切到 USIM 实体卡槽并落盘: | nv set tw_sim_switch_enable=1 # 打开切卡总开关 nv set tw_seecom_unlocksim=1 # 解锁外置实体卡 nv set tw_seecom_enable=0 # 去控:锁进程不再自启 nv set sim_esim_mode=0 # 卡位切到 USIM 实体卡槽 echo 0 > /etc_rw/sim_esim # 同步卡位状态文件 sync nv save # 持久化保存,重启不丢 reboot |
其中 sim_esim_mode 与 /etc_rw/sim_esim 是同一状态的两个落点(nvram 键与状态文件),同时写入最稳妥。若锁进程 tw_seecom_app 正在运行,可先 kill 对应 PID 再操作,重启后因去控开关已置 0 它不会再被拉起。 5.7 步骤六:断电插卡(关键且易错)nvram 键 sim_det_mode 为 0,表示本机不支持 SIM 热插拔检测。运行中插卡、或者带电池未真正关机状态下插卡,设备一律报 no_card。正确做法是:长按电源键彻底关机(确认屏幕熄灭),再插入 SIM 卡(按卡槽丝印方向插到底),然后开机连 USB。实测冷启动后设备即读到卡。 5.8 步骤七:验证重新登录后台后查询状态。判断标准:sim_esim_mode 等于 0 表示已处于实体卡位;sim_imsi变为你所插卡的运营商身份(本文为中国广电卡,号码已隐去);连接状态与信号正常返回。也可直接用 ping 与网页访问验证数据业务,实测延迟与速率正常。 | # 登录后查询 curl -s "http://192.168.0.1/goform/goform_get_cmd_process?isTest=false&multi_data=1&cmd=sim_esim_mode,sim_imsi,ppp_status" # 期望结果 # {"sim_esim_mode":"0","sim_imsi":"<你所插卡的IMSI>","ppp_status":"ppp_connected"} | 六、验证结果表 6 解锁前后对比(识别码已打码)
生效卡位 sim_esim_mode 1(内置 ESIM1) 0(USIM 实体卡槽)
外置卡解锁 tw_seecom_unlocksim 0(锁) 1(解锁)
切卡总开关 tw_sim_switch_enable
锁进程自启 tw_seecom_enable 1(每boot拉起) 0(去控)
实测连通性 无 ping 外网平均 34ms 零丢包,网页秒开
内核侧可通过 /sys/tw_info/sim_esim 节点交叉验证,取值 0 与网页状态一致。整个过程未修改 IMEI,未刷写任何固件分区,原厂参数完整。 七、回滚与安全收尾7.1 还原为出厂锁定状态若需恢复商家原始配置(例如退换货前),按第五节同样方式开启 telnet 后执行: | nv set tw_sim_switch_enable=0 nv set tw_seecom_unlocksim=0 nv set tw_seecom_enable=1 nv set sim_esim_mode=1 echo 1 > /etc_rw/sim_esim nv save reboot |
7.2 切回内置eSIM(保留去控)如只是临时想用回内置电信卡,仅需把卡位改回:nv set sim_esim_mode=1 并写入 /etc_rw/sim_esim 后 nv save 重启即可,无需恢复锁进程。 7.3 关闭telnet 调试通道解锁完成后建议关闭 telnet,避免局域网内留有 root 级入口: | # 网页方式(推荐):登录后提交 -d "isTest=false&goformId=tw_telnet_config&telnetd_enable=0&debug_enable=0" # 或设备端:nv set telnetd_enable=0; nv save; kill <telnetd的PID> |
telnetd_enable 同样持久化,置 0 并重启后端口 5364 不再监听。需要再次进入时按 5.3 节重新打开即可,解锁成果不受影响。 7.4 备份清单建议长期保存:nv show 完整快照(文本文件)、原厂 IMEI、购买凭证截图。本文操作全程未改 IMEI,若读者后续自行改串请务必先记录原值。 八、风险与注意事项1. 云控进程 tw_cloudc 仍在运行,理论上商家可能通过 OTA 推送重新加锁。若发生,按第五节流程重做一遍即可(约五分钟)。 2. 改 IMEI 属于另一层面的操作,本文完全不涉及;物联卡与 IMEI 存在绑定关系,随意改串可能导致卡片报废,请自行研究并自担风险。 3. nv set 写错键名一般无效果但不报错,务必逐条核对;关键值改前先留档。 4. 换卡、插卡务必断电操作(sim_det_mode=0 的限制),运行中插拔不识别属于正常现象,不要误判为卡槽损坏。 5. telnet 通道为 root 权限,用完即关;连接公共 WiFi 环境时尤其注意。 6. 不同批次固件(D8001/D8003/D8007/D8008)接口行为可能有差异;本文所有结论均基于 D8008(2026-02-27 编译)实测。 7. 本操作可能影响商家保修与售后服务,请自行权衡。 九、附录9.1 关键nvram 键速查表 7 nvram 速查(解锁相关)
tw_sim_switch_enable nv get tw_sim_switch_enable 切卡总开关 0/1
nv get tw_seecom_unlocksim
tw_seecom_enable nv get tw_seecom_enable 锁进程自启 0/1
esim_login_psw nv get esim_login_psw 切卡密码(明文存置)
sim_det_mode nv get sim_det_mode 热插拔检测(本机 0=不支持) 9.2 方法渊源与参考资料本文的解锁钥匙(tw_seecom 系列 nvram 键与 D8008 适配流程)为笔者实测首发,检索范围内未见先行公开;但所依赖的基础技术在社区已有积累,特此说明并致谢:网页明文调用 tw_telnet_config 开启 telnet 的做法与 ColdWindScholar 的开源工具箱 CWHelper 一致;esim_login_psw_mode 免密切卡与热插拔相关键位由亦桉小站的 nv 配置整理先行披露;网页接口开调试、ADB 内 nv set 改配置的总体思路见 NoBigE 的中兴微随身 WiFi 长期维护笔记。 1. ColdWindScholar/CWHelper(GitHub):中兴微随身 WiFi 工具箱,其源码含与本文相同的明文 tw_telnet_config 调用 2. 亦桉小站(aneu.cn):中兴微 nv 配置项目整理(2023),含 esim_login_psw_mode 等键位说明 3. NoBigE(nobige.cn):随身 WIFI 中兴微篇(2023 起长期更新),网页接口与 ADB 方案总览 4. mWiFi ZTE WebAdmin(ZWA)高级后台工具与支持列表:zwa.mWiFi.icu(其 versions.txt 为判断批次适配的权威参考,截至 2026.06.28 版支持到 D8007) 5. 恩山无线论坛:随身WIFI切卡、去运控、改串(thread-8354592)等中兴微方案系列帖 6. 酷安:中兴微设备通用工具箱(去云控/切卡槽/改串/锁频)及中兴随身 WiFi 话题区 7. 什么值得买:中兴 F30B Pro 去控切卡实战文章(2025-11) 8. 字节笔记(zjbjw.com):中兴 F32Pro 去控改刷高级后台教程(F30 系列同平台可参考) 9. 棕果核博客(mrzgh.top):随身WIFI(中兴微)切卡和改串 10. GitHub:gxpeng/zte_webadmin(ZWA 工具仓库与更新日志 issues) 11. 背景知识:tw_seecom 前缀中的 seecom 指中兴视通(seecom.com.cn,中兴通讯全资子公司,面向此类设备提供内置流量卡业务),故该组键可理解为视通管控开关
本文档由设备持有人整理发布,供社区学习交流。方法与结论基于单台 D8008 设备实测,不构成对任何批次的保证。祝折腾顺利。
|