Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-41940---cPanel-WHM-check — هذا هو سكربت الفحص المكتبي المقدم من cPanel لجميع المستخدمين الذين يستخدمون cPanel | Kitploit
أدوات/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
أدوات دفاعيةتحليل الثغرات الأمنيةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلات
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

هذا هو سكربت الفحص المكتبي المقدم من cPanel لجميع المستخدمين الذين يستخدمون cPanel

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

ملفات فحص جلسات IOC

نظرة عامة

ioc_checksessions_files.sh هو سكربت كشف مقدّم من cPanel ويُشار إليه في النشرة الأمنية الرسمية لـ cPanel:

الأمان: CVE-2026-41940 - تحديث أمني لـ cPanel & WHM / WP2 بتاريخ 04/28/2026

يُستخدم السكربت لفحص ملفات جلسات cPanel/WHM بحثًا عن مؤشرات الاختراق (IOCs) المشبوهة، ومحاولات الاستغلال الفاشلة، وآثار الاستغلال المؤكدة المتعلقة بـ CVE-2026-41940.

CVE-2026-41940 هي ثغرة تجاوز المصادقة تؤثر على برمجيات cPanel، بما في ذلك DNSOnly و WP2. توصي النشرة بالتحديث الفوري وتوفّر هذا السكربت لمساعدة المسؤولين على تحديد مؤشرات الاختراق المحتملة داخل ملفات الجلسات.

هذا السكربت مفيد لـ:

  • مسؤولي cPanel/WHM
  • مزوّدي الاستضافة
  • محللي SOC
  • فرق الاستجابة للحوادث
  • مسؤولي الأنظمة الذين يحققون في نشاط استغلال محتمل

مرجع النشرة الرسمية

يعتمد سكربت الكشف هذا على الأداة التي وفّرتها cPanel في نشرتها الرسمية:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

وفقًا لسجل تغييرات نشرة cPanel:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

يجب على المسؤولين دائمًا التحقق من استخدام أحدث إصدار من السكربت من النشرة الرسمية لـ cPanel قبل تشغيله في بيئة الإنتاج.


الغرض

يفحص السكربت ملفات الجلسات الموجودة تحت دليل جلسات cPanel ويحدد الأنماط المشبوهة مثل:

  • أسطر الجلسات غير الصالحة
  • قيم cp_security_token المُحقونة
  • أصل جلسة badpass مقترنًا بمؤشرات مصادقة غير طبيعية
  • مؤشرات token_denied
  • محاولات الاستغلال الفاشلة
  • آثار الاستغلال المؤكدة

الاستخدام

شغّل السكربت باستخدام Bash:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

قد تتوفر خيارات إضافية اعتمادًا على إصدار السكربت المقدّم من cPanel:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

تشمل الخيارات الشائعة الموضحة في سكربت النشرة:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

المخرجات المتوقعة

بعد التنفيذ، يُنشئ السكربت ملخص فحص مشابهًا للمثال أدناه:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

شرح مستويات خطورة النتائج

الخطورةالوصف
CRITICALتشير إلى وجود أثر استغلال مؤكد أو مشبوه للغاية يتطلب إجراءً فوريًا.

تنبيه مؤشرات الاختراق

إذا تم اكتشاف مؤشرات اختراق، قد يعرض السكربت تنبيهًا مشابهًا لما يلي:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

عند ظهور هذا التنبيه، تعامل مع النظام على أنه مخترَق محتمل حتى يثبت العكس.


إجراءات الاستجابة الفورية

إذا تم تحديد نتائج CRITICAL، نفّذ الإجراءات التالية فورًا:

  1. امسح جميع الجلسات المتأثرة.
  2. فرض إعادة تعيين كلمة المرور لـ root وجميع مستخدمي WHM.
  3. تدقيق /var/log/wtmp وسجلات وصول WHM بحثًا عن وصول غير مصرح به.
  4. التحقق من آليات الاستمرارية، بما في ذلك:
    • مهام Cron
    • مفاتيح SSH غير المصرح بها
    • القشرة الويب (Web shells)
    • الأبواب الخلفية
    • مستخدمو النظام المشبوهون
    • سكربتات أو خدمات بدء التشغيل المعدّلة

الإجراءات الموصى بها للتحديث والتحقق

قبل الاعتماد فقط على نتائج كشف IOC، يجب على المسؤولين التأكد من تحديث أنظمة cPanel/WHM أو WP2 المتأثرة وفقًا للنشرة الرسمية لـ cPanel.

تتضمن أوامر التحقق الموصى بها من النشرة:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

إذا كان الخادم مثبّتًا على إصدار معين من cPanel أو تم تعطيل التحديثات التلقائية، يجب على المسؤولين التحقق يدويًا من تحديث الخادم إلى إصدار مُصحَّح.


مجالات التحقيق الموصى بها

يجب على فرق الأمان مراجعة المواقع التالية أثناء التحقيق:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

مراجعة السجلات الموصى بها

أثناء التحقيق، راجع ما يلي:

  • نشاط تسجيل الدخول إلى WHM
  • سجلات وصول cPanel
  • الطوابع الزمنية لإنشاء الجلسات
  • سجل تسجيل الدخول على مستوى الجذر
  • عناوين IP المصدر غير المعتادة
  • ملفات الجلسات المعدّلة مؤخرًا
  • إضافات مفاتيح SSH غير المصرح بها
  • إدخالات cron المشبوهة
  • مستخدمو النظام غير المتوقعون
  • مؤشرات القشرة الويب (Web shells) ضمن الحسابات المستضافة

ملاحظات مهمة

  • هذا السكربت مقدّم من cPanel كجزء من نشرة CVE-2026-41940.
  • استخدم أحدث إصدار من السكربت من النشرة الرسمية لـ cPanel، خاصةً لأن النشرة أشارت إلى إصدار سكربت محدّث لمعالجة سيناريوهات النتائج الإيجابية الخاطئة.
  • كشف IOC لا يغني عن التحديث. حدّث نظام cPanel/WHM أو WP2 المتأثر أولاً، ثم نفّذ الكشف والمراجعة الجنائية.
  • شغّل السكربت بصلاحيات مناسبة لضمان قدرته على قراءة ملفات الجلسات والسجلات المطلوبة.
  • احتفظ بنسخ من ملفات الجلسات المشبوهة قبل حذفها لأغراض التحليل الجنائي.
  • اربط النتائج بسجلات وصول WHM وسجلات المصادقة وسجلات الشبكة.
  • إذا تم تأكيد الاختراق، فكّر في نقل الحسابات إلى خادم معروف النظافة أو إعادة بناء الخادم من نسخة احتياطية سليمة بعد الاحتواء والحفاظ على الأدلة.

إخلاء المسؤولية

يهدف ملف README هذا إلى توثيق استخدام سكربت الكشف المقدّم من cPanel لأغراض المراقبة الأمنية الدفاعية، والاستجابة للحوادث، وإدارة الأنظمة المصرح بها فقط.

استخدم هذا السكربت فقط على الأنظمة التي لديك فيها إذن صريح لتنفيذ أنشطة التحقيق الأمني.

ارجع دائمًا إلى النشرة الرسمية لـ cPanel للحصول على أحدث التعليمات والإصدارات المُصحَّحة والإجراءات التخفيفية وتحديثات السكربت.

تنزيل الأداة
WARNING
تشير إلى سلوك مشبوه أو مؤشرات ضعيفة يجب مراجعتها بشكل أعمق.
ATTEMPTتشير إلى محاولة استغلال فاشلة أو نمط طلب مشبوه.
INFOتوفّر نتائج إعلامية قد تساعد في التحقيق أو الربط بين الأحداث.