
هذا هو سكربت الفحص المكتبي المقدم من cPanel لجميع المستخدمين الذين يستخدمون cPanel
ioc_checksessions_files.sh هو سكربت كشف مقدّم من cPanel ويُشار إليه في النشرة الأمنية الرسمية لـ cPanel:
الأمان: CVE-2026-41940 - تحديث أمني لـ cPanel & WHM / WP2 بتاريخ 04/28/2026
يُستخدم السكربت لفحص ملفات جلسات cPanel/WHM بحثًا عن مؤشرات الاختراق (IOCs) المشبوهة، ومحاولات الاستغلال الفاشلة، وآثار الاستغلال المؤكدة المتعلقة بـ CVE-2026-41940.
CVE-2026-41940 هي ثغرة تجاوز المصادقة تؤثر على برمجيات cPanel، بما في ذلك DNSOnly و WP2. توصي النشرة بالتحديث الفوري وتوفّر هذا السكربت لمساعدة المسؤولين على تحديد مؤشرات الاختراق المحتملة داخل ملفات الجلسات.
هذا السكربت مفيد لـ:
يعتمد سكربت الكشف هذا على الأداة التي وفّرتها cPanel في نشرتها الرسمية:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
وفقًا لسجل تغييرات نشرة cPanel:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
يجب على المسؤولين دائمًا التحقق من استخدام أحدث إصدار من السكربت من النشرة الرسمية لـ cPanel قبل تشغيله في بيئة الإنتاج.
يفحص السكربت ملفات الجلسات الموجودة تحت دليل جلسات cPanel ويحدد الأنماط المشبوهة مثل:
cp_security_token المُحقونةbadpass مقترنًا بمؤشرات مصادقة غير طبيعيةtoken_deniedشغّل السكربت باستخدام Bash:
/bin/bash ./ioc_checksessions_files.sh
قد تتوفر خيارات إضافية اعتمادًا على إصدار السكربت المقدّم من cPanel:
/bin/bash ./ioc_checksessions_files.sh --help
تشمل الخيارات الشائعة الموضحة في سكربت النشرة:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
بعد التنفيذ، يُنشئ السكربت ملخص فحص مشابهًا للمثال أدناه:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| الخطورة | الوصف |
|---|---|
CRITICAL | تشير إلى وجود أثر استغلال مؤكد أو مشبوه للغاية يتطلب إجراءً فوريًا. |
إذا تم اكتشاف مؤشرات اختراق، قد يعرض السكربت تنبيهًا مشابهًا لما يلي:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
عند ظهور هذا التنبيه، تعامل مع النظام على أنه مخترَق محتمل حتى يثبت العكس.
إذا تم تحديد نتائج CRITICAL، نفّذ الإجراءات التالية فورًا:
root وجميع مستخدمي WHM./var/log/wtmp وسجلات وصول WHM بحثًا عن وصول غير مصرح به.قبل الاعتماد فقط على نتائج كشف IOC، يجب على المسؤولين التأكد من تحديث أنظمة cPanel/WHM أو WP2 المتأثرة وفقًا للنشرة الرسمية لـ cPanel.
تتضمن أوامر التحقق الموصى بها من النشرة:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
إذا كان الخادم مثبّتًا على إصدار معين من cPanel أو تم تعطيل التحديثات التلقائية، يجب على المسؤولين التحقق يدويًا من تحديث الخادم إلى إصدار مُصحَّح.
يجب على فرق الأمان مراجعة المواقع التالية أثناء التحقيق:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
أثناء التحقيق، راجع ما يلي:
يهدف ملف README هذا إلى توثيق استخدام سكربت الكشف المقدّم من cPanel لأغراض المراقبة الأمنية الدفاعية، والاستجابة للحوادث، وإدارة الأنظمة المصرح بها فقط.
استخدم هذا السكربت فقط على الأنظمة التي لديك فيها إذن صريح لتنفيذ أنشطة التحقيق الأمني.
ارجع دائمًا إلى النشرة الرسمية لـ cPanel للحصول على أحدث التعليمات والإصدارات المُصحَّحة والإجراءات التخفيفية وتحديثات السكربت.
WARNING |
| تشير إلى سلوك مشبوه أو مؤشرات ضعيفة يجب مراجعتها بشكل أعمق. |
ATTEMPT | تشير إلى محاولة استغلال فاشلة أو نمط طلب مشبوه. |
INFO | توفّر نتائج إعلامية قد تساعد في التحقيق أو الربط بين الأحداث. |