Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cpanel-sessionscribe — أدوات كشف وتخفيف وهندسة عكسية لثغرة CVE-2026-41940 (SessionScribe): ثغرة تزوير الجلسات غير المصادَق عليها في cPanel/WHM والتي أُفصِح عنها في 2026-04-28. تتضمن حاجز تخفيف نشط للدفاع المتعمق، وحزمة قواعد ModSec، ومسبارًا عن بُعد، وماسح مؤشرات الاختراق (IOC) على المضيف، ومجمّع لقطات الهندسة العكسية لكل طبقة. GPL v2. | Kitploit
أدوات/GitHubGitHub/rfxn/cpanel-sessionscribe
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةالتحقيق الجنائي الرقميتجاوز WAFأمن الويباختبار الاختراق

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
الاستجابة للحوادث
GitHubrfxn/cpanel-sessionscribe

cpanel-sessionscribe

عرض المستودعالموقع الإلكتروني
14117منذ 4 أشهرلم تتم المراجعة بعد

حول

أدوات كشف وتخفيف وهندسة عكسية لثغرة CVE-2026-41940 (SessionScribe): ثغرة تزوير الجلسات غير المصادَق عليها في cPanel/WHM والتي أُفصِح عنها في 2026-04-28. تتضمن حاجز تخفيف نشط للدفاع المتعمق، وحزمة قواعد ModSec، ومسبارًا عن بُعد، وماسح مؤشرات الاختراق (IOC) على المضيف، ومجمّع لقطات الهندسة العكسية لكل طبقة. GPL v2.

مشاركة

SessionScribe - CVE-2026-41940

ثغرة RCE حرجة غير مصادق عليها في cPanel وWHM. أربعة طلبات HTTP تزوّر جلسة جذر عبر حقن CRLF في حقل كلمة المرور لجلسة ما قبل المصادقة. لا مصادقة، لا شروط مسبقة، جميع الفئات المدعومة متأثرة. تم الإفصاح عنها في 2026-04-28 بواسطة Sina Kheirkhah / مختبرات watchTowr.

rfxn.com research article

CVE Severity Disclosed License

البدء السريع · ioc-scan · mitigate · remote-probe · الإصدارات المتأثرة · ترتيب الأولوية

[!IMPORTANT] الفئات 112، 114، 116، 120، 122، 128 لا يوجد لها تصحيح من المورّد. كل إصدار على هذه الفئات معرّض للخطر؛ الترقية أو الترحيل هو الإصلاح الوحيد الدائم. وإلى ذلك الحين: قيّد المنافذ TCP/2082, 2083, 2086, 2087, 2095, 2096 أمام نطاقات الإدارة المرخّصة (mitigate.sh --apply يقوم بذلك) وقدّم بقية السطح بحزمة قواعد ModSec.


البدء السريع

ثلاثة أسطر أوامر مفردة، حسب ترتيب أولوية المشغّل:```bash

1. Are we already compromised? (on-host IOC scan, fast triage)

curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash

2. Close the window (idempotent; firewalls cpsrvd ports, deploys ModSec, etc.)

curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-mitigate.sh | bash -s -- --apply

3. Sweep the fleet from anywhere (non-destructive remote verdict)

curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-remote-probe.sh | bash -s -- --target HOST

رموز الخروج مصممة لأتمتة الأساطيل: يُخرج `ioc-scan` `4` عند
اختراق (COMPROMISED)، و`1` عند وجود ثغرة (VULNERABLE)؛ بينما يُخرج `mitigate` `0` نظيف / `1` مطبق
/ `2` يدوي / `3` خطأ في الأداة؛ ويُخرج `remote-probe` `2` إذا كان أي هدف
به ثغرة (VULN).

---

## الأدوات

مرتبة حسب الأولوية التشغيلية. كل أداة تُخرج مخرجات منظمة
(`--json` / `--jsonl` / `--csv`) مفتاحية على `host`, `os`, `cpanel_version`,
`ts` لتجميع الأسطول.

| الأداة | الدور | مكان التشغيل |
|---|---|---|
| **[`sessionscribe-ioc-scan.sh`](#sessionscribe-ioc-scansh---ioc-ladder--kill-chain)** | فرز من الدرجة الأولى. سلم مؤشرات الاختراق (IOC)، أحكام حالة الكود + حالة المضيف، إعادة بناء سلسلة القتل، حزمة الاستجابة للحوادث (IR). | على مضيف cPanel |
| **[`sessionscribe-mitigate.sh`](#sessionscribe-mitigatesh---mitigation-orchestrator)** | أغلق النافذة. تخفيف مرحلي: فحص التصحيح، جدار الحماية، استبدال الوكيل، ModSec. | على مضيف cPanel |
| **[`sessionscribe-remote-probe.sh`](#sessionscribe-remote-probesh---non-destructive-fleet-probe)** | دعم إضافي. فحص غير إتلافي من 4 مراحل → VULN/SAFE لكل مضيف. | في أي مكان يتوفر فيه `curl` |
| [`modsec-sessionscribe.conf`](#supporting-collateral) | حزمة قواعد ModSec التي ينشرها `mitigate`. | واجهة Apache الأمامية |
| [`sessionscribe-revsnap.sh`](#supporting-collateral) | جامع لقطات RE لكل طبقة لمقارنة ثنائيات. | على مضيف cPanel، حول `upcp` |

رخصة GPL v2. جميع الأدوات جاهزة للتنزيل عبر `curl` من روابط المصدر أعلاه.

---

## `sessionscribe-ioc-scan.sh` - سلم مؤشرات الاختراق + سلسلة القتل

**شغّل هذا أولًا.** الكشف فقط افتراضيًا (سريع ومناسب للأساطيل)؛
أضف `--full` لتشغيل مراحل الطب الشرعي مباشرة (الخط الزمني للدفاع، إدخال الهجوم،
المطابقة، عرض سلسلة القتل، حزمة الاستجابة للحوادث).```bash
# fast triage  (detection only)
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash

# full kill-chain reconstruction inline
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --full

# full + ship IR bundle to intake
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --full --upload

# JSONL for SIEM ingest
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --jsonl --quiet > host.jsonl

# host IOCs only - periodic post-patch sweep, last 7 days
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --ioc-only --since 7

# replay forensic phases against a saved envelope (no re-scan)
curl -fsSL https://raw.githubusercontent.com/rfxn/cpanel-sessionscribe/main/sessionscribe-ioc-scan.sh | bash -s -- --replay /var/cpanel/sessionscribe-ioc/<run_id>.json

الأحكام

يُصدِر المحوران نتائجهما بشكل مستقل. تأتي code_verdict (PATCHED / VULNERABLE / INCONCLUSIVE) من الإصدار، وأنماط Perl المصدرية، وبصمة ثنائي cpsrvd. وتأتي host_verdict (CLEAN / SUSPICIOUS / COMPROMISED) من سُلَّم مؤشرات IOC في ملف الجلسة، وفحص سجل الوصول، واختبارات التدمير للأنماط A–G. يمكن لمضيف مُرقَّع أن يخرج برمز 4 إذا كان الاستغلال السابق قد ترك مؤشرات IOC على القرص.

رمز الخروجحالة الكودحالة المضيفإجراء الفرز
0CLEAN/PATCHEDCLEANلا شيء
1VULNERABLE(أي)رقّع cpsrvd
2INCONCLUSIVE(أي)مراجعة يدوية لحالة الكود (أيضًا: خطأ في الأداة)
3(أي)SUSPICIOUSراجع سجلات الجلسة/الوصول
4(أي)COMPROMISEDتحقيق كامل في الحادث؛ حزّم وارفع

الجلسات الموسومة بـ nxesec_canary_<nonce> (التي يتركها المسبار البعيد) تُصنَّف كـ PROBE_ARTIFACT ولا تُرقَّى إلى COMPROMISED.

نموذج مخرجات سلسلة القتل

يجمع --full كل مؤشر IOC مقابل عمليات تفعيل الدفاع ويصنّف كلًا منها كـ PRE-DEFENSE أو POST-DEFENSE أو POST-PARTIAL أو UNDEFENDED، ثم يلخّص ذلك بعنوان رئيسي يجمع الحكم وفارق زمن الدفاع. PRE-DEFENSE = كان المضيف مفتوحًا للاستغلال عند وصول المؤشر؛ POST-DEFENSE = ضرر جانبي أو ضوضاء ما قبل التخفيف.``` +-- CVE-2026-41940 / IC-5790 -------------------------------------------- | host cpanel.example.com () | cpanel unknown os unknown | verdict COMPROMISED score 315 ioc-scan v2.5.0 | defenses patch x absent modsec + up csf + clean mitigate + ran +------------------------------------------------------------------------

| -- PRE-DEFENSE (32 events) -- | 2026-03-25T09:43:19Z ! pattern X ioc_attacker_ip_2xx_on_cpsess 57 hit(s) (last 90d) from IC-5790 IPs returned 2xx on /cpsess/ paths - real exploitation | 2026-04-28T14:35:56Z ! pattern X ioc_cve_2026_41940_crlf_access_chain 15 CRLF-bypass chain(s) — POST /login 401 then GET /cpsess 2xx as root within 2s | 2026-04-28T16:38:45Z ! pattern E ioc_pattern_e_websocket_shell_hits 45 external IP(s) reached /cpsess*/websocket/Shell with 2xx | 2026-04-29T08:41:22Z ! pattern F ioc_pattern_f_smark_envelope S_MARK/E_MARK harvester envelope in /root/.bash_history | 2026-04-29T16:41:24Z ! pattern A ioc_pattern_a_ransom_readme /home/user1/README.md | … (22 more Pattern A ransom_readme events across customer homedirs) | 2026-04-29T16:42:09Z ! pattern A ioc_pattern_a_sorry_files_present 608 .sorry-encrypted files present | 2026-04-29T17:52:58Z ! pattern D ioc_pattern_d_acctlog_encrypted /var/cpanel/accounting.log.sorry

تنزيل الأداة