Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-41940---cPanel-WHM-check — Dies ist das Office-Check-Skript, das von cPanel für alle Benutzer bereitgestellt wird, die cPanel verwenden. | Kitploit
Tools/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
DefensivwerkzeugeSchwachstellenanalyseDigitale ForensikBedrohungsanalyseIncident ResponseLog-Analyse
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

Dies ist das Office-Check-Skript, das von cPanel für alle Benutzer bereitgestellt wird, die cPanel verwenden.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
vor 3 MonatenNoch nicht geprüft
Teilen

IOC-Sitzungsdateien prüfen

Übersicht

ioc_checksessions_files.sh ist ein von cPanel bereitgestelltes Erkennungsskript, das in der offiziellen cPanel-Sicherheitswarnung referenziert wird:

Sicherheit: CVE-2026-41940 - cPanel & WHM / WP2 Sicherheitsupdate 28.04.2026

Das Skript wird verwendet, um cPanel/WHM-Sitzungsdateien auf verdächtige Kompromittierungsindikatoren (IOCs), fehlgeschlagene Exploit-Versuche und bestätigte Exploit-Artefakte im Zusammenhang mit CVE-2026-41940 zu durchsuchen.

CVE-2026-41940 ist ein Authentifizierungsumgehungsproblem, das cPanel-Software, einschließlich DNSOnly und WP2, betrifft. Die Warnung empfiehlt ein sofortiges Patchen und stellt dieses Erkennungsskript bereit, um Administratoren dabei zu helfen, mögliche Kompromittierungsindikatoren in Sitzungsdateien zu identifizieren.

Dieses Skript ist nützlich für:

  • cPanel/WHM-Administratoren
  • Hosting-Anbieter
  • SOC-Analysten
  • Incident-Response-Teams
  • Systemadministratoren, die mögliche Exploit-Aktivitäten untersuchen

Referenz zur offiziellen Warnung

Dieses Erkennungsskript basiert auf dem Tool, das von cPanel in seiner offiziellen Warnung bereitgestellt wird:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

Gemäß dem Änderungsprotokoll der cPanel-Warnung:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

Administratoren sollten immer sicherstellen, dass sie die neueste Version des Skripts aus der offiziellen cPanel-Warnung verwenden, bevor sie es in der Produktion ausführen.


Zweck

Das Skript prüft Sitzungsdateien im cPanel-Sitzungsverzeichnis und identifiziert verdächtige Muster wie:

  • Fehlerhafte Sitzungszeilen
  • Injizierte cp_security_token-Werte
  • badpass-Sitzungsursprung kombiniert mit abnormalen Authentifizierungsmarkierungen
  • token_denied-Indikatoren
  • Fehlgeschlagene Exploit-Versuche
  • Bestätigte Exploit-Artefakte

Verwendung

Führen Sie das Skript mit Bash aus:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

Je nach Version des von cPanel bereitgestellten Skripts können optionale Flags verfügbar sein:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

Häufige Optionen im Warnungsskript sind:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

Erwartete Ausgabe

Nach der Ausführung erzeugt das Skript eine Scan-Zusammenfassung ähnlich dem folgenden Beispiel:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

Erläuterung der Schweregrade von Befunden

SchweregradBeschreibung
CRITICALZeigt ein bestätigtes oder höchst verdächtiges Exploit-Artefakt an, das sofortiges Handeln erfordert.
WARNINGZeigt verdächtiges Verhalten oder schwache Indikatoren an, die weiter überprüft werden sollten.
ATTEMPTZeigt einen fehlgeschlagenen Exploit-Versuch oder ein verdächtiges Anfragemuster an.
INFOLiefert informative Befunde, die bei der Untersuchung oder Korrelation helfen können.

Warnung zu Kompromittierungsindikatoren

Wenn Kompromittierungsindikatoren erkannt werden, kann das Skript eine Warnung ähnlich der folgenden anzeigen:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

Wenn diese Warnung erscheint, behandeln Sie das System als potenziell kompromittiert, bis das Gegenteil verifiziert ist.


Sofortige Reaktionsmaßnahmen

Wenn CRITICAL-Befunde identifiziert werden, führen Sie sofort die folgenden Maßnahmen durch:

  1. Bereinigen Sie alle betroffenen Sitzungen.
  2. Erzwingen Sie einen Passwort-Reset für root und alle WHM-Benutzer.
  3. Prüfen Sie /var/log/wtmp und WHM-Zugriffsprotokolle auf unbefugten Zugriff.
  4. Prüfen Sie auf Persistenzmechanismen, einschließlich:
    • Cron-Jobs
    • Unbefugte SSH-Schlüssel
    • Web-Shells
    • Hintertüren
    • Verdächtige Systembenutzer
    • Modifizierte Startskripte oder Dienste

Empfohlene Patch- und Verifizierungsmaßnahmen

Bevor Sie sich ausschließlich auf IOC-Erkennungsergebnisse verlassen, sollten Administratoren sicherstellen, dass betroffene cPanel/WHM- oder WP2-Systeme gemäß der offiziellen cPanel-Warnung gepatcht sind.

Empfohlene Verifizierungsbefehle aus der Warnung sind:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

Wenn ein Server an eine bestimmte cPanel-Version gebunden ist oder automatische Updates deaktiviert sind, sollten Administratoren manuell überprüfen, ob der Server auf eine gepatchte Version aktualisiert wurde.


Empfohlene Untersuchungsbereiche

Sicherheitsteams sollten während der Untersuchung die folgenden Speicherorte überprüfen:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

Empfohlene Protokollprüfung

Überprüfen Sie während der Untersuchung Folgendes:

  • WHM-Anmeldeaktivität
  • cPanel-Zugriffsprotokolle
  • Zeitstempel der Sitzungserstellung
  • Root-Level-Anmeldeverlauf
  • Ungewöhnliche Quell-IP-Adressen
  • Kürzlich geänderte Sitzungsdateien
  • Unbefugte SSH-Schlüsselerweiterungen
  • Verdächtige Cron-Einträge
  • Unerwartete Systembenutzer
  • Web-Shell-Indikatoren unter gehosteten Konten

Wichtige Hinweise

  • Dieses Skript wird von cPanel als Teil der CVE-2026-41940-Warnung bereitgestellt.
  • Verwenden Sie die neueste Skriptversion aus der offiziellen cPanel-Warnung, insbesondere da die Warnung darauf hinwies, dass ein aktualisiertes Skript veröffentlicht wurde, um Fehlalarm-Szenarien zu beheben.
  • IOC-Erkennung ersetzt kein Patchen. Patchen Sie zuerst das betroffene cPanel/WHM- oder WP2-System und führen Sie dann Erkennung und forensische Überprüfung durch.
  • Führen Sie das Skript mit entsprechenden Berechtigungen aus, um sicherzustellen, dass es die erforderlichen Sitzungs- und Protokolldateien lesen kann.
  • Bewahren Sie Kopien verdächtiger Sitzungsdateien vor dem Löschen für forensische Analysen auf.
  • Korrelieren Sie Befunde mit WHM-Zugriffsprotokollen, Authentifizierungsprotokollen und Netzwerkprotokollen.
  • Wenn eine bestätigte Kompromittierung identifiziert wird, erwägen Sie, Konten auf einen bekanntermaßen sauberen Server zu migrieren oder den Server aus einem bekannten guten Backup nach Eindämmung und Beweissicherung neu aufzubauen.

Haftungsausschluss

Dieses README dient der Dokumentation der Verwendung des von cPanel bereitgestellten Erkennungsskripts für defensive Sicherheitsüberwachung, Incident Response und autorisierte Systemadministration.

Verwenden Sie dieses Skript nur auf Systemen, für die Sie ausdrücklich zur Durchführung von Sicherheitsuntersuchungsaktivitäten autorisiert sind.

Beziehen Sie sich immer auf die offizielle cPanel-Warnung für die neuesten Anweisungen, gepatchten Versionen, Gegenmaßnahmen und Skriptaktualisierungen.

Tool herunterladen