Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cpanel2shell-honeypot — Ein Rust-Honeypot, der eine verwundbare cPanel/WHM-Instanz für CVE-2026-41940 simuliert. | Kitploit
Tools/GitHubGitHub/acuciureanu/cpanel2shell-honeypot
SchwachstellenanalyseWebsicherheitNetzwerksicherheitBedrohungsanalyse
GitHubacuciureanu/cpanel2shell-honeypot

cpanel2shell-honeypot

Ein Rust-Honeypot, der eine verwundbare cPanel/WHM-Instanz für CVE-2026-41940 simuliert.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cPanel2Shell Honeypot

Captured Session Screenshot

Ein Rust-Honeypot, der eine verwundbare cPanel/WHM-Instanz für CVE-2026-41940 (cPanel2Shell-Authentifizierungs-Bypass) simuliert.

Überblick

Dieser Honeypot emuliert die Antwortsequenz, die von cPanel2Shell-Schwachstellenscannern verwendet wird:

  1. Gibt ein Session-Cookie mit dem erforderlichen kommagetrennten Format zurück
  2. Leitet authentifizierte Anfragen an einen Session-Token-Pfad weiter
  3. Liefert den Marker msg_code:[expired_session] auf Token-Endpunkten

Angreifer, die über die erste Sondierung hinausgehen, werden in eine gefälschte Bash-Shell verfrachtet, die von einem virtuellen Dateisystem im Speicher unterstützt wird.

Funktionen

  • Multi-Port-Listener (2083/cPanel, 2087/WHM standardmäßig)
  • SNI-fähiges TLS mit bedarfsgesteuerter Zertifikatsgenerierung
  • Session-Persistenz mit automatischer Archivierung
  • Payload-Erfassung (Uploads, POST-Bodies, Terminalbefehle)
  • Strukturierte Anfrageprotokollierung mit Basic-Auth-Dekodierung

Erstellung

root@kitploit:~
cargo build --release

Verwendung

root@kitploit:~
# Standard: Ports 2087, 2083 mit automatisch generiertem TLS
./target/release/cpanel2shell-honeypot

# Benutzerdefinierte Ports
./target/release/cpanel2shell-honeypot -p 2083,2087

# TLS deaktivieren
./target/release/cpanel2shell-honeypot --no-tls

# TLS pro Hostname mit Hot-Reload
./target/release/cpanel2shell-honeypot --certs-config data/certs.toml

# Alle Optionen
./target/release/cpanel2shell-honeypot --help

TLS-Konfiguration

Erstellen Sie data/certs.toml (siehe data/certs.example.toml):

root@kitploit:~
default = "auto"

[auto]
cache_dir = "./captures/certs"
key_type = "ecdsa-p256"
validity_days = 365
issuer_cn = "Let's Encrypt Authority X3"

[[host]]
sni = "cpanel.example.com"
cert = "/etc/honeypot/certs/cpanel.pem"
key = "/etc/honeypot/certs/cpanel.key"

Architektur

root@kitploit:~
src/
├── main.rs          # Einstiegspunkt, Laufzeit-Setup
├── cli.rs           # Befehlszeilenargumente
├── config.rs        # Anwendungskonfiguration
├── router.rs        # HTTP-Routendefinitionen
├── capture.rs       # Anfrageprotokollierung und Payload-Speicherung
├── sessions/        # Session-Persistenz
├── handlers/        # HTTP-Anfragehandler
├── shell/           # Bash-Interpreter und VFS
│   ├── lexer.rs     # Tokenizer
│   ├── parser.rs    # Rekursiv-absteigender Parser
│   ├── exec.rs      # AST-Ausführer
│   ├── expand.rs    # Variablenerweiterung
│   ├── builtins.rs  # Shell-Builtins
│   ├── commands.rs  # Stubs für externe Befehle
│   ├── vfs.rs       # Virtuelles Dateisystem
│   └── init.rs      # Dateisystem-Seeddaten
└── tls/             # TLS-Zertifikatsverwaltung
    ├── config.rs    # Zertifikatskonfiguration
    ├── generator.rs # Zertifikatsgenerierung
    ├── resolver.rs  # SNI-Zertifikatsauflösung
    └── watcher.rs   # Hot-Reload der Konfigurationsdatei

Shell

Die gefälschte Shell implementiert eine Teilmenge von Bash:

  • Pipes, Umleitungen, Heredocs
  • Variablenerweiterung ($VAR, ${VAR:-default})
  • Befehlssubstitution ($(cmd), `cmd`)
  • Tilde-Erweiterung und Globbing
  • ~80 Befehls-Stubs, die auf dem VFS operieren

Der Session-Zustand (cwd, env, VFS-Schreibvorgänge, Verlauf) bleibt über Neustarts hinweg über JSON-Snapshots erhalten.

Erfassungsverzeichnis

Alle Angreiferaktivitäten werden in ./captures/ geschrieben:

DateimusterBeschreibung
upload_*.binHochgeladene Dateien
upload_meta_*.txtUpload-Metadaten
post_*.txtPOST-Anfrage-Bodies
cmd_*.txtTerminalbefehle
sessions/*.jsonSession-Snapshots
certs/Zwischengespeicherte TLS-Zertifikate

Roadmap

  • Vollständiger CVE-2026-41940-Emulationsablauf
  • Rekursive Durchsetzung des Datenträgerkontingents
  • Periodisch geleerte strukturierte Ereignisprotokollierung
  • TODO: Vollständiges CI/CD (Docker-Image-Veröffentlichung, Binär-Builds)
  • TODO: Erweiterter Shell-Parser für until/case-Schlüsselwörter
  • TODO: Persistenter Shell-Verlauf pro Session

Lizenz

MIT

Tool herunterladen