
cPanel을 사용하는 모든 사용자를 위해 cPanel에서 제공하는 사무실 점검 스크립트입니다.
ioc_checksessions_files.sh는 공식 cPanel 보안 권고에서 참조된 cPanel 제공 탐지 스크립트입니다:
보안: CVE-2026-41940 - cPanel & WHM / WP2 보안 업데이트 2026년 4월 28일
이 스크립트는 cPanel/WHM 세션 파일에서 의심스러운 손상 지표(IOC), 실패한 공격 시도, CVE-2026-41940과 관련된 확인된 공격 흔적을 검사하는 데 사용됩니다.
CVE-2026-41940은 DNSOnly 및 WP2를 포함한 cPanel 소프트웨어에 영향을 미치는 인증 우회 문제입니다. 해당 권고는 즉각적인 패치를 권장하며, 관리자가 세션 파일 내에서 가능한 손상 지표를 식별할 수 있도록 이 탐지 스크립트를 제공합니다.
이 스크립트는 다음 사용자에게 유용합니다:
이 탐지 스크립트는 cPanel이 공식 권고에서 제공한 도구를 기반으로 합니다:
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026
cPanel 권고 변경 로그에 따르면:
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.
관리자는 프로덕션 환경에서 실행하기 전에 항상 공식 cPanel 권고에서 최신 버전의 스크립트를 사용하고 있는지 확인해야 합니다.
이 스크립트는 cPanel 세션 디렉터리 아래에 있는 세션 파일을 검사하여 다음과 같은 의심스러운 패턴을 식별합니다:
cp_security_token 값badpass 세션 출처token_denied 지표Bash를 사용하여 스크립트를 실행합니다:
/bin/bash ./ioc_checksessions_files.sh
cPanel이 제공하는 스크립트 버전에 따라 선택적 플래그를 사용할 수 있습니다:
/bin/bash ./ioc_checksessions_files.sh --help
권고 스크립트에 표시된 일반적인 옵션은 다음과 같습니다:
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h
실행 후 스크립트는 아래 예시와 유사한 검사 요약을 생성합니다:
=================================================================
SCAN SUMMARY
=================================================================
CRITICAL findings: 1
WARNING findings: 0
ATTEMPT findings: 1
INFO findings: 0
Total : 2
-----------------------------------------------------------------
=================================================================
SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
Findings:
[ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
Findings:
[CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)
| 심각도 | 설명 |
|---|---|
CRITICAL | 즉각적인 조치가 필요한 확인되었거나 고도로 의심되는 공격 흔적을 나타냅니다. |
WARNING | 추가 검토가 필요한 의심스러운 동작 또는 약한 지표를 나타냅니다. |
손상 지표가 감지되면 스크립트는 다음과 유사한 경고를 표시할 수 있습니다:
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED
이 경고가 나타나면 반대로 확인될 때까지 시스템을 잠재적으로 손상된 것으로 취급하십시오.
CRITICAL 발견 사항이 식별되면 다음 조치를 즉시 수행하십시오:
root 및 모든 WHM 사용자의 비밀번호 재설정을 강제합니다./var/log/wtmp 및 WHM 액세스 로그를 감사합니다.IOC 탐지 결과에만 의존하기 전에 관리자는 공식 cPanel 권고에 따라 영향을 받은 cPanel/WHM 또는 WP2 시스템이 패치되었는지 확인해야 합니다.
권고에 포함된 권장 검증 명령은 다음과 같습니다:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
서버가 특정 cPanel 버전에 고정되어 있거나 자동 업데이트가 비활성화된 경우, 관리자는 서버가 패치된 버전으로 업데이트되었는지 수동으로 확인해야 합니다.
보안 팀은 조사 중 다음 위치를 검토해야 합니다:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
조사 중 다음 사항을 검토하십시오:
이 README는 방어적 보안 모니터링, 침해 대응 및 승인된 시스템 관리 목적으로만 cPanel 제공 탐지 스크립트의 사용을 문서화하기 위한 것입니다.
보안 조사 활동을 수행할 수 있는 명시적 승인이 있는 시스템에서만 이 스크립트를 사용하십시오.
최신 지침, 패치 버전, 완화 조치 및 스크립트 업데이트는 항상 공식 cPanel 권고를 참조하십시오.
ATTEMPT | 실패한 공격 시도 또는 의심스러운 요청 패턴을 나타냅니다. |
INFO | 조사 또는 상관 분석에 도움이 될 수 있는 정보성 발견 사항을 제공합니다. |