Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-41940---cPanel-WHM-check — cPanel을 사용하는 모든 사용자를 위해 cPanel에서 제공하는 사무실 점검 스크립트입니다. | Kitploit
도구/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
Defensive ToolsVulnerability AnalysisDigital ForensicsThreat IntelligenceIncident ResponseLog Analysis
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

cPanel을 사용하는 모든 사용자를 위해 cPanel에서 제공하는 사무실 점검 스크립트입니다.

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
3개월 전아직 검토되지 않음

IOC Check Sessions Files

개요

ioc_checksessions_files.sh는 공식 cPanel 보안 권고에서 참조된 cPanel 제공 탐지 스크립트입니다:

보안: CVE-2026-41940 - cPanel & WHM / WP2 보안 업데이트 2026년 4월 28일

이 스크립트는 cPanel/WHM 세션 파일에서 의심스러운 손상 지표(IOC), 실패한 공격 시도, CVE-2026-41940과 관련된 확인된 공격 흔적을 검사하는 데 사용됩니다.

CVE-2026-41940은 DNSOnly 및 WP2를 포함한 cPanel 소프트웨어에 영향을 미치는 인증 우회 문제입니다. 해당 권고는 즉각적인 패치를 권장하며, 관리자가 세션 파일 내에서 가능한 손상 지표를 식별할 수 있도록 이 탐지 스크립트를 제공합니다.

이 스크립트는 다음 사용자에게 유용합니다:

  • cPanel/WHM 관리자
  • 호스팅 제공업체
  • SOC 분석가
  • 침해 대응 팀
  • 가능한 공격 활동을 조사하는 시스템 관리자

공식 권고 참조

이 탐지 스크립트는 cPanel이 공식 권고에서 제공한 도구를 기반으로 합니다:

root@kitploit:~
Security: CVE-2026-41940 - cPanel & WHM / WP2 Security Update 04/28/2026

cPanel 권고 변경 로그에 따르면:

root@kitploit:~
04/29/26 02:46PM CST: Updated article's required actions and added detection script.
05/01/26 08:05AM CST: Temporarily removed the current detection script while we confirm a new version.
05/01/26 11:52AM CST: An updated version of the detection script has been added. This addresses scenarios where false positives were being detected.

관리자는 프로덕션 환경에서 실행하기 전에 항상 공식 cPanel 권고에서 최신 버전의 스크립트를 사용하고 있는지 확인해야 합니다.


목적

이 스크립트는 cPanel 세션 디렉터리 아래에 있는 세션 파일을 검사하여 다음과 같은 의심스러운 패턴을 식별합니다:

  • 잘못된 형식의 세션 라인
  • 주입된 cp_security_token 값
  • 비정상적인 인증 마커와 결합된 badpass 세션 출처
  • token_denied 지표
  • 실패한 공격 시도
  • 확인된 공격 흔적

사용법

Bash를 사용하여 스크립트를 실행합니다:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

cPanel이 제공하는 스크립트 버전에 따라 선택적 플래그를 사용할 수 있습니다:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

권고 스크립트에 표시된 일반적인 옵션은 다음과 같습니다:

root@kitploit:~
--verbose
--purge
--yes or -y
--sessions-dir DIR
--access-log FILE
--help or -h

예상 출력

실행 후 스크립트는 아래 예시와 유사한 검사 요약을 생성합니다:

root@kitploit:~
=================================================================
                         SCAN SUMMARY
=================================================================
  CRITICAL findings: 1
  WARNING  findings: 0
  ATTEMPT  findings: 1
  INFO     findings: 0
  Total            : 2
-----------------------------------------------------------------
=================================================================
  SESSION: /var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  Findings:
    [ATTEMPT ] Failed exploit attempt (badpass origin, token_denied, no auth markers, anomalous pass= line)
=================================================================
  SESSION: /var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  Findings:
    [CRITICAL] Exploitation artifact - token_denied with injected cp_security_token (badpass origin, token used)

발견 사항 심각도 설명

심각도설명
CRITICAL즉각적인 조치가 필요한 확인되었거나 고도로 의심되는 공격 흔적을 나타냅니다.
WARNING추가 검토가 필요한 의심스러운 동작 또는 약한 지표를 나타냅니다.

손상 지표 경고

손상 지표가 감지되면 스크립트는 다음과 유사한 경고를 표시할 수 있습니다:

root@kitploit:~
[!] INDICATORS OF COMPROMISE DETECTED - IMMEDIATE ACTION REQUIRED

이 경고가 나타나면 반대로 확인될 때까지 시스템을 잠재적으로 손상된 것으로 취급하십시오.


즉시 대응 조치

CRITICAL 발견 사항이 식별되면 다음 조치를 즉시 수행하십시오:

  1. 영향을 받은 모든 세션을 제거합니다.
  2. root 및 모든 WHM 사용자의 비밀번호 재설정을 강제합니다.
  3. 무단 액세스 여부를 확인하기 위해 /var/log/wtmp 및 WHM 액세스 로그를 감사합니다.
  4. 지속성 메커니즘을 확인합니다:
    • Cron 작업
    • 승인되지 않은 SSH 키
    • 웹 셸
    • 백도어
    • 의심스러운 시스템 사용자
    • 수정된 시작 스크립트 또는 서비스

권장 패치 및 검증 조치

IOC 탐지 결과에만 의존하기 전에 관리자는 공식 cPanel 권고에 따라 영향을 받은 cPanel/WHM 또는 WP2 시스템이 패치되었는지 확인해야 합니다.

권고에 포함된 권장 검증 명령은 다음과 같습니다:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

서버가 특정 cPanel 버전에 고정되어 있거나 자동 업데이트가 비활성화된 경우, 관리자는 서버가 패치된 버전으로 업데이트되었는지 수동으로 확인해야 합니다.


권장 조사 영역

보안 팀은 조사 중 다음 위치를 검토해야 합니다:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

권장 로그 검토

조사 중 다음 사항을 검토하십시오:

  • WHM 로그인 활동
  • cPanel 액세스 로그
  • 세션 생성 타임스탬프
  • 루트 수준 로그인 기록
  • 비정상적인 소스 IP 주소
  • 최근 수정된 세션 파일
  • 승인되지 않은 SSH 키 추가
  • 의심스러운 cron 항목
  • 예상치 못한 시스템 사용자
  • 호스팅 계정 아래의 웹 셸 지표

중요 참고 사항

  • 이 스크립트는 CVE-2026-41940 권고의 일부로 cPanel에서 제공합니다.
  • 특히 권고에서 오탐 시나리오를 해결하기 위해 업데이트된 스크립트가 출시되었다고 언급했으므로, 공식 cPanel 권고의 최신 스크립트 버전을 사용하십시오.
  • IOC 탐지는 패치를 대체하지 않습니다. 먼저 영향을 받은 cPanel/WHM 또는 WP2 시스템을 패치한 다음 탐지 및 포렌식 검토를 수행하십시오.
  • 필요한 세션 및 로그 파일을 읽을 수 있도록 적절한 권한으로 스크립트를 실행하십시오.
  • 포렌식 분석을 위해 삭제 전에 의심스러운 세션 파일의 사본을 보존하십시오.
  • 발견 사항을 WHM 액세스 로그, 인증 로그 및 네트워크 로그와 상호 연관시키십시오.
  • 확인된 손상이 식별되면 차단 및 증거 보존 후 계정을 알려진 정상 서버로 마이그레이션하거나 알려진 양호한 백업에서 서버를 재구축하는 것을 고려하십시오.

면책 조항

이 README는 방어적 보안 모니터링, 침해 대응 및 승인된 시스템 관리 목적으로만 cPanel 제공 탐지 스크립트의 사용을 문서화하기 위한 것입니다.

보안 조사 활동을 수행할 수 있는 명시적 승인이 있는 시스템에서만 이 스크립트를 사용하십시오.

최신 지침, 패치 버전, 완화 조치 및 스크립트 업데이트는 항상 공식 cPanel 권고를 참조하십시오.

도구 다운로드
ATTEMPT실패한 공격 시도 또는 의심스러운 요청 패턴을 나타냅니다.
INFO조사 또는 상관 분석에 도움이 될 수 있는 정보성 발견 사항을 제공합니다.