Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
cpanel2shell-honeypot — A Rust honeypot that simulates a vulnerable cPanel/WHM instance for CVE-2026-41940 | Kitploit
도구/GitHubGitHub/acuciureanu/cpanel2shell-honeypot
Vulnerability AnalysisWeb SecurityNetwork SecurityThreat Intelligence
GitHubacuciureanu/cpanel2shell-honeypot

cpanel2shell-honeypot

A Rust honeypot that simulates a vulnerable cPanel/WHM instance for CVE-2026-41940

저장소 보기
3개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

cPanel2Shell 허니팟

캡처된 세션 스크린샷

CVE-2026-41940(cPanel2Shell 인증 우회)에 취약한 cPanel/WHM 인스턴스를 시뮬레이션하는 Rust 기반 허니팟입니다.

개요

이 허니팟은 cPanel2Shell 취약점 스캐너가 사용하는 응답 시퀀스를 에뮬레이션합니다:

  1. 필수 쉼표 구분 형식의 세션 쿠키를 반환합니다
  2. 인증된 요청을 세션 토큰 경로로 리디렉션합니다
  3. 토큰 엔드포인트에서 msg_code:[expired_session] 마커를 제공합니다

초기 프로브를 통과한 공격자는 인메모리 가상 파일시스템으로 지원되는 가짜 bash 셸로 유도됩니다.

기능

  • 다중 포트 리스너(기본값: 2083/cPanel, 2087/WHM)
  • 온디맨드 인증서 생성이 가능한 SNI 인식 TLS
  • 자동 아카이빙이 포함된 세션 지속성
  • 페이로드 캡처(업로드, POST 본문, 터미널 명령)
  • Basic 인증 디코딩이 포함된 구조화된 요청 로깅

빌드

root@kitploit:~
cargo build --release

사용법

root@kitploit:~
# 기본값: 자동 생성 TLS와 함께 포트 2087, 2083 사용
./target/release/cpanel2shell-honeypot

# 사용자 지정 포트
./target/release/cpanel2shell-honeypot -p 2083,2087

# TLS 비활성화
./target/release/cpanel2shell-honeypot --no-tls

# 호스트명별 TLS 및 핫 리로드
./target/release/cpanel2shell-honeypot --certs-config data/certs.toml

# 모든 옵션
./target/release/cpanel2shell-honeypot --help

TLS 구성

data/certs.toml 생성(data/certs.example.toml 참조):

root@kitploit:~
default = "auto"

[auto]
cache_dir = "./captures/certs"
key_type = "ecdsa-p256"
validity_days = 365
issuer_cn = "Let's Encrypt Authority X3"

[[host]]
sni = "cpanel.example.com"
cert = "/etc/honeypot/certs/cpanel.pem"
key = "/etc/honeypot/certs/cpanel.key"

아키텍처

root@kitploit:~
src/
├── main.rs          # 진입점, 런타임 설정
├── cli.rs           # 명령줄 인수
├── config.rs        # 애플리케이션 구성
├── router.rs        # HTTP 라우트 정의
├── capture.rs       # 요청 로깅 및 페이로드 저장
├── sessions/        # 세션 지속성
├── handlers/        # HTTP 요청 핸들러
├── shell/           # Bash 인터프리터 및 VFS
│   ├── lexer.rs     # 토크나이저
│   ├── parser.rs    # 재귀 하강 파서
│   ├── exec.rs      # AST 실행기
│   ├── expand.rs    # 변수 확장
│   ├── builtins.rs  # 셸 내장 명령
│   ├── commands.rs  # 외부 명령 스텁
│   ├── vfs.rs       # 가상 파일시스템
│   └── init.rs      # 파일시스템 시드 데이터
└── tls/             # TLS 인증서 관리
    ├── config.rs    # 인증서 구성
    ├── generator.rs # 인증서 생성
    ├── resolver.rs  # SNI 인증서 해석
    └── watcher.rs   # 구성 파일 핫 리로드

셸

가짜 셸은 bash의 하위 집합을 구현합니다:

  • 파이프, 리디렉션, 히어독
  • 변수 확장($VAR, ${VAR:-default})
  • 명령 치환($(cmd), `cmd`)
  • 틸드 확장 및 글로빙
  • VFS에서 작동하는 약 80개의 명령 스텁

세션 상태(cwd, env, VFS 쓰기, 히스토리)는 JSON 스냅샷을 통해 재시작 후에도 유지됩니다.

캡처 디렉터리

모든 공격자 활동은 ./captures/에 기록됩니다:

파일 패턴설명
upload_*.bin업로드된 파일
upload_meta_*.txt업로드 메타데이터
post_*.txtPOST 요청 본문
cmd_*.txt터미널 명령
sessions/*.json세션 스냅샷
certs/캐시된 TLS 인증서

로드맵

  • 전체 CVE-2026-41940 에뮬레이션 흐름
  • 재귀적 디스크 할당량 적용
  • 주기적으로 플러시되는 구조화된 이벤트 로깅
  • TODO: 전체 CI/CD(Docker 이미지 게시, 바이너리 빌드)
  • TODO: until/case 키워드를 위한 향상된 셸 파서
  • TODO: 세션별 지속적 셸 히스토리

라이선스

MIT

도구 다운로드