Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cpanel2shell-honeypot — Um honeypot em Rust que simula uma instância vulnerável de cPanel/WHM para a CVE-2026-41940 | Kitploit
Ferramentas/GitHubGitHub/acuciureanu/cpanel2shell-honeypot
Análise de VulnerabilidadesSegurança WebSegurança de RedeInteligência de Ameaças
GitHubacuciureanu/cpanel2shell-honeypot

cpanel2shell-honeypot

Um honeypot em Rust que simula uma instância vulnerável de cPanel/WHM para a CVE-2026-41940

Ver Repositório
5há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Honeypot cPanel2Shell

Captured Session Screenshot

Um honeypot em Rust que simula uma instância vulnerável de cPanel/WHM para o CVE-2026-41940 (bypass de autenticação cPanel2Shell).

Visão Geral

Este honeypot emula a sequência de respostas usada por scanners de vulnerabilidade cPanel2Shell:

  1. Retorna um cookie de sessão com o formato obrigatório separado por vírgulas
  2. Redireciona requisições autenticadas para um caminho de token de sessão
  3. Serve o marcador msg_code:[expired_session] em endpoints de token

Atacantes que prosseguem além da sonda inicial são direcionados para um shell bash falso apoiado por um sistema de arquivos virtual em memória.

Recursos

  • Listener multi-porta (2083/cPanel, 2087/WHM por padrão)
  • TLS ciente de SNI com geração de certificado sob demanda
  • Persistência de sessão com arquivamento automático
  • Captura de payload (uploads, corpos POST, comandos de terminal)
  • Registro estruturado de requisições com decodificação de autenticação Basic

Compilação

root@kitploit:~
cargo build --release

Uso

root@kitploit:~
# Padrão: portas 2087, 2083 com TLS gerado automaticamente
./target/release/cpanel2shell-honeypot

# Portas personalizadas
./target/release/cpanel2shell-honeypot -p 2083,2087

# Desabilitar TLS
./target/release/cpanel2shell-honeypot --no-tls

# TLS por hostname com hot-reload
./target/release/cpanel2shell-honeypot --certs-config data/certs.toml

# Todas as opções
./target/release/cpanel2shell-honeypot --help

Configuração TLS

Crie data/certs.toml (veja data/certs.example.toml):

root@kitploit:~
default = "auto"

[auto]
cache_dir = "./captures/certs"
key_type = "ecdsa-p256"
validity_days = 365
issuer_cn = "Let's Encrypt Authority X3"

[[host]]
sni = "cpanel.example.com"
cert = "/etc/honeypot/certs/cpanel.pem"
key = "/etc/honeypot/certs/cpanel.key"

Arquitetura

root@kitploit:~
src/
├── main.rs          # Ponto de entrada, configuração de runtime
├── cli.rs           # Argumentos de linha de comando
├── config.rs        # Configuração da aplicação
├── router.rs        # Definições de rotas HTTP
├── capture.rs       # Registro de requisições e armazenamento de payload
├── sessions/        # Persistência de sessão
├── handlers/        # Handlers de requisições HTTP
├── shell/           # Interpretador bash e VFS
│   ├── lexer.rs     # Tokenizador
│   ├── parser.rs    # Parser descendente recursivo
│   ├── exec.rs      # Executor de AST
│   ├── expand.rs    # Expansão de variáveis
│   ├── builtins.rs  # Builtins do shell
│   ├── commands.rs  # Stubs de comandos externos
│   ├── vfs.rs       # Sistema de arquivos virtual
│   └── init.rs      # Dados de seed do sistema de arquivos
└── tls/             # Gerenciamento de certificados TLS
    ├── config.rs    # Configuração de certificados
    ├── generator.rs # Geração de certificados
    ├── resolver.rs  # Resolução de certificados SNI
    └── watcher.rs   # Hot-reload do arquivo de configuração

Shell

O shell falso implementa um subconjunto do bash:

  • Pipes, redirecionamentos, heredocs
  • Expansão de variáveis ($VAR, ${VAR:-default})
  • Substituição de comandos ($(cmd), `cmd`)
  • Expansão de til e globbing
  • ~80 stubs de comandos operando no VFS

O estado da sessão (cwd, env, gravações no VFS, histórico) persiste entre reinicializações via snapshots JSON.

Diretório de Captura

Toda a atividade do atacante é gravada em ./captures/:

Padrão de ArquivoDescrição
upload_*.binArquivos enviados
upload_meta_*.txtMetadados de upload
post_*.txtCorpos de requisições POST
cmd_*.txtComandos de terminal
sessions/*.jsonSnapshots de sessão
certs/Certificados TLS em cache

Roadmap

  • Fluxo completo de emulação do CVE-2026-41940
  • Aplicação recursiva de cota de disco
  • Registro de eventos estruturado com descarga periódica
  • TODO: CI/CD completo (publicação de imagem Docker, builds binários)
  • TODO: Parser de shell aprimorado para palavras-chave until/case
  • TODO: Histórico de shell persistente por sessão

Licença

MIT

Baixar ferramenta