Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cpanel2shell-honeypot — Ханипот на Rust, который имитирует уязвимый экземпляр cPanel/WHM для CVE-2026-41940 | Kitploit
Инструменты/GitHubGitHub/acuciureanu/cpanel2shell-honeypot
Анализ уязвимостейВеб-безопасностьСетевая безопасностьРазведка угроз
GitHubacuciureanu/cpanel2shell-honeypot

cpanel2shell-honeypot

Ханипот на Rust, который имитирует уязвимый экземпляр cPanel/WHM для CVE-2026-41940

Репозиторий
54 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Honeypot cPanel2Shell

Скриншот захваченной сессии

Honeypot на Rust, имитирующий уязвимый экземпляр cPanel/WHM для CVE-2026-41940 (обход аутентификации cPanel2Shell).

Обзор

Этот honeypot эмулирует последовательность ответов, используемую сканерами уязвимости cPanel2Shell:

  1. Возвращает сессионный cookie с требуемым форматом, разделённым запятыми
  2. Перенаправляет аутентифицированные запросы на путь с токеном сессии
  3. Отдаёт маркер msg_code:[expired_session] на конечных точках токена

Атакующие, прошедшие первоначальный зонд, попадают в поддельную bash-оболочку на основе виртуальной файловой системы в памяти.

Возможности

  • Многопортовый слушатель (2083/cPanel, 2087/WHM по умолчанию)
  • TLS с учётом SNI и генерацией сертификатов по требованию
  • Постоянство сессий с автоматическим архивированием
  • Захват полезной нагрузки (загрузки, тела POST-запросов, команды терминала)
  • Структурированное логирование запросов с декодированием Basic-аутентификации

Сборка

root@kitploit:~
cargo build --release

Использование

root@kitploit:~
# По умолчанию: порты 2087, 2083 с автоматически сгенерированным TLS
./target/release/cpanel2shell-honeypot

# Пользовательские порты
./target/release/cpanel2shell-honeypot -p 2083,2087

# Отключить TLS
./target/release/cpanel2shell-honeypot --no-tls

# TLS для каждого имени хоста с горячей перезагрузкой
./target/release/cpanel2shell-honeypot --certs-config data/certs.toml

# Все параметры
./target/release/cpanel2shell-honeypot --help

Конфигурация TLS

Создайте data/certs.toml (см. data/certs.example.toml):

root@kitploit:~
default = "auto"

[auto]
cache_dir = "./captures/certs"
key_type = "ecdsa-p256"
validity_days = 365
issuer_cn = "Let's Encrypt Authority X3"

[[host]]
sni = "cpanel.example.com"
cert = "/etc/honeypot/certs/cpanel.pem"
key = "/etc/honeypot/certs/cpanel.key"

Архитектура

root@kitploit:~
src/
├── main.rs          # Точка входа, настройка среды выполнения
├── cli.rs           # Аргументы командной строки
├── config.rs        # Конфигурация приложения
├── router.rs        # Определения HTTP-маршрутов
├── capture.rs       # Логирование запросов и хранение полезной нагрузки
├── sessions/        # Постоянство сессий
├── handlers/        # Обработчики HTTP-запросов
├── shell/           # Интерпретатор bash и VFS
│   ├── lexer.rs     # Токенизатор
│   ├── parser.rs    # Рекурсивный нисходящий парсер
│   ├── exec.rs      # Исполнитель AST
│   ├── expand.rs    # Раскрытие переменных
│   ├── builtins.rs  # Встроенные команды оболочки
│   ├── commands.rs  # Заглушки внешних команд
│   ├── vfs.rs       # Виртуальная файловая система
│   └── init.rs      # Начальные данные файловой системы
└── tls/             # Управление TLS-сертификатами
    ├── config.rs    # Конфигурация сертификатов
    ├── generator.rs # Генерация сертификатов
    ├── resolver.rs  # Разрешение сертификатов по SNI
    └── watcher.rs   # Горячая перезагрузка файла конфигурации

Оболочка

Поддельная оболочка реализует подмножество bash:

  • Конвейеры, перенаправления, heredoc
  • Раскрытие переменных ($VAR, ${VAR:-default})
  • Подстановка команд ($(cmd), `cmd`)
  • Раскрытие тильды и глоббинг
  • ~80 заглушек команд, работающих с VFS

Состояние сессии (cwd, env, записи VFS, история) сохраняется между перезапусками через JSON-снимки.

Каталог захвата

Вся активность атакующего записывается в ./captures/:

Шаблон файлаОписание
upload_*.binЗагруженные файлы
upload_meta_*.txtМетаданные загрузок
post_*.txtТела POST-запросов
cmd_*.txtКоманды терминала
sessions/*.jsonСнимки сессий
certs/Кэшированные TLS-сертификаты

Дорожная карта

  • Полный поток эмуляции CVE-2026-41940
  • Рекурсивное применение квот на диск
  • Периодически сбрасываемое структурированное логирование событий
  • TODO: Полный CI/CD (публикация Docker-образов, сборка бинарников)
  • TODO: Расширенный парсер оболочки для ключевых слов until/case
  • TODO: Постоянная история оболочки для каждой сессии

Лицензия

MIT

Скачать инструмент