ioc_checksessions_files.sh 是 cPanel 提供的检测脚本,在官方 cPanel 安全公告中被引用:
安全公告:CVE-2026-41940 - cPanel & WHM / WP2 安全更新 2026年4月28日
该脚本用于扫描 cPanel/WHM 会话文件,查找可疑的入侵指标(IOC)、失败的利用尝试以及与 CVE-2026-41940 相关的已确认利用痕迹。
CVE-2026-41940 是一个影响 cPanel 软件(包括 DNSOnly 和 WP2)的身份验证绕过问题。该公告建议立即修补,并提供了此检测脚本,帮助管理员识别会话文件中可能存在的入侵指标。
该脚本适用于:
此检测脚本基于 cPanel 在其官方公告中提供的工具:
安全公告:CVE-2026-41940 - cPanel & WHM / WP2 安全更新 2026年4月28日
根据 cPanel 公告变更日志:
04/29/26 02:46PM CST:更新了文章的必要操作并添加了检测脚本。
05/01/26 08:05AM CST:在确认新版本期间暂时移除了当前检测脚本。
05/01/26 11:52AM CST:已添加更新版本的检测脚本。该版本解决了检测到误报的场景。
管理员在将脚本用于生产环境之前,应始终确认使用的是官方 cPanel 公告中的最新版本。
该脚本检查位于 cPanel 会话目录下的会话文件,并识别可疑模式,例如:
cp_security_token 值badpass 会话来源与异常身份验证标记的组合token_denied 指示器使用 Bash 运行脚本:
/bin/bash ./ioc_checksessions_files.sh
根据 cPanel 提供的脚本版本,可能提供可选标志:
/bin/bash ./ioc_checksessions_files.sh --help
公告脚本中显示的常见选项包括:
--verbose
--purge
--yes 或 -y
--sessions-dir DIR
--access-log FILE
--help 或 -h
执行后,脚本会生成类似以下示例的扫描摘要:
=================================================================
扫描摘要
=================================================================
严重(CRITICAL)发现:1
警告(WARNING)发现:0
尝试(ATTEMPT)发现:1
信息(INFO)发现:0
总计 :2
-----------------------------------------------------------------
=================================================================
会话:/var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
发现:
[尝试(ATTEMPT)] 失败的利用尝试(badpass 来源,token_denied,无身份验证标记,异常的 pass= 行)
=================================================================
会话:/var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
发现:
[严重(CRITICAL)] 利用痕迹 - token_denied 并带有注入的 cp_security_token(badpass 来源,token 已被使用)
| 严重性 | 描述 |
|---|---|
CRITICAL | 表示已确认或高度可疑的利用痕迹,需要立即采取行动。 |
WARNING | 表示可疑行为或较弱的指标,应进一步审查。 |
ATTEMPT | 表示失败的利用尝试或可疑的请求模式。 |
如果检测到入侵指标,脚本可能会显示类似以下内容的警报:
[!] 检测到入侵指标 - 需要立即采取行动
当出现此警报时,在确认系统未被入侵之前,应将其视为可能已被入侵。
如果识别出 CRITICAL 发现,请立即执行以下操作:
root 和所有 WHM 用户的密码。/var/log/wtmp 和 WHM 访问日志,查找未经授权的访问。在仅依赖 IOC 检测结果之前,管理员应确保受影响的 cPanel/WHM 或 WP2 系统已按照官方 cPanel 公告进行修补。
公告中推荐的验证命令包括:
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard
如果服务器固定到特定 cPanel 版本或禁用了自动更新,管理员应手动验证服务器已更新到已修补的版本。
安全团队在调查期间应审查以下位置:
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/
在调查期间,请审查以下内容:
本 README 旨在记录 cPanel 提供的检测脚本的用法,仅用于防御性安全监控、事件响应和经授权的系统管理。
仅在对系统拥有明确授权执行安全调查活动的情况下使用此脚本。
始终参考官方 cPanel 公告以获取最新说明、已修补版本、缓解措施和脚本更新。
INFO | 提供有助于调查或关联的信息性发现。 |