Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-41940---cPanel-WHM-check — 这是 cPanel 为所有使用 cPanel 的用户提供的官方检查脚本。 | Kitploit
工具/GitHubGitHub/3tternp/cve-2026-41940---cpanel-whm-check
防御工具漏洞分析数字取证威胁情报事件响应日志分析
GitHub3tternp/cve-2026-41940---cpanel-whm-check

CVE-2026-41940---cPanel-WHM-check

这是 cPanel 为所有使用 cPanel 的用户提供的官方检查脚本。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
3个月前尚未审核

IOC 检查会话文件

概述

ioc_checksessions_files.sh 是 cPanel 提供的检测脚本,在官方 cPanel 安全公告中被引用:

安全公告:CVE-2026-41940 - cPanel & WHM / WP2 安全更新 2026年4月28日

该脚本用于扫描 cPanel/WHM 会话文件,查找可疑的入侵指标(IOC)、失败的利用尝试以及与 CVE-2026-41940 相关的已确认利用痕迹。

CVE-2026-41940 是一个影响 cPanel 软件(包括 DNSOnly 和 WP2)的身份验证绕过问题。该公告建议立即修补,并提供了此检测脚本,帮助管理员识别会话文件中可能存在的入侵指标。

该脚本适用于:

  • cPanel/WHM 管理员
  • 托管服务提供商
  • SOC 分析师
  • 事件响应团队
  • 调查潜在利用活动的系统管理员

官方公告参考

此检测脚本基于 cPanel 在其官方公告中提供的工具:

root@kitploit:~
安全公告:CVE-2026-41940 - cPanel & WHM / WP2 安全更新 2026年4月28日

根据 cPanel 公告变更日志:

root@kitploit:~
04/29/26 02:46PM CST:更新了文章的必要操作并添加了检测脚本。
05/01/26 08:05AM CST:在确认新版本期间暂时移除了当前检测脚本。
05/01/26 11:52AM CST:已添加更新版本的检测脚本。该版本解决了检测到误报的场景。

管理员在将脚本用于生产环境之前,应始终确认使用的是官方 cPanel 公告中的最新版本。


用途

该脚本检查位于 cPanel 会话目录下的会话文件,并识别可疑模式,例如:

  • 格式错误的会话行
  • 注入的 cp_security_token 值
  • badpass 会话来源与异常身份验证标记的组合
  • token_denied 指示器
  • 失败的利用尝试
  • 已确认的利用痕迹

使用方法

使用 Bash 运行脚本:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh

根据 cPanel 提供的脚本版本,可能提供可选标志:

root@kitploit:~
/bin/bash ./ioc_checksessions_files.sh --help

公告脚本中显示的常见选项包括:

root@kitploit:~
--verbose
--purge
--yes 或 -y
--sessions-dir DIR
--access-log FILE
--help 或 -h

预期输出

执行后,脚本会生成类似以下示例的扫描摘要:

root@kitploit:~
=================================================================
                         扫描摘要
=================================================================
  严重(CRITICAL)发现:1
  警告(WARNING)发现:0
  尝试(ATTEMPT)发现:1
  信息(INFO)发现:0
  总计            :2
-----------------------------------------------------------------
=================================================================
  会话:/var/cpanel/sessions/raw/:cusK9ghEd6MPo4eW
=================================================================
  发现:
    [尝试(ATTEMPT)] 失败的利用尝试(badpass 来源,token_denied,无身份验证标记,异常的 pass= 行)
=================================================================
  会话:/var/cpanel/sessions/raw/:TMnjH0tBK6jP2V3I
=================================================================
  发现:
    [严重(CRITICAL)] 利用痕迹 - token_denied 并带有注入的 cp_security_token(badpass 来源,token 已被使用)

发现严重性说明

严重性描述
CRITICAL表示已确认或高度可疑的利用痕迹,需要立即采取行动。
WARNING表示可疑行为或较弱的指标,应进一步审查。
ATTEMPT表示失败的利用尝试或可疑的请求模式。

入侵指标警报

如果检测到入侵指标,脚本可能会显示类似以下内容的警报:

root@kitploit:~
[!] 检测到入侵指标 - 需要立即采取行动

当出现此警报时,在确认系统未被入侵之前,应将其视为可能已被入侵。


立即响应措施

如果识别出 CRITICAL 发现,请立即执行以下操作:

  1. 清除所有受影响的会话。
  2. 强制重置 root 和所有 WHM 用户的密码。
  3. 审计 /var/log/wtmp 和 WHM 访问日志,查找未经授权的访问。
  4. 检查持久化机制,包括:
    • 计划任务(Cron 作业)
    • 未经授权的 SSH 密钥
    • Web 后门(Web shells)
    • 后门程序
    • 可疑的系统用户
    • 被修改的启动脚本或服务

推荐的修补和验证操作

在仅依赖 IOC 检测结果之前,管理员应确保受影响的 cPanel/WHM 或 WP2 系统已按照官方 cPanel 公告进行修补。

公告中推荐的验证命令包括:

root@kitploit:~
/scripts/upcp --force
/usr/local/cpanel/cpanel -V
/scripts/restartsrv_cpsrvd --hard

如果服务器固定到特定 cPanel 版本或禁用了自动更新,管理员应手动验证服务器已更新到已修补的版本。


推荐的调查区域

安全团队在调查期间应审查以下位置:

root@kitploit:~
/var/cpanel/sessions/raw/
/var/cpanel/sessions/preauth/
/var/log/wtmp
/usr/local/cpanel/logs/access_log
/usr/local/cpanel/logs/login_log
/root/.ssh/authorized_keys
/etc/cron*
/var/spool/cron/

推荐的日志审查

在调查期间,请审查以下内容:

  • WHM 登录活动
  • cPanel 访问日志
  • 会话创建时间戳
  • 根级登录历史
  • 异常的源 IP 地址
  • 最近修改的会话文件
  • 未经授权的 SSH 密钥添加
  • 可疑的计划任务条目
  • 意外的系统用户
  • 托管账户下的 Web 后门指标

重要说明

  • 此脚本由 cPanel 作为 CVE-2026-41940 公告的一部分提供。
  • 使用官方 cPanel 公告中的最新脚本版本,特别是因为公告指出已发布更新版脚本以解决误报场景。
  • IOC 检测不能替代修补。首先修补受影响的 cPanel/WHM 或 WP2 系统,然后执行检测和取证审查。
  • 使用适当的权限运行脚本,以确保其能够读取所需的会话和日志文件。
  • 在删除可疑会话文件之前,保留副本以供取证分析。
  • 将发现与 WHM 访问日志、身份验证日志和网络日志进行关联。
  • 如果确认存在入侵,请考虑在完成隔离和证据保全后,将账户迁移到已知干净的服务器,或从已知良好的备份重建服务器。

免责声明

本 README 旨在记录 cPanel 提供的检测脚本的用法,仅用于防御性安全监控、事件响应和经授权的系统管理。

仅在对系统拥有明确授权执行安全调查活动的情况下使用此脚本。

始终参考官方 cPanel 公告以获取最新说明、已修补版本、缓解措施和脚本更新。

下载工具
INFO提供有助于调查或关联的信息性发现。