CVE-2026-41940 之后的 cPanel/WHM 取证
用于在 CVE-2026-41940(CVSS 9.8)漏洞之后检查服务器的 Bash 脚本。
攻击者在 64 天内无需密码即可获得 root 访问权限——补丁无法清除已经植入系统内部的内容。
运行
sudo bash cpanel_forensics.sh
报告保存至 /tmp/forensics_report_ДАТА.txt
检查内容
- 所有用户的 SSH authorized_keys
- UID 为 0 的用户
- 通过 ld.so.preload 植入的 Rootkit
- 别名、PATH、命令替换
- zsh/bash 自启动项
- Cron、systemd 单元
- 网络活动、带有已删除二进制文件的进程
- Web Shell、.sorry 文件
- MySQL:secure_file_priv、plugin_dir、UDF、触发器、权限、二进制日志
网络安全频道:t.me/safebdv