shelltrap.com
en de

cPanel / WHM · Beta

Shelltrap für cPanel

Seit Release 0.3.0 läuft der Shelltrap-Daemon auch auf cPanel/WHM-Servern. Er erkennt die Plattform selbst, liest Ihre Accounts aus den cPanel-Userdata und tut danach genau das, was er auf CyberPanel tut. Was ihm noch fehlt, ist ein WHM-Plugin — und das schreiben wir lieber hier hin, als dass Sie es nach der Rechnung merken.

Was er auf einem cPanel-Host tut

Eine Webshell, die über ein verwundbares Plugin in public_html landet, ist kein langsames Problem. Sie wird binnen Minuten benutzt, und ein Scanner, der nachts läuft, dokumentiert den Vorfall, statt ihn zu verhindern. Shelltrap beobachtet den Schreibvorgang selbst:

  • Erkennung in Echtzeit über fanotify. Jeder Schreibvorgang, jedes Verschieben, Anlegen, Löschen und jede Attributänderung unterhalb Ihrer Kundenverzeichnisse ist ein Ereignis. Ein späteres chmod oder ein setuid-Bit zählt ebenfalls.
  • Ein parserfreier Root-Broker und ein Worker ohne Rechte. Der Teil, der vom Angreifer gewählte Bytes öffnet, läuft als eigener Benutzer, in eigenem Mount- und PID-Namespace, mit seccomp, Landlock, rlimits und cgroup-Grenzen — und ganz ohne Netz.
  • Alle Engines. ClamAV über den clamd-Socket, YARA 4.5 je Regelgeneration vorkompiliert, Hash-Sets mit Known-Good-Allowlist und eine Heuristik, die mehrere unabhängige Signale braucht, bevor sie etwas sagt.
  • Quarantäne, die sich rückgängig machen lässt. Eine crash-sichere Transaktion; das Restore stellt Eigentümer, Modus, Zeiten, ACLs, erweiterte Attribute und den SELinux-Kontext wieder her und überschreibt nie eine vorhandene Datei.
  • Policies je Domain. Ebenen global, Account und Domain mit sichtbarer Vererbung — eine Site kann streng laufen, ohne dass der Rest der Maschine es muss.
  • Nichts verlässt die Maschine. Der Scan läuft lokal, weil der Scanner lokal läuft. Nach außen sprechen nur die Lizenzprüfung und der Download signierter Regeln.

Diese Liste ist kein cPanel-eigenes Produkt. Es sind derselbe Daemon, dieselben Engines und dieselben fünf Verdikte, die auf der Produktseite stehen — und genau das ist der Punkt.

Wie er Ihre Sites findet

Beim Start ermittelt der Daemon, auf welchem Panel er sitzt. Auf einem cPanel-Host baut er seinen Document-Root-Index aus den cPanel-Userdata und deckt dabei die vier Formen ab, die ein cPanel-Account haben kann:

Was cPanel dazu sagtWas Shelltrap damit macht
HauptdomainMit Document-Root und zugehörigem Account indexiert
Addon-DomainAls eigene Site indexiert, mit eigenem Policy-Bereich
SubdomainAls eigene Site indexiert, mit eigenem Policy-Bereich
Parked-DomainAuf den Document-Root aufgelöst, auf den sie zeigt

fanotify-Ereignisse werden über das längste passende Document-Root-Präfix einem Account und einer Domain zugeordnet, genau wie auf CyberPanel. Dateien außerhalb jedes Document-Roots — E-Mail, Backups, das Home-Verzeichnis — fallen unter die Account-Policy, statt ignoriert zu werden.

Prüfen Sie das Ergebnis, bevor Sie sich darauf verlassen:

shelltrapd --config /etc/shelltrap/shelltrap.toml --check
shelltrap status

status gibt die Zahl der indexierten Sites aus. Passt sie nicht zu den Accounts und Domains, die Sie aus WHM erwarten, hören Sie auf und sagen Sie uns Bescheid: Ein Site-Index, der still unvollständig ist, ist schlimmer als einer, der laut scheitert.

Was „Beta“ hier genau heißt

Im Marketing bedeutet das Wort „neu“. Wir meinen etwas Engeres und Nützlicheres:

Die cPanel-Plattformunterstützung ist gegen das cPanel-Dateiformat implementiert und mit Fixtures getestet. Langzeitbetrieb auf produktiven cPanel-Hosts hat sie noch nicht hinter sich.

Daraus folgt:

  • Der Scanner selbst ist nicht neu. Engines, Verdikt-Modell, Quarantäne-Transaktion, Feed-Prüfung, Policy-Modell und Lizenzierung sind derselbe Code, der auf CyberPanel-Hosts läuft.
  • Neu ist die Plattformschicht: Plattformerkennung und Site-Ermittlung aus den cPanel-Userdata. Von dort käme eine Überraschung, und deshalb trägt sie ein Etikett.
  • Lassen Sie ihn länger im Report-only-Modus laufen, als Sie es sonst täten. Alles aufzeichnen, nichts bewegen — und Aktionen erst Domain für Domain einschalten, wenn Sie ihm eine Weile beim Rechthaben zugesehen haben.

Zwei Fähigkeiten sind bewusst nicht dieselben wie auf CyberPanel:

  1. Es gibt kein WHM-Plugin. Es steht auf der Roadmap, und wir nennen kein Datum. Heute sind die CLI und die lokale API die Schnittstelle — dieselbe, mit der auch das CyberPanel-Plugin spricht. Nichts ist damit unerreichbar, es steht nur nicht im Browser.
  2. Das PHP-Upload-Gate ist optional und standardmäßig aus — unter EasyApache 4 mit PHP-FPM. Bleibt es aus, deckt der Echtzeit-Wächter diese Dateien einen Moment nach dem Schreiben ab statt synchron vor dem Abschluss des Requests. Dieser Unterschied steht im Fund und wird nicht beschönigt.

Alles Übrige — Echtzeitbeobachtung, alle Engines, Quarantäne, Policies je Domain, CLI, lokale API, E-Mail-Alerts, signierte Feeds, eine Lizenz je Server — ist identisch mit CyberPanel.

Installation in fünf Schritten

  1. Das Kernpaket holen. Pakete liefert der Lizenzdienst gegen einen gültigen Lizenz- oder Trial-Schlüssel über die Download-Seite aus. Ein Paket shelltrap-cyberpanel gibt es auf einem cPanel-Host nicht.

    sudo dnf install ./shelltrap-<version>-1.x86_64.rpm     # AlmaLinux 8 / 9
    sudo apt-get install ./shelltrap_<version>_amd64.deb    # Ubuntu 22.04 / 24.04
    
  2. Die Lizenz aktivieren. Eine Lizenz je Server; welches Panel darauf läuft, ist gleichgültig. Ein Trial-Schlüssel wird mit demselben Befehl aktiviert und verhält sich genauso — nur dass im Test nichts automatisch unter Quarantäne gestellt wird.

    sudo shelltrap license activate STL-XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
    
  3. Die Plattformerkennung laufen lassen. Kein Schalter nötig: Der Daemon erkennt cPanel selbst und baut den Site-Index aus den Userdata.

    shelltrapd --config /etc/shelltrap/shelltrap.toml --check
    shelltrap status
    
  4. Den ersten Scan im Report-only-Modus fahren. Alles aufzeichnen, nichts bewegen — und lesen, was er sagt, bevor Sie ihm erlauben zu handeln.

    shelltrap policy set global signature.action=report hash.action=report \
      heuristics.action=report upload.enabled=false
    shelltrap scan --path /home/<account>/public_html
    shelltrap findings list --json
    
  5. Die Alerts dorthin schicken, wo Sie sie lesen. Fundmeldungen kommen von sentinel@shelltrap.com . Nehmen Sie die Adresse in die Allowlist des Filters auf, der Ihr Admin-Postfach schützt — das erste malicious-Verdikt ist die eine Mail, die nicht verloren gehen darf. Antworten darauf werden gelesen, die Adresse ist aber kein Support-Kanal.

Die ausführliche Fassung, mit Profilentscheidung und systemd-Drop-ins, steht in Installation und Erstinbetriebnahme .

Wenn Sie von cxs kommen

Der ConfigServer eXploit Scanner wird nicht mehr verkauft (geprüft am 4. September 2026). Am Tag, an dem der Verkauf endet, geht nichts kaputt — das ist die Falle. Ein nicht mehr gepflegter Scanner läuft weiter und meldet weiter clean, mit stetig weniger Recht dazu, während sein Signatur-Feed hinter dem zurückbleibt, was diesen Monat hochgeladen wird.

Der Migrationsweg ist auf cPanel derselbe wie auf CyberPanel, und er beginnt im Report-only-Modus, solange beide Scanner laufen:

Wie das im Vergleich aussieht

Zwei Zahlen, beide von den eigenen Seiten der Hersteller, beide am 4. September 2026 geprüft. Vergleichstabellen aus Zahlen, die wir nicht belegen können, veröffentlichen wir nicht — und Erkennungsquoten veröffentlichen wir überhaupt nicht, weder unsere noch fremde.

ProduktLizenzmodellListenpreis
ShelltrapAbonnement je Server, Domains und Accounts werden nicht gezählt14,90 EUR / Monat, 149,00 EUR / Jahr, inkl. deutscher MwSt.
Imunify360Abonnement je Server, gestaffelt nach Benutzerzahlab 12 USD bis 45 USD im Monat (imunify360.com/pricing )
ConfigServer eXploit Scannereinmalige Lizenz je Serverwird nicht mehr verkauft (configserver.org )

Drei Dinge über Shelltrap, die eine Preistabelle nicht zeigt:

  • Dateien verlassen Ihren Server nie. Es gibt keinen Sample-Upload und keine Analyse-Warteschlange in der Cloud. Das ist eine Eigenschaft der Architektur und keine Politik, die wir in einer Release Note ändern könnten.
  • Die Zahl der Accounts ändert am Preis nichts. Ein Reseller-Host mit vierhundert Sites kostet dasselbe wie einer mit vier.
  • Keine Betriebssystemumstellung. Er läuft auf dem AlmaLinux oder Ubuntu, das unter Ihrer cPanel-Installation ohnehin schon liegt.

Und drei Dinge, die wir nicht behaupten: dass er mehr erkennt als jedes andere Produkt, dass er einer Suite mit WAF, Patching und Firewall Funktion für Funktion entspricht, und dass die cPanel-Plattformschicht dieselbe Betriebshistorie hat wie die CyberPanel-Schicht. Hat sie noch nicht. Das ist die Beta.

Was er nicht ist

  • Keine WAF und keine Firewall. Er sieht Dateien an, keine Requests.
  • Keine Ausführungssperre auf Kernel-Ebene. Ein Datei-Open vorab zu blockieren ist ein 1.x-Prototyp und wird heute bewusst nicht zugesagt.
  • Kein Anspruch, alles zu finden. Kein Scanner hat den. Er hat den Anspruch, Ihnen zu sagen, was er gescannt hat, was er nicht scannen konnte und warum er so entschieden hat.
  • Keine Hilfe gegen einen Angreifer, der schon root ist. Nichts, was auf dieser Maschine läuft, ist das.

Weiter

Fragen, die tatsächlich gestellt werden

Welche cPanel-Systeme werden unterstützt?

cPanel/WHM auf AlmaLinux 8 und 9 sowie auf Ubuntu 22.04 und 24.04. Der Installer prüft den tatsächlichen Host — fanotify, Filehandles, Mount-Topologie, LSM-Zustand, Speicher — statt einer Versionsnummer zu glauben, und schreibt hin, was er gefunden hat, bevor er etwas entscheidet.

Was genau heißt hier „Beta“?

Dass die cPanel-Plattformunterstützung gegen das cPanel-Dateiformat implementiert und mit Fixtures getestet ist, aber noch keinen Langzeitbetrieb auf produktiven cPanel-Hosts hinter sich hat. Die Scan-Engines, die Quarantäne-Transaktion, das Policy-Modell und die Lizenzierung sind derselbe Code, der auf CyberPanel-Hosts läuft; das Etikett Beta gilt also der Plattformschicht — Site-Erkennung und die panelspezifischen Teile — und nicht dem Scanner.

Brauche ich ein WHM-Plugin dafür?

Nein, und es gibt noch keines. Jeder Vorgang — Funde, Signale, Quarantäne, Restore, Policies, Ignore-Regeln, Feed-Status, Health — ist über die CLI und die lokale API auf einem Unix-Socket erreichbar; das ist dieselbe Schnittstelle, mit der auch das CyberPanel-Plugin spricht. Ein WHM-Plugin steht ohne Datum auf der Roadmap.

Funktioniert das PHP-Upload-Gate unter EasyApache 4?

Es steht für EasyApache 4 mit PHP-FPM zur Verfügung, ist auf cPanel aber optional und standardmäßig aus. Bleibt es aus, sind hochgeladene Dateien trotzdem abgedeckt — durch den Echtzeit-Wächter, einen Moment nach dem Schreiben statt synchron vor dem Abschluss des Requests. Es einzuschalten ist eine bewusste Entscheidung je Host.

Braucht es CloudLinux?

Nein. Shelltrap läuft auf dem AlmaLinux oder Ubuntu, das Sie schon haben. Dass keine Betriebssystemumstellung nötig ist, ist einer der Gründe, warum es das Produkt gibt.

Werden Addon-Domains und Subdomains einzeln gezählt?

Nein. Die Lizenz gilt je Server, und jede Domain darauf ist abgedeckt: Hauptdomain, Addon-Domains, Subdomains und Parked-Domains, über alle Accounts hinweg. max_domains ist null, was in der Sprache des Produkts „keine Grenze“ heißt.

Verlässt irgendetwas den Server?

Keine Datei, kein Sample, keine Telemetrie. Es gibt zwei Verbindungen nach außen: die Lizenzprüfung — Schlüsselpräfix, ein Hash aus /etc/machine-id, Hostname, Version, Betriebssystem — und den Download signierter Signaturgenerationen. Beide enden auf Panomity-Infrastruktur in Deutschland.

Kann ich ihn auf einem cPanel-Host testen, bevor ich zahle?

Ja. Der Test ist auf beiden Panels derselbe: 14 Tage kostenlos im Report-only-Modus oder 30 Tage, sobald im Kundenbereich eine Zahlungsart hinterlegt ist. Der Trial-Schlüssel installiert und aktiviert genau wie ein Lizenzschlüssel. Auf einer Beta-Plattform ist das die sinnvolle Reihenfolge: erst im Report-only-Modus laufen lassen, shelltrap status mit dem vergleichen, was WHM ausweist, und danach kaufen. Die Bedingungen stehen auf der Testseite .

Wie melde ich auf einem cPanel-Host einen Fehlalarm?

Genau wie überall sonst: Finding-ID, Regelname, SHA-256 und die Datei selbst an falsepositive@shelltrap.com , von der Adresse, die in Ihrem Kundenbereich hinterlegt ist. Die Antwort kommt in der Regel innerhalb einer Stunde. Der vollständige Ablauf steht auf der Seite zu Fehlalarmen.

Aus den Shelltrap-Produkthandbüchern geschrieben (Architektur, Installation, Feeds, Lizenzierung), Stand 04.09.2026. Preise und Herstellerangaben tragen das Datum, an dem sie geprüft wurden. Wo ein Verhalten ein änderbarer Standard ist, steht das dabei.