cPanel / WHM · Beta
Shelltrap für cPanel
Seit Release 0.3.0 läuft der Shelltrap-Daemon auch auf cPanel/WHM-Servern. Er erkennt die Plattform selbst, liest Ihre Accounts aus den cPanel-Userdata und tut danach genau das, was er auf CyberPanel tut. Was ihm noch fehlt, ist ein WHM-Plugin — und das schreiben wir lieber hier hin, als dass Sie es nach der Rechnung merken.
Was er auf einem cPanel-Host tut
Eine Webshell, die über ein verwundbares Plugin in public_html landet, ist kein langsames
Problem. Sie wird binnen Minuten benutzt, und ein Scanner, der nachts läuft, dokumentiert den
Vorfall, statt ihn zu verhindern. Shelltrap beobachtet den Schreibvorgang selbst:
- Erkennung in Echtzeit über fanotify. Jeder Schreibvorgang, jedes Verschieben, Anlegen,
Löschen und jede Attributänderung unterhalb Ihrer Kundenverzeichnisse ist ein Ereignis. Ein
späteres
chmododer ein setuid-Bit zählt ebenfalls. - Ein parserfreier Root-Broker und ein Worker ohne Rechte. Der Teil, der vom Angreifer gewählte Bytes öffnet, läuft als eigener Benutzer, in eigenem Mount- und PID-Namespace, mit seccomp, Landlock, rlimits und cgroup-Grenzen — und ganz ohne Netz.
- Alle Engines. ClamAV über den clamd-Socket, YARA 4.5 je Regelgeneration vorkompiliert, Hash-Sets mit Known-Good-Allowlist und eine Heuristik, die mehrere unabhängige Signale braucht, bevor sie etwas sagt.
- Quarantäne, die sich rückgängig machen lässt. Eine crash-sichere Transaktion; das Restore stellt Eigentümer, Modus, Zeiten, ACLs, erweiterte Attribute und den SELinux-Kontext wieder her und überschreibt nie eine vorhandene Datei.
- Policies je Domain. Ebenen global, Account und Domain mit sichtbarer Vererbung — eine Site kann streng laufen, ohne dass der Rest der Maschine es muss.
- Nichts verlässt die Maschine. Der Scan läuft lokal, weil der Scanner lokal läuft. Nach außen sprechen nur die Lizenzprüfung und der Download signierter Regeln.
Diese Liste ist kein cPanel-eigenes Produkt. Es sind derselbe Daemon, dieselben Engines und dieselben fünf Verdikte, die auf der Produktseite stehen — und genau das ist der Punkt.
Wie er Ihre Sites findet
Beim Start ermittelt der Daemon, auf welchem Panel er sitzt. Auf einem cPanel-Host baut er seinen Document-Root-Index aus den cPanel-Userdata und deckt dabei die vier Formen ab, die ein cPanel-Account haben kann:
| Was cPanel dazu sagt | Was Shelltrap damit macht |
|---|---|
| Hauptdomain | Mit Document-Root und zugehörigem Account indexiert |
| Addon-Domain | Als eigene Site indexiert, mit eigenem Policy-Bereich |
| Subdomain | Als eigene Site indexiert, mit eigenem Policy-Bereich |
| Parked-Domain | Auf den Document-Root aufgelöst, auf den sie zeigt |
fanotify-Ereignisse werden über das längste passende Document-Root-Präfix einem Account und einer Domain zugeordnet, genau wie auf CyberPanel. Dateien außerhalb jedes Document-Roots — E-Mail, Backups, das Home-Verzeichnis — fallen unter die Account-Policy, statt ignoriert zu werden.
Prüfen Sie das Ergebnis, bevor Sie sich darauf verlassen:
shelltrapd --config /etc/shelltrap/shelltrap.toml --check
shelltrap status
status gibt die Zahl der indexierten Sites aus. Passt sie nicht zu den Accounts und Domains,
die Sie aus WHM erwarten, hören Sie auf und sagen Sie uns Bescheid: Ein Site-Index, der still
unvollständig ist, ist schlimmer als einer, der laut scheitert.
Was „Beta“ hier genau heißt
Im Marketing bedeutet das Wort „neu“. Wir meinen etwas Engeres und Nützlicheres:
Die cPanel-Plattformunterstützung ist gegen das cPanel-Dateiformat implementiert und mit Fixtures getestet. Langzeitbetrieb auf produktiven cPanel-Hosts hat sie noch nicht hinter sich.
Daraus folgt:
- Der Scanner selbst ist nicht neu. Engines, Verdikt-Modell, Quarantäne-Transaktion, Feed-Prüfung, Policy-Modell und Lizenzierung sind derselbe Code, der auf CyberPanel-Hosts läuft.
- Neu ist die Plattformschicht: Plattformerkennung und Site-Ermittlung aus den cPanel-Userdata. Von dort käme eine Überraschung, und deshalb trägt sie ein Etikett.
- Lassen Sie ihn länger im Report-only-Modus laufen, als Sie es sonst täten. Alles aufzeichnen, nichts bewegen — und Aktionen erst Domain für Domain einschalten, wenn Sie ihm eine Weile beim Rechthaben zugesehen haben.
Zwei Fähigkeiten sind bewusst nicht dieselben wie auf CyberPanel:
- Es gibt kein WHM-Plugin. Es steht auf der Roadmap, und wir nennen kein Datum. Heute sind die CLI und die lokale API die Schnittstelle — dieselbe, mit der auch das CyberPanel-Plugin spricht. Nichts ist damit unerreichbar, es steht nur nicht im Browser.
- Das PHP-Upload-Gate ist optional und standardmäßig aus — unter EasyApache 4 mit PHP-FPM. Bleibt es aus, deckt der Echtzeit-Wächter diese Dateien einen Moment nach dem Schreiben ab statt synchron vor dem Abschluss des Requests. Dieser Unterschied steht im Fund und wird nicht beschönigt.
Alles Übrige — Echtzeitbeobachtung, alle Engines, Quarantäne, Policies je Domain, CLI, lokale API, E-Mail-Alerts, signierte Feeds, eine Lizenz je Server — ist identisch mit CyberPanel.
Installation in fünf Schritten
Das Kernpaket holen. Pakete liefert der Lizenzdienst gegen einen gültigen Lizenz- oder Trial-Schlüssel über die Download-Seite aus. Ein Paket
shelltrap-cyberpanelgibt es auf einem cPanel-Host nicht.sudo dnf install ./shelltrap-<version>-1.x86_64.rpm # AlmaLinux 8 / 9 sudo apt-get install ./shelltrap_<version>_amd64.deb # Ubuntu 22.04 / 24.04Die Lizenz aktivieren. Eine Lizenz je Server; welches Panel darauf läuft, ist gleichgültig. Ein Trial-Schlüssel wird mit demselben Befehl aktiviert und verhält sich genauso — nur dass im Test nichts automatisch unter Quarantäne gestellt wird.
sudo shelltrap license activate STL-XXXXX-XXXXX-XXXXX-XXXXX-XXXXXDie Plattformerkennung laufen lassen. Kein Schalter nötig: Der Daemon erkennt cPanel selbst und baut den Site-Index aus den Userdata.
shelltrapd --config /etc/shelltrap/shelltrap.toml --check shelltrap statusDen ersten Scan im Report-only-Modus fahren. Alles aufzeichnen, nichts bewegen — und lesen, was er sagt, bevor Sie ihm erlauben zu handeln.
shelltrap policy set global signature.action=report hash.action=report \ heuristics.action=report upload.enabled=false shelltrap scan --path /home/<account>/public_html shelltrap findings list --jsonDie Alerts dorthin schicken, wo Sie sie lesen. Fundmeldungen kommen von sentinel@shelltrap.com . Nehmen Sie die Adresse in die Allowlist des Filters auf, der Ihr Admin-Postfach schützt — das erste
malicious-Verdikt ist die eine Mail, die nicht verloren gehen darf. Antworten darauf werden gelesen, die Adresse ist aber kein Support-Kanal.
Die ausführliche Fassung, mit Profilentscheidung und systemd-Drop-ins, steht in Installation und Erstinbetriebnahme .
Wenn Sie von cxs kommen
Der ConfigServer eXploit Scanner
wird nicht mehr verkauft
(geprüft am
4. September 2026). Am Tag, an dem der Verkauf endet, geht nichts kaputt — das ist die Falle. Ein
nicht mehr gepflegter Scanner läuft weiter und meldet weiter clean, mit stetig weniger Recht
dazu, während sein Signatur-Feed hinter dem zurückbleibt, was diesen Monat hochgeladen wird.
Der Migrationsweg ist auf cPanel derselbe wie auf CyberPanel, und er beginnt im Report-only-Modus, solange beide Scanner laufen:
- CXS-Migration — Zuordnung der Fähigkeiten und die Umstellungs-Checkliste
- CXS-Alternativen 2026 — das Feld, mit Belegen
Wie das im Vergleich aussieht
Zwei Zahlen, beide von den eigenen Seiten der Hersteller, beide am 4. September 2026 geprüft. Vergleichstabellen aus Zahlen, die wir nicht belegen können, veröffentlichen wir nicht — und Erkennungsquoten veröffentlichen wir überhaupt nicht, weder unsere noch fremde.
| Produkt | Lizenzmodell | Listenpreis |
|---|---|---|
| Shelltrap | Abonnement je Server, Domains und Accounts werden nicht gezählt | 14,90 EUR / Monat, 149,00 EUR / Jahr, inkl. deutscher MwSt. |
| Imunify360 | Abonnement je Server, gestaffelt nach Benutzerzahl | ab 12 USD bis 45 USD im Monat (imunify360.com/pricing ) |
| ConfigServer eXploit Scanner | einmalige Lizenz je Server | wird nicht mehr verkauft (configserver.org ) |
Drei Dinge über Shelltrap, die eine Preistabelle nicht zeigt:
- Dateien verlassen Ihren Server nie. Es gibt keinen Sample-Upload und keine Analyse-Warteschlange in der Cloud. Das ist eine Eigenschaft der Architektur und keine Politik, die wir in einer Release Note ändern könnten.
- Die Zahl der Accounts ändert am Preis nichts. Ein Reseller-Host mit vierhundert Sites kostet dasselbe wie einer mit vier.
- Keine Betriebssystemumstellung. Er läuft auf dem AlmaLinux oder Ubuntu, das unter Ihrer cPanel-Installation ohnehin schon liegt.
Und drei Dinge, die wir nicht behaupten: dass er mehr erkennt als jedes andere Produkt, dass er einer Suite mit WAF, Patching und Firewall Funktion für Funktion entspricht, und dass die cPanel-Plattformschicht dieselbe Betriebshistorie hat wie die CyberPanel-Schicht. Hat sie noch nicht. Das ist die Beta.
Was er nicht ist
- Keine WAF und keine Firewall. Er sieht Dateien an, keine Requests.
- Keine Ausführungssperre auf Kernel-Ebene. Ein Datei-Open vorab zu blockieren ist ein 1.x-Prototyp und wird heute bewusst nicht zugesagt.
- Kein Anspruch, alles zu finden. Kein Scanner hat den. Er hat den Anspruch, Ihnen zu sagen, was er gescannt hat, was er nicht scannen konnte und warum er so entschieden hat.
- Keine Hilfe gegen einen Angreifer, der schon root ist. Nichts, was auf dieser Maschine läuft, ist das.
Weiter
- 14 Tage kostenlos testen — Report-only, auf cPanel und CyberPanel derselbe Test
- Preise — eine Lizenz je Server, auf cPanel und CyberPanel derselbe Preis
- Download — Pakete gegen einen Lizenzschlüssel
- Shelltrap auf cPanel: was heute funktioniert, was Beta ist
- Einen Fehlalarm melden — automatisiert, Antwort in etwa einer Stunde
- Sprechen Sie mit uns — bevor Sie auf einem Host mit Kunden installieren
Fragen, die tatsächlich gestellt werden
Welche cPanel-Systeme werden unterstützt?
cPanel/WHM auf AlmaLinux 8 und 9 sowie auf Ubuntu 22.04 und 24.04. Der Installer prüft den tatsächlichen Host — fanotify, Filehandles, Mount-Topologie, LSM-Zustand, Speicher — statt einer Versionsnummer zu glauben, und schreibt hin, was er gefunden hat, bevor er etwas entscheidet.
Was genau heißt hier „Beta“?
Dass die cPanel-Plattformunterstützung gegen das cPanel-Dateiformat implementiert und mit Fixtures getestet ist, aber noch keinen Langzeitbetrieb auf produktiven cPanel-Hosts hinter sich hat. Die Scan-Engines, die Quarantäne-Transaktion, das Policy-Modell und die Lizenzierung sind derselbe Code, der auf CyberPanel-Hosts läuft; das Etikett Beta gilt also der Plattformschicht — Site-Erkennung und die panelspezifischen Teile — und nicht dem Scanner.
Brauche ich ein WHM-Plugin dafür?
Nein, und es gibt noch keines. Jeder Vorgang — Funde, Signale, Quarantäne, Restore, Policies, Ignore-Regeln, Feed-Status, Health — ist über die CLI und die lokale API auf einem Unix-Socket erreichbar; das ist dieselbe Schnittstelle, mit der auch das CyberPanel-Plugin spricht. Ein WHM-Plugin steht ohne Datum auf der Roadmap.
Funktioniert das PHP-Upload-Gate unter EasyApache 4?
Es steht für EasyApache 4 mit PHP-FPM zur Verfügung, ist auf cPanel aber optional und standardmäßig aus. Bleibt es aus, sind hochgeladene Dateien trotzdem abgedeckt — durch den Echtzeit-Wächter, einen Moment nach dem Schreiben statt synchron vor dem Abschluss des Requests. Es einzuschalten ist eine bewusste Entscheidung je Host.
Braucht es CloudLinux?
Nein. Shelltrap läuft auf dem AlmaLinux oder Ubuntu, das Sie schon haben. Dass keine Betriebssystemumstellung nötig ist, ist einer der Gründe, warum es das Produkt gibt.
Werden Addon-Domains und Subdomains einzeln gezählt?
Nein. Die Lizenz gilt je Server, und jede Domain darauf ist abgedeckt: Hauptdomain, Addon-Domains, Subdomains und Parked-Domains, über alle Accounts hinweg. max_domains ist null, was in der Sprache des Produkts „keine Grenze“ heißt.
Verlässt irgendetwas den Server?
Keine Datei, kein Sample, keine Telemetrie. Es gibt zwei Verbindungen nach außen: die Lizenzprüfung — Schlüsselpräfix, ein Hash aus /etc/machine-id, Hostname, Version, Betriebssystem — und den Download signierter Signaturgenerationen. Beide enden auf Panomity-Infrastruktur in Deutschland.
Kann ich ihn auf einem cPanel-Host testen, bevor ich zahle?
Ja. Der Test ist auf beiden Panels derselbe: 14 Tage kostenlos im Report-only-Modus oder 30 Tage, sobald im Kundenbereich eine Zahlungsart hinterlegt ist. Der Trial-Schlüssel installiert und aktiviert genau wie ein Lizenzschlüssel. Auf einer Beta-Plattform ist das die sinnvolle Reihenfolge: erst im Report-only-Modus laufen lassen, shelltrap status mit dem vergleichen, was WHM ausweist, und danach kaufen. Die Bedingungen stehen auf der Testseite
.
Wie melde ich auf einem cPanel-Host einen Fehlalarm?
Genau wie überall sonst: Finding-ID, Regelname, SHA-256 und die Datei selbst an falsepositive@shelltrap.com , von der Adresse, die in Ihrem Kundenbereich hinterlegt ist. Die Antwort kommt in der Regel innerhalb einer Stunde. Der vollständige Ablauf steht auf der Seite zu Fehlalarmen.
Aus den Shelltrap-Produkthandbüchern geschrieben (Architektur, Installation, Feeds, Lizenzierung), Stand 04.09.2026. Preise und Herstellerangaben tragen das Datum, an dem sie geprüft wurden. Wo ein Verhalten ein änderbarer Standard ist, steht das dabei.