shelltrap.com
en de

Migration

Von CXS zu Shelltrap wechseln

Der ConfigServer eXploit Scanner wird nicht mehr verkauft. Ihre Server interessiert das heute nicht — Ihr Signatur-Feed schon, und das nächste Audit auch. So wechseln Sie, ohne ein Wochenende Ausfall.

Was sich tatsächlich geändert hat

Der ConfigServer eXploit Scanner war lange die pragmatische Antwort für Betreiber, die serverseitiges Malware-Scanning ohne Enterprise-Lizenz je Account wollten. Sein Hersteller, Way to the Web, hat den Vertrieb eingestellt. Verkauft wurde er als einmalige Lizenz je Server (configserver.org , geprüft am 4. September 2026) — genau deshalb ist er auf so vielen Hosts noch installiert und läuft.

Am Tag, an dem der Verkauf endet, geht nichts kaputt. Das ist die Falle. Ein Scanner, der keine neuen Signaturen mehr bekommt, wird nicht rot — er meldet weiter clean, mit stetig weniger Recht dazu. Der Verfall bleibt unsichtbar bis zu dem Tag, an dem jemand anderes die Shell für Sie findet.

Die Migration ist also nicht dringend im Sinne von „die Website ist unten". Sie ist dringend im Sinne von „Sie tragen auf jedem Server ein undokumentiertes Risiko" — und das ist die Art, die in einem Audit, einem Kundenfragebogen oder einem Vorfallsbericht auftaucht.

Zuordnung der Fähigkeiten

Was Sie hattenWie Shelltrap es macht
Prüfung frisch hochgeladener Dateien über den WebserverEin PHP-Adapter über auto_prepend_file prüft nicht leere $_FILES vor dem Anwendungscode, mit 2 Sekunden Standardbudget und fail-open oder fail-closed je Domain
Prüfung von Dateien, die per FTP ankommenEin Enqueuer, den pure-uploadscript aufruft und der sofort zurückkehrt; der Scan ist nach dem Upload und wird als solcher ausgewiesen
Beobachtung des Dateisystems auf Änderungenfanotify mit Marks je Mount, dazu Rekonsiliation nach Overflow, Reboot, Absturz oder neuem Mount — und inotify oder ein checkpointbarer Crawler, wo Kernel oder Container nicht mehr erlauben
Geplante Voll- und TeilscansEin Baseline-Vollscan mit Resume-Checkpoints und I/O-Budget, danach inkrementell über einen ctime-Index plus Stichproben, mit Abschlussziel je Host und konfigurierbaren Backup-Fenstern
Quarantäne einer erkannten DateiEine crash-sichere Transaktion mit Hashprüfung, atomarer Veröffentlichung, Audit-Eintrag und einem Restore, das Eigentümer, Modus, Zeiten, ACLs, xattrs und den SELinux-Kontext zurückbringt
Ignore-ListenIgnore-Regeln je Site für Pfad-Globs, Signatur-IDs, Hashes und Benutzer — sie unterdrücken die Aktion, nie den Scan und nie die Aufzeichnung des Fundes
Benachrichtigung per MailSofortige Admin-Mail bei malicious, Digests bei suspicious, optional Kundenmail über den CyberPanel-Kontakt und Webhooks mit Ziel-Allowlist
Steuerung über die ShellEine CLI über einen lokalen Unix-Socket mit --json bei jedem Befehl, dazu ein CyberPanel-Plugin mit Rollen für Reseller und Kunden
Einmalige Lizenz je ServerAbonnement je Server, mit einem Befehl aktiviert, offline über einen signierten Token geprüft

Wir werden Ihre alte Konfigurationsdatei nicht für Sie konvertieren, und Sie sollten misstrauisch werden, wenn jemand das anbietet. Shelltrap ist ein Clean-Room-Produkt mit eigenen Begriffen, Optionen und Formaten. Eine alte Regelmenge über Engines hinweg mitzunehmen nimmt ihre blinden Flecken mit.

Umstellungs-Checkliste

Die folgende Reihenfolge ist die, die wir auf unseren eigenen Produktionshosts verwenden. Sie hat genau eine Regel: Nichts bewegt eine Kundendatei, bevor Sie dem Scanner eine Weile beim Rechthaben zugesehen haben.

  1. Im Report-only-Modus installieren, ohne den PHP-Adapter. Setzen Sie die Umgebungsvariable, die den Adapter bei der Paketinstallation überspringt, damit keine Site angefasst und LiteSpeed nicht neu gestartet wird. Setzen Sie danach die globale Policy so, dass Signatur-, Hash- und Heuristiktreffer nur melden und das Upload-Gate aus bleibt.
  2. Ressourcengrenzen vor dem Start setzen. Ein systemd-Drop-in mit CPUQuota, IOWeight, Nice und MemoryHigh kostet zwei Minuten und spart ein verärgertes Ticket. Ein erster Start plant einen vollständigen Rekonsiliations-Crawl, und auf einem beschäftigten Host ist dieser Rückstand echte Arbeit.
  3. Die Fähigkeitsprobe prüfen, nicht die Kernelversion. Führen Sie shelltrapd --check aus und lesen Sie tier und diagnostic.tier. Prüfen Sie die Worker-Zahl, ob Landlock aktiv ist und ob der Siteindex zur Anzahl der Sites in Ihrer CyberPanel-Datenbank passt.
  4. Mindestens sieben Tage beobachten. Queue-Alter, Overflow-Zahl, Verteilung der Verdikte, Worker-Neustarts, Worker-RSS, clamd-Verfügbarkeit, Feed-Alter. Prüfen Sie jede malicious-Meldung von Hand und schreiben Sie die Fehlalarmquote auf. Diese Zahl gibt Ihnen das Recht, eine Aktion einzuschalten.
  5. Das Upload-Gate auf einer Domain aktivieren. Führen Sie die Paketkonfiguration ohne die Skip-Variable erneut aus und schalten Sie upload.enabled für eine einzelne, unkritische Site ein. Lassen Sie upload.on_error = open stehen. Prüfen Sie, dass ein sauberer Upload noch funktioniert, bevor Sie sich irgendetwas anderes ansehen.
  6. Aktionen Domain für Domain einschalten. Zuerst Signatur- und Hashtreffer auf quarantine; heuristics.action bleibt auf report, bis Ihre eigene Fehlalarmzahl etwas anderes sagt.
  7. Erst danach den alten Scanner entfernen. Behalten Sie dessen Quarantäneverzeichnis, bis Sie sicher sind, dass Sie es nicht brauchen. Beweismaterial aufzuheben ist billig, es zu rekonstruieren unmöglich.
root@web1 — /root
# start in report-only: record everything, move nothing
$ shelltrap policy set global signature.action=report hash.action=report heuristics.action=report upload.enabled=false
policy generation 18
$ shelltrap --json findings list --verdict malicious --page-size 1
{"items":[{"id":"f_01J9…","path":"…/wp-content/uploads/2026/03/thumb-cache.php",
  "verdict":"malicious","confidence":0.97,"action":"report",
  "signals":[{"engine":"heuristics","id":"php.dynamic_eval","score":45},
             {"engine":"yara","name":"WEBSHELL_PHP_Generic","author":"…","license":"DRL-1.1"}]}],
 "total":1,"page":1,"page_size":1}
# nothing was quarantined: the policy said report, so the policy won

Schritt 1 und 4 auf einem Bildschirm: die Policy, die alles protokolliert und nichts bewegt, und der Fund, den sie erzeugt hat.

Was das kosten wird

Shelltrap wird je Server lizenziert. Domains, Accounts und Reseller auf diesem Server sind ohne Zählung abgedeckt, die Rechnung ist also kurz.

CXS → Shelltrap: Migrationsrechner

Shelltrap wird je Server lizenziert, nicht je Domain. Rechnen Sie durch, was eine Flotte kostet, bevor Sie mit jemandem sprechen.

Physische oder virtuelle Hosts, auf denen CyberPanel läuft.
Optional. Domains beeinflussen die Lizenzzahl nicht; das zeigt nur das Verhältnis.
Optional. Zeigt die Differenz zum heutigen Bestand.
Server
1
Shelltrap-Lizenzen
1
Abgedeckte Domains
Domains je Server
Differenz zu heute
Monatlich
Preis auf Anfrage
Jährlich
Preis auf Anfrage

Eine Lizenz deckt einen Server und jede Domain darauf ab. Die Beträge enthalten deutsche Umsatzsteuer; Geschäftskunden mit gültiger EU-USt-IdNr. rechnen wir netto ab.

Wo die Ehrlichkeit wohnt

Drei Dinge, die eine Migrationsanleitung sagen sollte und meistens nicht sagt:

  • Hier ersetzt ein Abonnement einen Einmalkauf. Wenn der gesamte Wert des alten Produkts für Sie darin bestand, 2019 einmal bezahlt zu haben, ist Shelltrap ein anderes Geschäft und kein billigeres. Sie kaufen einen gepflegten Signatur-Feed, ein gepflegtes Paket auf sechs Distributionen und jemanden, den Sie anrufen können.
  • Die Erkennung ist nicht identisch — in beide Richtungen. Eine andere Enginemenge findet andere Dinge und übersieht andere Dinge. Die Report-only-Phase gibt es, damit Sie das auf Ihren eigenen Hosts messen können, statt jemandem zu glauben.
  • Shelltrap ist jünger. Er ist gerade in der internen Teststufe auf Panomity-Produktionshosts, und der Changelog zeigt genau, was dort gefunden und behoben wurde, einschließlich der unschmeichelhaften Teile. Wer ein Produkt mit zehn Jahren Narben will: Sie hatten eines, und es wird eingestellt. Wer die Narben dieses Produkts sehen will: Sie sind veröffentlicht.

Weiter

Shelltrap ist ein Clean-Room-Produkt. Diese Seite ordnet Fähigkeiten zu, nie CXS-Konfigurationssyntax: Wir liefern, zitieren und konvertieren keine CXS-Regeln, Optionsnamen oder regulären Ausdrücke — und eine Migrationsanleitung sollte das ebenfalls nicht tun.