
عذرًا، مؤشرات الاختراق (IOCs) الخاصة ببرنامج الفدية Sorry (.sorry)، وقواعد YARA، والتحليل الجنائي - حملة CVE-2026-41940 الخاصة بـ cPanel
حزمة مؤشرات الاختراق العامة (IOC)، وقواعد YARA، ونصوص التحليل الجنائي، ومنهجية التحليل لعائلة
برمجية الفدية "Sorry" (بامتداد .sorry) التي ظهرت في أواخر أبريل 2026،
وانتشرت عبر ثغرة تجاوز المصادقة في cPanel/WHM CVE-2026-41940.
⚠️ الملفات المشفرة بواسطة هذه البرمجية لا يمكن فك تشفيرها بدون المفتاح الخاص RSA-2048 الخاص بالمهاجم. لا تدفع الفدية. قم بتحديث cPanel، وغيّر جميع بيانات الاعتماد، واحتفظ بالملفات المشفرة في حال تم إصدار أداة فك تشفير مجانية لاحقًا.
📝 تقرير تقني كامل (بالتركية): سيتم إضافة الرابط عند النشر
| المسار | الغرض |
|---|---|
docs/IOC.md | جميع مؤشرات الاختراق (الملفات المشفرة، الشبكة، المضيف) |
docs/analysis_methodology.md | كيفية إجراء التحليل — قابل للتكرار بالكامل |
yara/sorry_ransomware.yar | قواعد YARA للملفات المشفرة ورسائل الفدية |
iocs/hashes.txt | تجزئات على مستوى الحملة وتجزئات البادئة الهيكلية |
iocs/network.txt | معرف Tox، معلومات CVE، مؤشرات الشبكة |
iocs/file_signatures.txt | التوقيعات الهيكلية للملفات المشفرة |
scripts/analyze.py | تحليل الإنتروبيا / البنية لكل عينة |
scripts/header_parse.py | تحليل الترويسة الثابتة ذات 2057 بايت |
scripts/keystream_test.py | اختبار إعادة استخدام تدفق المفاتيح ChaCha20 / النص المعروف |
scripts/server_collection.sh | جامع أدلة جنائية للقراءة فقط للمضيفات cPanel المخترقة |
.sorry يُضاف إلى اسم الملف الأصليREADME.md في كل مجلد يحتوي ملفات مشفرة┌─────────────────────────────────────────────────────────┐
│ الإزاحة 0x000 - 0x808 (2057 بايت) بادئة ثابتة │
│ • التوقيع: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • مفتاح رئيسي مغلف بـ RSA-2048 خاص بكل ضحية + بيانات وصفية │
│ • علامة النهاية @ 0x800: F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ الإزاحة 0x809 - (نهاية الملف - 4) النص المشفر │
│ • البيانات الأصلية المشفرة بتيار ChaCha20 │
│ • الطول غير محاذى لـ 16 (mod16 ∈ {2,4,8,13}) │
│ • إنتروبيا شانون ~7.95 بت/بايت │
├─────────────────────────────────────────────────────────┤
│ آخر 4 بايتات: 00 00 00 00 تذييل ثابت │
└─────────────────────────────────────────────────────────┘
# فحص مجلد باستخدام قاعدة YARA
yara -r yara/sorry_ransomware.yar /path/to/scan
# تشغيل التحليل على عينات محلية
python3 scripts/analyze.py /path/to/sample.sorry
# جمع الأدلة الجنائية من مضيف cPanel مخترق (للقراءة فقط)
bash scripts/server_collection.sh
لا. لقد اختبرنا جميع عيوب التنفيذ الشائعة:
| الاختبار | النتيجة |
|---|---|
| XOR زوجي للنصوص المشفرة (إعادة استخدام تدفق المفاتيح / nonce) | ❌ لا إعادة استخدام |
| استرداد تدفق المفاتيح من نص معروف → فك تشفير عبر الملفات | ❌ فشل |
| مفتاح نصي مضمّن / علامة RNG ضعيفة في الترويسة | ❌ لم يتم العثور |
| Padding oracle | ❌ غير قابل للتطبيق (تشفير تدفقي) |
التشفير منفذ بشكل صحيح. فقط المفتاح الخاص RSA-2048 الخاص بالمشغل يمكنه فك تشفير هذه الملفات. تابع NoMoreRansom و ID-Ransomware في حال صادرت جهات إنفاذ القانون مفتاح المشغل.
يحتوي هذا المستودع على:
لا يحتوي على:
نرحب بطلبات السحب (PRs) — راجع CONTRIBUTING.md.