Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
sorry-ransomware-analysis — عذرًا، مؤشرات الاختراق (IOCs) الخاصة ببرنامج الفدية Sorry (.sorry)، وقواعد YARA، والتحليل الجنائي - حملة CVE-2026-41940 الخاصة بـ cPanel | Kitploit
أدوات/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
إدارة مؤشرات الاختراق (IOC)التحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالتشفيراستخبارات التهديداتالاستجابة للحوادث
GitHubhabibkaratas/sorry-ransomware-analysis

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

sorry-ransomware-analysis

عذرًا، مؤشرات الاختراق (IOCs) الخاصة ببرنامج الفدية Sorry (.sorry)، وقواعد YARA، والتحليل الجنائي - حملة CVE-2026-41940 الخاصة بـ cPanel

عرض المستودع
58منذ 4 أشهرلم تتم المراجعة بعد

تحليل برمجية الفدية Sorry (حملة CVE-2026-41940 على cPanel)

حزمة مؤشرات الاختراق العامة (IOC)، وقواعد YARA، ونصوص التحليل الجنائي، ومنهجية التحليل لعائلة برمجية الفدية "Sorry" (بامتداد .sorry) التي ظهرت في أواخر أبريل 2026، وانتشرت عبر ثغرة تجاوز المصادقة في cPanel/WHM CVE-2026-41940.

⚠️ الملفات المشفرة بواسطة هذه البرمجية لا يمكن فك تشفيرها بدون المفتاح الخاص RSA-2048 الخاص بالمهاجم. لا تدفع الفدية. قم بتحديث cPanel، وغيّر جميع بيانات الاعتماد، واحتفظ بالملفات المشفرة في حال تم إصدار أداة فك تشفير مجانية لاحقًا.

📝 تقرير تقني كامل (بالتركية): سيتم إضافة الرابط عند النشر

محتويات هذا المستودع

المسارالغرض
docs/IOC.mdجميع مؤشرات الاختراق (الملفات المشفرة، الشبكة، المضيف)
docs/analysis_methodology.mdكيفية إجراء التحليل — قابل للتكرار بالكامل
yara/sorry_ransomware.yarقواعد YARA للملفات المشفرة ورسائل الفدية
iocs/hashes.txtتجزئات على مستوى الحملة وتجزئات البادئة الهيكلية
iocs/network.txtمعرف Tox، معلومات CVE، مؤشرات الشبكة
iocs/file_signatures.txtالتوقيعات الهيكلية للملفات المشفرة
scripts/analyze.pyتحليل الإنتروبيا / البنية لكل عينة
scripts/header_parse.pyتحليل الترويسة الثابتة ذات 2057 بايت
scripts/keystream_test.pyاختبار إعادة استخدام تدفق المفاتيح ChaCha20 / النص المعروف
scripts/server_collection.shجامع أدلة جنائية للقراءة فقط للمضيفات cPanel المخترقة

حقائق سريعة

  • CVE: CVE-2026-41940 (تجاوز مصادقة CRLF في cPanel/WHM، درجة CVSS 9.8)
  • المشفر: ELF لنظام Linux، مكتوب بلغة Go
  • التشفير: ChaCha20 (nonce فريد لكل ملف) + تغليف مفتاح RSA-2048
  • الامتداد: .sorry يُضاف إلى اسم الملف الأصلي
  • رسالة الفدية: README.md في كل مجلد يحتوي ملفات مشفرة
  • التفاوض: عبر Tox فقط، بمعرف واحد على مستوى الحملة
  • عناوين IP المخترقة: أكثر من 44,000 (Shadowserver)

بنية الملف المشفر

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  الإزاحة 0x000 - 0x808  (2057 بايت)  بادئة ثابتة        │
│  • التوقيع: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...     │
│  • مفتاح رئيسي مغلف بـ RSA-2048 خاص بكل ضحية + بيانات وصفية │
│  • علامة النهاية @ 0x800: F4 0B 00 B4 27 00 00 01 00    │
├─────────────────────────────────────────────────────────┤
│  الإزاحة 0x809 - (نهاية الملف - 4)      النص المشفر      │
│  • البيانات الأصلية المشفرة بتيار ChaCha20              │
│  • الطول غير محاذى لـ 16 (mod16 ∈ {2,4,8,13})           │
│  • إنتروبيا شانون ~7.95 بت/بايت                         │
├─────────────────────────────────────────────────────────┤
│  آخر 4 بايتات:  00 00 00 00          تذييل ثابت         │
└─────────────────────────────────────────────────────────┘

الاستخدام

root@kitploit:~
# فحص مجلد باستخدام قاعدة YARA
yara -r yara/sorry_ransomware.yar /path/to/scan

# تشغيل التحليل على عينات محلية
python3 scripts/analyze.py /path/to/sample.sorry

# جمع الأدلة الجنائية من مضيف cPanel مخترق (للقراءة فقط)
bash scripts/server_collection.sh

قابلية فك التشفير

لا. لقد اختبرنا جميع عيوب التنفيذ الشائعة:

الاختبارالنتيجة
XOR زوجي للنصوص المشفرة (إعادة استخدام تدفق المفاتيح / nonce)❌ لا إعادة استخدام
استرداد تدفق المفاتيح من نص معروف → فك تشفير عبر الملفات❌ فشل
مفتاح نصي مضمّن / علامة RNG ضعيفة في الترويسة❌ لم يتم العثور
Padding oracle❌ غير قابل للتطبيق (تشفير تدفقي)

التشفير منفذ بشكل صحيح. فقط المفتاح الخاص RSA-2048 الخاص بالمشغل يمكنه فك تشفير هذه الملفات. تابع NoMoreRansom و ID-Ransomware في حال صادرت جهات إنفاذ القانون مفتاح المشغل.

ملاحظة الإفصاح المسؤول

يحتوي هذا المستودع على:

  • مؤشرات اختراق من التحليل الثابت مستمدة من عينات مشفرة من البيئة الحقيقية (مجهولة المصدر)
  • قواعد كشف دفاعية YARA
  • نصوص جمع أدلة جنائية للقراءة فقط

لا يحتوي على:

  • ثنائي برمجية الفدية
  • أدوات استغلال لـ CVE-2026-41940
  • كود فك التشفير (التشفير منفذ بشكل صحيح)

الترخيص

  • الكود: MIT
  • التوثيق: CC BY 4.0

المساهمة

نرحب بطلبات السحب (PRs) — راجع CONTRIBUTING.md.

المراجع

  • BleepingComputer — ثغرة حرجة في cPanel مستغلة على نطاق واسع في هجمات برمجية الفدية "Sorry"
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: تجاوز المصادقة في cPanel و WHM
  • watchTowr Labs — الإنترنت ينهار
  • CISA KEV — CVE-2026-41940
  • PoC عام — ynsmroztas/cPanelSniper
تنزيل الأداة