
كاشف مؤشرات الاختراق (IOC) للقراءة فقط لـ cPanel CVE-2026-41940، لبرمجيات الفدية .sorry، والبوابات الخلفية Mr_Rot13 Filemanager، واستدعاءات C2، وcron، وSSH، والسجلات.
كاشف مؤشرات اختراق للقراءة فقط لخوادم cPanel/WHM التي ربما تأثرت بـ CVE-2026-41940 والأنشطة ذات الصلة بعد الاختراق.
يساعد السكربت المشغّل على مراجعة مؤشرات برنامج الفدية .sorry، وآثار الباب الخلفي Mr_Rot13 في Filemanager، وإدخالات cron المشبوهة، وتغييرات مفاتيح SSH، وآثار الاستدعاء الخارجي، والأنواع الشاذة في سجلات cPanel.
افتح مشكلة (Issue) على GitHub عندما يتعطل الكاشف، أو يعطي نتيجة غير واضحة، أو يعلّم عن نتيجة إيجابية خاطئة، أو يحتاج إلى تنظيف في التوثيق. حافظ على خلو المثال من البيانات الحساسة.
استخدم خدمة إصلاح Ping7 عندما تكون النتيجة SUSPICIOUS أو COMPROMISED، أو عندما تتضمن الأدلة نطاقات حية، أو ملفات عملاء، أو سجلات خاصة، أو مفاتيح SSH، أو إدخالات cron، أو آثار برامج فدية لا ينبغي نشرها علنًا.
افحص أولاً:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
لا تشغّل محتوى شل عن بُعد مباشرة بصلاحيات root. نزّل السكربت، وراجعه، ثم شغّله على الخادم المسؤول عنه.
شغّل هذا على خادم cPanel/WHM عندما:
.sorry أو امتدادات ملفات مشفرة أخرى غير متوقعة.CLEAN: لا يوجد تطابق واضح مع مؤشرات الاختراق.SUSPICIOUS: تم العثور على حالة شاذة، مراجعة يدوية مطلوبة.COMPROMISED: تطابق قوي مع مؤشرات الاختراق، إجراء فوري مطلوب.ERROR: وصول مفقود، أو cPanel مفقود، أو مشكلة تشغيل أخرى.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| الرمز | المعنى |
|---|---|
0 | نتيجة نظيفة |
1 | نتيجة مشبوهة، مراجعة يدوية مطلوبة |
2 |
إذا كانت النتيجة SUSPICIOUS أو COMPROMISED، احتفظ بالمخرجات وأرسل:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
لا ترسل كلمات المرور في الرسالة الأولى. أرسل الأعراض والطوابع الزمنية ولقطات الشاشة ومقتطفات سجلات منقّحة.
إذا كان الخادم مكشوفًا خلال نافذة الاستغلال النشطة، فقد يكون المهاجمون قد أضافوا آليات استمرارية تبقى بعد تحديث cPanel. تركز هذه الأداة على البقايا ومؤشرات ما بعد الاختراق.
تحتاج مساعدة في الإصلاح: https://ping7.cc/cve-repair
افتح مشكلة (Issue) لنتيجة إيجابية خاطئة، أو إشارة دفاعية مفوّتة، أو مصدر جديد آمن لمؤشرات الاختراق. اذكر إصدار cPanel، وعائلة نظام التشغيل، وإصدار الكاشف، والمخرجات المنقّحة. لا تنشر بيانات العملاء، أو الأسرار، أو بنية المهاجم النشطة، أو سلاسل الهجوم.
هذا المشروع دفاعي فقط. شغّله فقط على الأنظمة التي تملكها أو المخوّل بمراجعتها.
لا حمولات ضارة. لا فحص واسع النطاق. لا خطوات استغلال.
MIT
| الاحتياج | الرابط |
|---|
| تصفح صفحة الأداة | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| اقرأ دليل الفحص الذاتي من Ping7 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| قارن مع أدوات Ping7 الأخرى على GitHub | https://ping7.cc/github-tools/ |
| أرسل المخرجات المشبوهة للإصلاح | https://ping7.cc/cve-repair/ |
| المنطقة | المؤشر |
|---|
| إصدار cPanel | إصدار WHM/cPanel مقارنة بالإصدارات المحدّثة |
| برامج الفدية | .sorry و.ENCRYPTED وامتدادات الملفات المشفرة ذات الصلة |
| الباب الخلفي | مسارات وتوقيعات Mr_Rot13 في Filemanager |
| استدعاءات C2 | نطاقات الاستدعاء المعروفة في hosts أو DNS أو الاتصالات الأخيرة |
| مسارات الويب | ملفات مشبوهة داخل cgi-sys وcgi-bin وجذور الويب العامة |
| الاستمرارية | crontab الجذر و/etc/cron.d وSSH authorized_keys |
| السجلات | جلسات cPanel وحالات cphulkd وApache وModSecurity وتسجيلات دخول root الشاذة |
| تم العثور على مؤشر اختراق قوي |
3 | خطأ تشغيل، أو فقدان صلاحيات root، أو عدم اكتشاف cPanel |