
Entschuldigung Ransomware (.sorry) IOCs, YARA-Regeln und forensische Analyse - CVE-2026-41940 cPanel-Kampagne
Öffentliches IOC-Paket, YARA-Regeln, forensische Skripte und Analysemethodik für die
„Sorry“-Ransomware (.sorry-Erweiterung), die Ende April 2026 auftauchte und
über die cPanel/WHM-Authentifizierungs-Bypass-Schwachstelle CVE-2026-41940 verbreitet wurde.
⚠️ Von dieser Ransomware verschlüsselte Dateien sind OHNE den RSA-2048-privaten Schlüssel des Angreifers NICHT entschlüsselbar. Zahlen Sie nicht. Patchen Sie cPanel, rotieren Sie alle Anmeldedaten und bewahren Sie die verschlüsselten Dateien auf, falls später ein kostenloser Entschlüssler veröffentlicht wird.
📝 Vollständiger technischer Bericht (Türkisch): Link wird nach Veröffentlichung hinzugefügt
| Pfad | Zweck |
|---|---|
docs/IOC.md | Alle Indikatoren für eine Kompromittierung (verschlüsselte Datei, Netzwerk, Host) |
docs/analysis_methodology.md | Wie die Analyse durchgeführt wurde — vollständig reproduzierbar |
yara/sorry_ransomware.yar | YARA-Regeln für verschlüsselte Dateien und Lösegeldforderungen |
iocs/hashes.txt | Kampagnenweite und strukturelle Präfix-Hashes |
iocs/network.txt | Tox-ID, CVE-Informationen, Netzwerk-IOCs |
iocs/file_signatures.txt | Strukturelle Signaturen verschlüsselter Dateien |
scripts/analyze.py | Entropie-/Strukturanalyse pro Probe |
scripts/header_parse.py | Analysiert den 2057-Byte-festen Header |
scripts/keystream_test.py | ChaCha20-Keystream-Wiederverwendungs-/Known-Plaintext-Test |
scripts/server_collection.sh | Schreibgeschützter forensischer Artefakt-Sammler für kompromittierte cPanel-Hosts |
.sorry an den ursprünglichen Dateinamen angehängtREADME.md in jedem verschlüsselten Verzeichnis┌─────────────────────────────────────────────────────────┐
│ Offset 0x000 - 0x808 (2057 Bytes) FESTES PRÄFIX │
│ • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • RSA-2048-gewrappter, pro Opfer eindeutiger Master- │
│ Schlüssel + Metadaten │
│ • Endmarker @ 0x800: F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ Offset 0x809 - (EOF-4) CHIFFREKTEXT │
│ • ChaCha20-Stream-verschlüsselte Originaldaten │
│ • Länge ist NICHT 16-ausgerichtet (mod16 ∈ {2,4,8,13}) │
│ • Shannon-Entropie ~7,95 Bits/Byte │
├─────────────────────────────────────────────────────────┤
│ Letzte 4 Bytes: 00 00 00 00 STATISCHER FUSS │
└─────────────────────────────────────────────────────────┘
# Ein Verzeichnis mit der YARA-Regel scannen
yara -r yara/sorry_ransomware.yar /pfad/zum/scan
# Analyse lokaler Proben ausführen
python3 scripts/analyze.py /pfad/zur/probe.sorry
# Forensische Artefakte von einem kompromittierten cPanel-Host sammeln (schreibgeschützt)
bash scripts/server_collection.sh
Nein. Wir haben auf jeden gängigen Implementierungsfehler getestet:
| Test | Ergebnis |
|---|---|
| Paarweises Ciphertext-XOR (Keystream-/Nonce-Wiederverwendung) | ❌ keine Wiederverwendung |
| Known-Plaintext-Keystream-Wiederherstellung → dateiübergreifende Entschlüsselung | ❌ fehlgeschlagen |
| Eingebetteter Klartext-Schlüssel / Weak-RNG-Marker im Header | ❌ keine gefunden |
| Padding-Oracle | ❌ N/A (Stream-Chiffre) |
Die Chiffre ist korrekt implementiert. Nur der RSA-2048-private Schlüssel des Betreibers kann diese Dateien entschlüsseln. Beobachten Sie NoMoreRansom und ID-Ransomware für den Fall, dass die Strafverfolgungsbehörden den Schlüssel des Betreibers beschlagnahmen.
Dieses Repository enthält:
Es enthält nicht:
PRs sind willkommen — siehe CONTRIBUTING.md.