Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
sorry-ransomware-analysis — Entschuldigung Ransomware (.sorry) IOCs, YARA-Regeln und forensische Analyse - CVE-2026-41940 cPanel-Kampagne | Kitploit
Tools/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Management von Indicators of Compromise (IOC)ForensikMalware-AnalyseDigitale ForensikKryptographieBedrohungsanalyseIncident Response
GitHubhabibkaratas/sorry-ransomware-analysis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

sorry-ransomware-analysis

Entschuldigung Ransomware (.sorry) IOCs, YARA-Regeln und forensische Analyse - CVE-2026-41940 cPanel-Kampagne

Repository anzeigen
58vor 4 MonatenNoch nicht geprüft
Teilen

Sorry-Ransomware-Analyse (CVE-2026-41940 cPanel-Kampagne)

Öffentliches IOC-Paket, YARA-Regeln, forensische Skripte und Analysemethodik für die „Sorry“-Ransomware (.sorry-Erweiterung), die Ende April 2026 auftauchte und über die cPanel/WHM-Authentifizierungs-Bypass-Schwachstelle CVE-2026-41940 verbreitet wurde.

⚠️ Von dieser Ransomware verschlüsselte Dateien sind OHNE den RSA-2048-privaten Schlüssel des Angreifers NICHT entschlüsselbar. Zahlen Sie nicht. Patchen Sie cPanel, rotieren Sie alle Anmeldedaten und bewahren Sie die verschlüsselten Dateien auf, falls später ein kostenloser Entschlüssler veröffentlicht wird.

📝 Vollständiger technischer Bericht (Türkisch): Link wird nach Veröffentlichung hinzugefügt

Was in diesem Repository enthalten ist

PfadZweck
docs/IOC.mdAlle Indikatoren für eine Kompromittierung (verschlüsselte Datei, Netzwerk, Host)
docs/analysis_methodology.mdWie die Analyse durchgeführt wurde — vollständig reproduzierbar
yara/sorry_ransomware.yarYARA-Regeln für verschlüsselte Dateien und Lösegeldforderungen
iocs/hashes.txtKampagnenweite und strukturelle Präfix-Hashes
iocs/network.txtTox-ID, CVE-Informationen, Netzwerk-IOCs
iocs/file_signatures.txtStrukturelle Signaturen verschlüsselter Dateien
scripts/analyze.pyEntropie-/Strukturanalyse pro Probe
scripts/header_parse.pyAnalysiert den 2057-Byte-festen Header
scripts/keystream_test.pyChaCha20-Keystream-Wiederverwendungs-/Known-Plaintext-Test
scripts/server_collection.shSchreibgeschützter forensischer Artefakt-Sammler für kompromittierte cPanel-Hosts

Kurzfakten

  • CVE: CVE-2026-41940 (cPanel/WHM CRLF-Authentifizierungs-Bypass, CVSS 9.8)
  • Verschlüsseler: Linux-ELF, in Go geschrieben
  • Chiffre: ChaCha20 (pro Datei eindeutige Nonce) + RSA-2048-Schlüssel-Wrapping
  • Erweiterung: .sorry an den ursprünglichen Dateinamen angehängt
  • Lösegeldnote: README.md in jedem verschlüsselten Verzeichnis
  • Verhandlung: Nur Tox, eine einzige kampagnenweite ID
  • Kompromittierte IPs: 44.000+ (Shadowserver)

Struktur verschlüsselter Dateien

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Offset 0x000 - 0x808  (2057 Bytes)  FESTES PRÄFIX      │
│  • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • RSA-2048-gewrappter, pro Opfer eindeutiger Master-   │
│    Schlüssel + Metadaten                                │
│  • Endmarker @ 0x800: F4 0B 00 B4 27 00 00 01 00        │
├─────────────────────────────────────────────────────────┤
│  Offset 0x809 - (EOF-4)              CHIFFREKTEXT       │
│  • ChaCha20-Stream-verschlüsselte Originaldaten         │
│  • Länge ist NICHT 16-ausgerichtet (mod16 ∈ {2,4,8,13}) │
│  • Shannon-Entropie ~7,95 Bits/Byte                     │
├─────────────────────────────────────────────────────────┤
│  Letzte 4 Bytes:  00 00 00 00          STATISCHER FUSS  │
└─────────────────────────────────────────────────────────┘

Verwendung

root@kitploit:~
# Ein Verzeichnis mit der YARA-Regel scannen
yara -r yara/sorry_ransomware.yar /pfad/zum/scan

# Analyse lokaler Proben ausführen
python3 scripts/analyze.py /pfad/zur/probe.sorry

# Forensische Artefakte von einem kompromittierten cPanel-Host sammeln (schreibgeschützt)
bash scripts/server_collection.sh

Entschlüsselbarkeit

Nein. Wir haben auf jeden gängigen Implementierungsfehler getestet:

TestErgebnis
Paarweises Ciphertext-XOR (Keystream-/Nonce-Wiederverwendung)❌ keine Wiederverwendung
Known-Plaintext-Keystream-Wiederherstellung → dateiübergreifende Entschlüsselung❌ fehlgeschlagen
Eingebetteter Klartext-Schlüssel / Weak-RNG-Marker im Header❌ keine gefunden
Padding-Oracle❌ N/A (Stream-Chiffre)

Die Chiffre ist korrekt implementiert. Nur der RSA-2048-private Schlüssel des Betreibers kann diese Dateien entschlüsseln. Beobachten Sie NoMoreRansom und ID-Ransomware für den Fall, dass die Strafverfolgungsbehörden den Schlüssel des Betreibers beschlagnahmen.

Hinweis zur verantwortungsvollen Offenlegung

Dieses Repository enthält:

  • Statische Analyse-IOCs, die aus in freier Wildbahn verschlüsselten Proben abgeleitet wurden (anonymisiert)
  • Defensive YARA-Erkennungsregeln
  • Schreibgeschützte forensische Sammelskripte

Es enthält nicht:

  • Die Ransomware-Binärdatei
  • Exploit-Werkzeuge für CVE-2026-41940
  • Entschlüsselungscode (die Chiffre ist korrekt implementiert)

Lizenz

  • Code: MIT
  • Dokumentation: CC BY 4.0

Mitwirken

PRs sind willkommen — siehe CONTRIBUTING.md.

Referenzen

  • BleepingComputer — Kritische cPanel-Schwachstelle massenhaft in „Sorry“-Ransomware-Angriffen ausgenutzt
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: cPanel & WHM Authentication Bypass
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • Öffentlicher PoC — ynsmroztas/cPanelSniper
Tool herunterladen