Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cpanel-cve-41940-detector — Schreibgeschützter cPanel CVE-2026-41940 IOC-Detektor für .sorry Ransomware, Mr_Rot13 Filemanager-Hintertüren, C2-Callbacks, Cron, SSH und Protokolle. | Kitploit
Tools/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
Management von Indicators of Compromise (IOC)SchwachstellenscannerForensikMalware-AnalyseDigitale ForensikBedrohungsanalyseEinbruchserkennungIncident ResponseLog-Analyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

Schreibgeschützter cPanel CVE-2026-41940 IOC-Detektor für .sorry Ransomware, Mr_Rot13 Filemanager-Hintertüren, C2-Callbacks, Cron, SSH und Protokolle.

Repository anzeigenWebseite
8vor 2 MonatenNoch nicht geprüft
Teilen

cPanel IOC-Detektor für CVE-2026-41940

Schreibgeschützter IOC-Detektor für cPanel/WHM-Server, die möglicherweise von CVE-2026-41940 und damit verbundenen Aktivitäten nach einer Kompromittierung betroffen sind.

Das Skript hilft einem Operator, .sorry-Ransomware-Indikatoren, Mr_Rot13 Filemanager-Backdoor-Spuren, verdächtige Cron-Einträge, SSH-Key-Änderungen, Callback-Spuren und cPanel-Log-Anomalien zu überprüfen.

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

Hier starten

BedarfLink
Tool-Seite durchsuchenhttps://limo57640-crypto.github.io/cpanel-cve-41940-detector/
Den Ping7-Selbsttest-Leitfaden lesenhttps://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
Mit anderen Ping7-GitHub-Tools vergleichenhttps://ping7.cc/github-tools/
Verdächtige Ausgabe zur Reparatur sendenhttps://ping7.cc/cve-repair/

Ping7-Ressourcen

  • Alle GitHub-Tools: https://ping7.cc/github-tools/
  • Vollständiger Selbsttest-Leitfaden: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • CVE-Reparaturdienst: https://ping7.cc/cve-repair/
  • Beispiel-Reparaturbericht: https://ping7.cc/cve-repair/sample-report/
  • Live-CVE-Benachrichtigungen: https://t.me/ping7cve

Problem melden oder Reparatur

Eröffnen Sie ein GitHub-Issue, wenn der Detektor abstürzt, ein unklares Ergebnis liefert, einen False Positive meldet oder eine Bereinigung der Dokumentation benötigt. Halten Sie das Beispiel nicht sensibel.

Verwenden Sie Ping7-Reparatur, wenn das Ergebnis SUSPICIOUS oder COMPROMISED ist, oder wenn die Beweise Live-Domains, Kundendateien, private Logs, SSH-Schlüssel, Cron-Einträge oder Ransomware-Spuren enthalten, die nicht öffentlich gepostet werden sollten.

Aufzubewahrende Beweise

  • Detektorausgabe und Version.
  • WHM/cPanel-Version und Betriebssystemfamilie.
  • Erster verdächtiger Zeitstempel.
  • Ransomware-Erweiterungsbeispiele, bei Bedarf bereinigt.
  • Unbekannte SSH-Schlüssel, Cron-Jobs, Web-Root-Pfade oder cPanel-Sitzungsanomalien.
  • Ob Apache-, ModSecurity-, cphulkd- und Root-Login-Logs noch verfügbar sind.

Verwenden Sie dieses Repository, wenn

  • Sie den cPanel/WHM-Server betreiben oder eine ausdrückliche Genehmigung zur Überprüfung haben.
  • Der Server spät gepatcht wurde oder das Patch-Fenster nicht dokumentiert wurde.
  • Ein Kunde Weiterleitungen, verschlüsselte Dateien, geänderte Web-Roots oder unbekannte Admin-Aktivitäten gemeldet hat.
  • Sie ein Terminal-Ergebnis benötigen, das in ein Incident-Ticket eingefügt werden kann.
  • Sie eine erste Durchführung wünschen, bevor Sie für Bereinigung oder Kompromittierungsüberprüfung bezahlen.

Schnellstart

Zuerst überprüfen:

root@kitploit:~
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

Führen Sie Remote-Shell-Inhalt nicht direkt als Root aus. Laden Sie das Skript herunter, überprüfen Sie es, und führen Sie es dann auf dem Server aus, für den Sie verantwortlich sind.

Wann Sie es ausführen sollten

Führen Sie dies auf einem cPanel/WHM-Server aus, wenn:

  • Der Server nach CVE-2026-41940 spät gepatcht wurde.
  • .sorry oder andere unerwartete verschlüsselte Dateierweiterungen auftauchen.
  • Ein Hosting-Kunde Weiterleitungen, Webshells oder geänderte Dateien gemeldet hat.
  • WHM-Anmeldungen, SSH-Schlüssel, Cron-Einträge oder öffentliche Web-Roots unerwartet geändert wurden.
  • Sie eine schnelle erste Durchführung vor einer tiefergehenden Kompromittierungsüberprüfung benötigen.

Was es überprüft

BereichSignal
cPanel-BuildWHM/cPanel-Build im Vergleich zu gepatchten Versionen
Ransomware.sorry, .ENCRYPTED und verwandte verschlüsselte Dateierweiterungen
BackdoorsMr_Rot13 Filemanager-Pfade und Signaturen
C2-CallbacksBekannte Callback-Domains in hosts, DNS oder aktuellen Verbindungen
Web-PfadeVerdächtige Dateien unter cgi-sys, cgi-bin und öffentlichen Web-Roots
PersistenzRoot crontab, /etc/cron.d, SSH authorized_keys
LogscPanel-Sitzungen, cphulkd, Apache, ModSecurity und Root-Login-Anomalien

Ausgabe

  • CLEAN: keine offensichtliche IOC-Übereinstimmung.
  • SUSPICIOUS: Anomalie gefunden, manuelle Überprüfung erforderlich.
  • COMPROMISED: starke IOC-Übereinstimmung, sofortiges Handeln erforderlich.
  • ERROR: fehlender Zugriff, fehlendes cPanel oder ein anderes Laufzeitproblem.

Beispielausgabe

root@kitploit:~
cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

Exit-Codes

CodeBedeutung
0Sauberes Ergebnis
1Verdächtiger Fund, manuelle Überprüfung erforderlich
2Starker Kompromittierungsindikator gefunden
3Laufzeitfehler, fehlender Root-Zugriff oder cPanel nicht erkannt

Einschränkungen

  • Es kann nicht beweisen, dass ein Server nie kompromittiert wurde.
  • Es überprüft nur Dateien, Logs und Laufzeitzustand, die auf dem aktuellen Host verfügbar sind.
  • Rotierte Logs, gelöschte Dateien, eingehängte Backups oder Anbietereinschränkungen können nützliche Beweise verbergen.
  • Bekannte IOC-Prüfungen altern schnell. Überprüfen Sie das Repository erneut, wenn neue cPanel-Vorfallsdaten erscheinen.

Reparaturübergabe

Wenn das Ergebnis SUSPICIOUS oder COMPROMISED ist, behalten Sie die Ausgabe und senden Sie:

root@kitploit:~
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

Senden Sie keine Passwörter in der ersten Nachricht. Senden Sie Symptome, Zeitstempel, Screenshots und bereinigte Log-Ausschnitte.

Warum Patchen nicht ausreicht

Wenn der Server während des aktiven Exploit-Fensters exponiert war, könnten Angreifer Persistenz hinzugefügt haben, die ein cPanel-Update übersteht. Dieses Tool konzentriert sich auf Überreste und Post-Compromise-Indikatoren.

Was zu tun ist, wenn etwas gefunden wird

  1. Bewahren Sie Logs und verdächtige Dateien vor der Bereinigung auf.
  2. Erstellen Sie nach Möglichkeit einen Snapshot des Servers.
  3. Wechseln Sie WHM-, SSH-, Datenbank- und Kundenpasswörter.
  4. Entfernen Sie Persistenz erst nach Aufzeichnung der Beweise.
  5. Führen Sie den Detektor nach der Bereinigung erneut aus.

Reparaturhilfe benötigt: https://ping7.cc/cve-repair

Mitarbeit

Eröffnen Sie ein Issue für einen False Positive, ein übersehenes defensives Signal oder eine neue sichere IOC-Quelle. Geben Sie cPanel-Build, Betriebssystemfamilie, Detektorversion und bereinigte Ausgabe an. Posten Sie keine Kundendaten, Geheimnisse, Live-Angreifer-Infrastruktur oder Angriffs-Strings.

Defensiver Umfang

Dieses Projekt ist nur defensiv. Führen Sie es nur auf Systemen aus, die Sie besitzen oder zu deren Überprüfung Sie berechtigt sind.

Keine Payloads. Kein breites Scannen. Keine Exploit-Schritte.

Lizenz

MIT

Tool herunterladen