
Schreibgeschützter cPanel CVE-2026-41940 IOC-Detektor für .sorry Ransomware, Mr_Rot13 Filemanager-Hintertüren, C2-Callbacks, Cron, SSH und Protokolle.
Schreibgeschützter IOC-Detektor für cPanel/WHM-Server, die möglicherweise von CVE-2026-41940 und damit verbundenen Aktivitäten nach einer Kompromittierung betroffen sind.
Das Skript hilft einem Operator, .sorry-Ransomware-Indikatoren, Mr_Rot13 Filemanager-Backdoor-Spuren, verdächtige Cron-Einträge, SSH-Key-Änderungen, Callback-Spuren und cPanel-Log-Anomalien zu überprüfen.
| Bedarf | Link |
|---|---|
| Tool-Seite durchsuchen | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Den Ping7-Selbsttest-Leitfaden lesen | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Mit anderen Ping7-GitHub-Tools vergleichen | https://ping7.cc/github-tools/ |
| Verdächtige Ausgabe zur Reparatur senden | https://ping7.cc/cve-repair/ |
Eröffnen Sie ein GitHub-Issue, wenn der Detektor abstürzt, ein unklares Ergebnis liefert, einen False Positive meldet oder eine Bereinigung der Dokumentation benötigt. Halten Sie das Beispiel nicht sensibel.
Verwenden Sie Ping7-Reparatur, wenn das Ergebnis SUSPICIOUS oder COMPROMISED ist, oder wenn die Beweise Live-Domains, Kundendateien, private Logs, SSH-Schlüssel, Cron-Einträge oder Ransomware-Spuren enthalten, die nicht öffentlich gepostet werden sollten.
Zuerst überprüfen:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
Führen Sie Remote-Shell-Inhalt nicht direkt als Root aus. Laden Sie das Skript herunter, überprüfen Sie es, und führen Sie es dann auf dem Server aus, für den Sie verantwortlich sind.
Führen Sie dies auf einem cPanel/WHM-Server aus, wenn:
.sorry oder andere unerwartete verschlüsselte Dateierweiterungen auftauchen.| Bereich | Signal |
|---|---|
| cPanel-Build | WHM/cPanel-Build im Vergleich zu gepatchten Versionen |
| Ransomware | .sorry, .ENCRYPTED und verwandte verschlüsselte Dateierweiterungen |
| Backdoors | Mr_Rot13 Filemanager-Pfade und Signaturen |
| C2-Callbacks | Bekannte Callback-Domains in hosts, DNS oder aktuellen Verbindungen |
| Web-Pfade | Verdächtige Dateien unter cgi-sys, cgi-bin und öffentlichen Web-Roots |
| Persistenz | Root crontab, /etc/cron.d, SSH authorized_keys |
| Logs | cPanel-Sitzungen, cphulkd, Apache, ModSecurity und Root-Login-Anomalien |
CLEAN: keine offensichtliche IOC-Übereinstimmung.SUSPICIOUS: Anomalie gefunden, manuelle Überprüfung erforderlich.COMPROMISED: starke IOC-Übereinstimmung, sofortiges Handeln erforderlich.ERROR: fehlender Zugriff, fehlendes cPanel oder ein anderes Laufzeitproblem.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Code | Bedeutung |
|---|---|
0 | Sauberes Ergebnis |
1 | Verdächtiger Fund, manuelle Überprüfung erforderlich |
2 | Starker Kompromittierungsindikator gefunden |
3 | Laufzeitfehler, fehlender Root-Zugriff oder cPanel nicht erkannt |
Wenn das Ergebnis SUSPICIOUS oder COMPROMISED ist, behalten Sie die Ausgabe und senden Sie:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
Senden Sie keine Passwörter in der ersten Nachricht. Senden Sie Symptome, Zeitstempel, Screenshots und bereinigte Log-Ausschnitte.
Wenn der Server während des aktiven Exploit-Fensters exponiert war, könnten Angreifer Persistenz hinzugefügt haben, die ein cPanel-Update übersteht. Dieses Tool konzentriert sich auf Überreste und Post-Compromise-Indikatoren.
Reparaturhilfe benötigt: https://ping7.cc/cve-repair
Eröffnen Sie ein Issue für einen False Positive, ein übersehenes defensives Signal oder eine neue sichere IOC-Quelle. Geben Sie cPanel-Build, Betriebssystemfamilie, Detektorversion und bereinigte Ausgabe an. Posten Sie keine Kundendaten, Geheimnisse, Live-Angreifer-Infrastruktur oder Angriffs-Strings.
Dieses Projekt ist nur defensiv. Führen Sie es nur auf Systemen aus, die Sie besitzen oder zu deren Überprüfung Sie berechtigt sind.
Keine Payloads. Kein breites Scannen. Keine Exploit-Schritte.
MIT