Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sorry-ransomware-analysis — Lo siento, IOCs de ransomware (.sorry), reglas YARA y análisis forense - campaña CVE-2026-41940 de cPanel | Kitploit
Herramientas/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Gestión de Indicadores de Compromiso (IOC)Análisis ForenseAnálisis de MalwareForensia DigitalCriptografíaInteligencia de AmenazasRespuesta a Incidentes
GitHubhabibkaratas/sorry-ransomware-analysis

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

sorry-ransomware-analysis

Lo siento, IOCs de ransomware (.sorry), reglas YARA y análisis forense - campaña CVE-2026-41940 de cPanel

Ver Repositorio
58hace 4 mesesAún no revisado
Compartir

Análisis del Ransomware Sorry (Campaña CVE-2026-41940 cPanel)

Paquete público de IOCs, reglas YARA, scripts forenses y metodología de análisis para la familia del ransomware "Sorry" (extensión .sorry) que surgió a finales de abril de 2026, propagado mediante la omisión de autenticación cPanel/WHM CVE-2026-41940.

⚠️ Los archivos cifrados por este ransomware NO se pueden descifrar sin la clave privada RSA-2048 del atacante. No pague. Parchee cPanel, rote todas las credenciales y conserve los archivos cifrados en caso de que se publique un descifrador gratuito más adelante.

📝 Informe técnico completo (turco): enlace por añadir cuando se publique

Qué contiene este repositorio

RutaPropósito
docs/IOC.mdTodos los indicadores de compromiso (archivo cifrado, red, host)
docs/analysis_methodology.mdCómo se realizó el análisis — totalmente reproducible
yara/sorry_ransomware.yarReglas YARA para archivos cifrados y notas de rescate
iocs/hashes.txtHashes de toda la campaña y de prefijo estructural
iocs/network.txtID de Tox, información del CVE, IOCs de red
iocs/file_signatures.txtFirmas estructurales de archivos cifrados
scripts/analyze.pyAnálisis de entropía / estructura por muestra
scripts/header_parse.pyAnaliza la cabecera fija de 2057 bytes
scripts/keystream_test.pyPrueba de reutilización de flujo de claves ChaCha20 / texto plano conocido
scripts/server_collection.shRecopilador de artefactos forenses de solo lectura para hosts cPanel comprometidos

Datos rápidos

  • CVE: CVE-2026-41940 (omisión de autenticación CRLF en cPanel/WHM, CVSS 9.8)
  • Cifrador: ELF de Linux, escrito en Go
  • Cifrado: ChaCha20 (nonce único por archivo) + envoltura de clave RSA-2048
  • Extensión: .sorry añadida al nombre de archivo original
  • Nota de rescate: README.md en cada directorio cifrado
  • Negociación: solo Tox, un único ID para toda la campaña
  • IPs comprometidas: más de 44 000 (Shadowserver)

Estructura del archivo cifrado

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Offset 0x000 - 0x808  (2057 bytes)  PREFIJO FIJO        │
│  • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • Clave maestra por víctima envuelta con RSA-2048 + metadatos │
│  • Marcador final @ 0x800: F4 0B 00 B4 27 00 00 01 00    │
├─────────────────────────────────────────────────────────┤
│  Offset 0x809 - (EOF-4)              TEXTO CIFRADO       │
│  • Datos originales cifrados con flujo ChaCha20          │
│  • La longitud NO está alineada a 16 (mod16 ∈ {2,4,8,13}) │
│  • Entropía de Shannon ~7.95 bits/byte                   │
├─────────────────────────────────────────────────────────┤
│  Últimos 4 bytes:  00 00 00 00          PIE DE PÁGINA ESTÁTICO │
└─────────────────────────────────────────────────────────┘

Uso

root@kitploit:~
# Escanear un directorio con la regla YARA
yara -r yara/sorry_ransomware.yar /ruta/a/escanear

# Ejecutar análisis en muestras locales
python3 scripts/analyze.py /ruta/a/muestra.sorry

# Recopilar artefactos forenses de un host cPanel comprometido (solo lectura)
bash scripts/server_collection.sh

Posibilidad de descifrado

No. Probamos todos los fallos de implementación comunes:

PruebaResultado
XOR de texto cifrado por pares (reutilización de flujo de claves/nonce)❌ sin reutilización
Recuperación de flujo de claves con texto plano conocido → descifrado entre archivos❌ falló
Clave de texto plano incrustada / marcador de RNG débil en la cabecera❌ no se encontró
Oráculo de relleno

El cifrado está implementado correctamente. Solo la clave privada RSA-2048 del operador puede descifrar estos archivos. Vigile NoMoreRansom e ID-Ransomware por si las autoridades incautan la clave del operador.

Nota de divulgación responsable

Este repositorio contiene:

  • IOCs de análisis estático derivados de muestras cifradas reales (anonimizadas)
  • Reglas YARA defensivas de detección
  • Scripts forenses de recopilación de solo lectura

No contiene:

  • El binario del ransomware
  • Herramientas de explotación para CVE-2026-41940
  • Código de descifrado (el cifrado está implementado correctamente)

Licencia

  • Código: MIT
  • Documentación: CC BY 4.0

Contribuciones

Se aceptan pull requests — consulte CONTRIBUTING.md.

Referencias

  • BleepingComputer — Fallo crítico de cPanel explotado masivamente en ataques del ransomware "Sorry"
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: Omisión de autenticación en cPanel y WHM
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • PoC público — ynsmroztas/cPanelSniper
Descargar herramienta
❌ N/A (cifrado de flujo)