Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cpanel-cve-41940-detector — Detector de IOC de solo lectura de cPanel CVE-2026-41940 para ransomware .sorry, backdoors de Mr_Rot13 Filemanager, callbacks C2, cron, SSH y logs. | Kitploit
Herramientas/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
Gestión de Indicadores de Compromiso (IOC)Escáneres de VulnerabilidadesAnálisis ForenseAnálisis de MalwareForensia DigitalInteligencia de AmenazasDetección de IntrusionesRespuesta a IncidentesAnálisis de Registros

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

Detector de IOC de solo lectura de cPanel CVE-2026-41940 para ransomware .sorry, backdoors de Mr_Rot13 Filemanager, callbacks C2, cron, SSH y logs.

Ver RepositorioSitio web
16hace 3 mesesAún no revisado
Compartir

Detector de IOC de cPanel para CVE-2026-41940

Detector de IOC de solo lectura para servidores cPanel/WHM que puedan haber sido afectados por CVE-2026-41940 y actividad posterior al compromiso relacionada.

El script ayuda a un operador a revisar indicadores de ransomware .sorry, rastros de backdoor Mr_Rot13 Filemanager, entradas de cron sospechosas, cambios de claves SSH, rastros de callback y anomalías en los registros de cPanel.

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

Comenzar aquí

NecesidadEnlace
Navegar por la página de la herramientahttps://limo57640-crypto.github.io/cpanel-cve-41940-detector/
Leer la guía de autocomprobación de Ping7https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
Comparar con otras herramientas GitHub de Ping7https://ping7.cc/github-tools/
Enviar resultados sospechosos para reparaciónhttps://ping7.cc/cve-repair/

Recursos de Ping7

  • Todas las herramientas GitHub: https://ping7.cc/github-tools/
  • Guía completa de autocomprobación: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • Servicio de reparación de CVE: https://ping7.cc/cve-repair/
  • Ejemplo de informe de reparación: https://ping7.cc/cve-repair/sample-report/
  • Alertas CVE en vivo: https://t.me/ping7cve

Problema o reparación

Abre un issue en GitHub cuando el detector falle, dé un resultado poco claro, marque un falso positivo o necesite limpieza en la documentación. Mantén el ejemplo no sensible.

Usa la reparación de Ping7 cuando el resultado sea SUSPICIOUS o COMPROMISED, o cuando la evidencia incluya dominios en vivo, archivos de clientes, registros privados, claves SSH, cron o rastros de ransomware que no deban publicarse.

Evidencia a conservar

  • Salida del detector y versión.
  • Versión de WHM/cPanel y familia de SO.
  • Primer timestamp sospechoso.
  • Ejemplos de extensiones de ransomware, desinfectados si es necesario.
  • Claves SSH desconocidas, trabajos cron, rutas de web-root o anomalías en sesiones de cPanel.
  • Si Apache, ModSecurity, cphulkd y los registros de inicio de sesión de root aún están disponibles.

Usa este repositorio cuando

  • Operas el servidor cPanel/WHM o tienes autorización explícita para revisarlo.
  • El servidor fue parcheado tarde o la ventana de parcheo no fue documentada.
  • Un cliente informó redirecciones, archivos cifrados, cambios en web roots o actividad administrativa desconocida.
  • Necesitas un resultado de terminal que puedas pegar en un ticket de incidente.
  • Quieres un primer paso antes de pagar por limpieza o revisión de compromiso.

Inicio rápido

Inspecciona primero:

curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

No ejecutes contenido de shell remoto directamente como root. Descarga el script, revísalo y luego ejecútalo en el servidor del que eres responsable.

Cuándo ejecutarlo

Ejecuta esto en un servidor cPanel/WHM cuando:

  • El servidor fue parcheado tarde después de CVE-2026-41940.
  • Aparecen extensiones de archivo inesperadas como .sorry u otras extensiones cifradas.
  • Un cliente de alojamiento informó redirecciones, webshells o archivos modificados.
  • Los inicios de sesión de WHM, claves SSH, entradas de cron o web roots públicos cambiaron inesperadamente.
  • Necesitas un primer paso rápido antes de una revisión más profunda de compromiso.

Qué comprueba

ÁreaSeñal
Compilación de cPanelCompilación de WHM/cPanel comparada con versiones parcheadas
RansomwareExtensiones de archivo .sorry, .ENCRYPTED y relacionadas
BackdoorsRutas y firmas de Mr_Rot13 Filemanager
Callbacks C2Dominios de callback conocidos en hosts, DNS o conexiones recientes
Rutas webArchivos sospechosos en cgi-sys, cgi-bin y web roots públicos
PersistenciaCrontab de root, /etc/cron.d, authorized_keys de SSH
RegistrosSesiones de cPanel, cphulkd, Apache, ModSecurity y anomalías de inicio de sesión de root

Salida

  • CLEAN: no hay coincidencia clara de IOC.
  • SUSPICIOUS: se encontró anomalía, se necesita revisión manual.
  • COMPROMISED: fuerte coincidencia de IOC, se requiere acción inmediata.
  • ERROR: falta de acceso, falta de cPanel u otro problema de ejecución.

Ejemplo de salida

cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

Códigos de salida

CódigoSignificado
0Resultado limpio
1Hallazgo sospechoso, se necesita revisión manual
2Indicador de compromiso fuerte encontrado
3Error de ejecución, falta de acceso root o cPanel no detectado

Limitaciones

  • No puede probar que un servidor nunca fue comprometido.
  • Solo comprueba archivos, registros y estado de ejecución disponibles en el host actual.
  • Los registros rotados, archivos eliminados, copias de seguridad montadas o restricciones del proveedor pueden ocultar evidencia útil.
  • Las comprobaciones IOC conocidas envejecen rápidamente. Vuelve a comprobar el repositorio cuando aparezcan nuevos datos de incidentes de cPanel.

Transferencia de reparación

Si el resultado es SUSPICIOUS o COMPROMISED, conserva la salida y envía:

Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

No envíes contraseñas en el primer mensaje. Envía síntomas, timestamps, capturas de pantalla y fragmentos de registro desinfectados.

Por qué parchear no es suficiente

Si el servidor estuvo expuesto durante la ventana de explotación activa, los atacantes pueden haber añadido persistencia que sobrevive a una actualización de cPanel. Esta herramienta se centra en residuos e indicadores posteriores al compromiso.

Qué hacer si encuentra algo

  1. Conserva los registros y archivos sospechosos antes de la limpieza.
  2. Toma una instantánea del servidor si es posible.
  3. Rota las contraseñas de WHM, SSH, base de datos y clientes.
  4. Elimina la persistencia solo después de registrar la evidencia.
  5. Vuelve a ejecutar el detector después de la limpieza.

¿Necesitas ayuda para reparar?: https://ping7.cc/cve-repair

Contribuir

Abre un issue para un falso positivo, una señal defensiva omitida o una nueva fuente segura de IOC. Incluye la compilación de cPanel, la familia de SO, la versión del detector y la salida desinfectada. No publiques datos de clientes, secretos, infraestructura de atacantes en vivo ni cadenas de ataque.

Alcance defensivo

Este proyecto es únicamente defensivo. Ejecútalo solo en sistemas que poseas o que estés autorizado a auditar.

Sin payloads. Sin escaneo amplio. Sin pasos de explotación.

Licencia

MIT

Descargar herramienta