
Detector de IOC de solo lectura de cPanel CVE-2026-41940 para ransomware .sorry, backdoors de Mr_Rot13 Filemanager, callbacks C2, cron, SSH y logs.
Detector de IOC de solo lectura para servidores cPanel/WHM que puedan haber sido afectados por CVE-2026-41940 y actividad posterior al compromiso relacionada.
El script ayuda a un operador a revisar indicadores de ransomware .sorry, rastros de backdoor Mr_Rot13 Filemanager, entradas de cron sospechosas, cambios de claves SSH, rastros de callback y anomalías en los registros de cPanel.
| Necesidad | Enlace |
|---|---|
| Navegar por la página de la herramienta | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Leer la guía de autocomprobación de Ping7 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Comparar con otras herramientas GitHub de Ping7 | https://ping7.cc/github-tools/ |
| Enviar resultados sospechosos para reparación | https://ping7.cc/cve-repair/ |
Abre un issue en GitHub cuando el detector falle, dé un resultado poco claro, marque un falso positivo o necesite limpieza en la documentación. Mantén el ejemplo no sensible.
Usa la reparación de Ping7 cuando el resultado sea SUSPICIOUS o COMPROMISED, o cuando la evidencia incluya dominios en vivo, archivos de clientes, registros privados, claves SSH, cron o rastros de ransomware que no deban publicarse.
Inspecciona primero:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
No ejecutes contenido de shell remoto directamente como root. Descarga el script, revísalo y luego ejecútalo en el servidor del que eres responsable.
Ejecuta esto en un servidor cPanel/WHM cuando:
.sorry u otras extensiones cifradas.| Área | Señal |
|---|---|
| Compilación de cPanel | Compilación de WHM/cPanel comparada con versiones parcheadas |
| Ransomware | Extensiones de archivo .sorry, .ENCRYPTED y relacionadas |
| Backdoors | Rutas y firmas de Mr_Rot13 Filemanager |
| Callbacks C2 | Dominios de callback conocidos en hosts, DNS o conexiones recientes |
| Rutas web | Archivos sospechosos en cgi-sys, cgi-bin y web roots públicos |
| Persistencia | Crontab de root, /etc/cron.d, authorized_keys de SSH |
| Registros | Sesiones de cPanel, cphulkd, Apache, ModSecurity y anomalías de inicio de sesión de root |
CLEAN: no hay coincidencia clara de IOC.SUSPICIOUS: se encontró anomalía, se necesita revisión manual.COMPROMISED: fuerte coincidencia de IOC, se requiere acción inmediata.ERROR: falta de acceso, falta de cPanel u otro problema de ejecución.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Código | Significado |
|---|---|
0 | Resultado limpio |
1 | Hallazgo sospechoso, se necesita revisión manual |
2 | Indicador de compromiso fuerte encontrado |
3 | Error de ejecución, falta de acceso root o cPanel no detectado |
Si el resultado es SUSPICIOUS o COMPROMISED, conserva la salida y envía:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
No envíes contraseñas en el primer mensaje. Envía síntomas, timestamps, capturas de pantalla y fragmentos de registro desinfectados.
Si el servidor estuvo expuesto durante la ventana de explotación activa, los atacantes pueden haber añadido persistencia que sobrevive a una actualización de cPanel. Esta herramienta se centra en residuos e indicadores posteriores al compromiso.
¿Necesitas ayuda para reparar?: https://ping7.cc/cve-repair
Abre un issue para un falso positivo, una señal defensiva omitida o una nueva fuente segura de IOC. Incluye la compilación de cPanel, la familia de SO, la versión del detector y la salida desinfectada. No publiques datos de clientes, secretos, infraestructura de atacantes en vivo ni cadenas de ataque.
Este proyecto es únicamente defensivo. Ejecútalo solo en sistemas que poseas o que estés autorizado a auditar.
Sin payloads. Sin escaneo amplio. Sin pasos de explotación.
MIT