Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sorry-ransomware-analysis — Désolé, indicateurs de compromission (IOCs) du rançongiciel (.sorry), règles YARA et analyse forensique - campagne CVE-2026-41940 cPanel | Kitploit
Outils/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Gestion des Indicateurs de Compromission (IOC)Analyse ForensiqueAnalyse de MalwareCriminalistique NumériqueCryptographieRenseignement sur les MenacesRéponse aux Incidents
GitHubhabibkaratas/sorry-ransomware-analysis

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

sorry-ransomware-analysis

Désolé, indicateurs de compromission (IOCs) du rançongiciel (.sorry), règles YARA et analyse forensique - campagne CVE-2026-41940 cPanel

Voir le dépôt
58il y a 4 moisPas encore vérifié
Partager

Analyse du Ransomware Sorry (Campagne CVE-2026-41940 cPanel)

Pack d'IOC public, règles YARA, scripts forensiques et méthodologie d'analyse pour la famille du ransomware « Sorry » (extension .sorry) apparue fin avril 2026, propagée via le contournement d'authentification cPanel/WHM CVE-2026-41940.

⚠️ Les fichiers chiffrés par ce ransomware ne sont PAS déchiffrables sans la clé privée RSA-2048 de l'attaquant. Ne payez pas. Corrigez cPanel, révoquez toutes les identifiants et conservez les fichiers chiffrés au cas où un déchiffreur gratuit serait publié ultérieurement.

📝 Analyse technique complète (en turc) : lien à ajouter une fois publié

Contenu de ce dépôt

CheminObjectif
docs/IOC.mdTous les indicateurs de compromission (fichier chiffré, réseau, hôte)
docs/analysis_methodology.mdComment l'analyse a été réalisée — entièrement reproductible
yara/sorry_ransomware.yarRègles YARA pour les fichiers chiffrés et les notes de rançon
iocs/hashes.txtHachages à l'échelle de la campagne et préfixes structurels
iocs/network.txtID Tox, informations CVE, IOC réseau
iocs/file_signatures.txtSignatures structurelles des fichiers chiffrés
scripts/analyze.pyAnalyse d'entropie / structure par échantillon
scripts/header_parse.pyAnalyse de l'en-tête fixe de 2057 octets
scripts/keystream_test.pyTest de réutilisation du flux de clés ChaCha20 / texte clair connu
scripts/server_collection.shCollecteur d'artefacts forensiques en lecture seule pour les hôtes cPanel compromis

Informations rapides

  • CVE : CVE-2026-41940 (contournement d'authentification CRLF cPanel/WHM, CVSS 9.8)
  • Chiffreur : ELF Linux, écrit en Go
  • Chiffrement : ChaCha20 (nonce unique par fichier) + enveloppement de clé RSA-2048
  • Extension : .sorry ajoutée au nom de fichier d'origine
  • Note de rançon : README.md dans chaque répertoire chiffré
  • Négociation : Tox uniquement, ID unique à l'échelle de la campagne
  • IP compromises : plus de 44 000 (Shadowserver)

Structure du fichier chiffré

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Offset 0x000 - 0x808  (2057 octets)  PRÉFIXE FIXE       │
│  • Magic : 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • Clé maîtresse RSA-2048 enveloppée par victime + métadonnées │
│  • Marqueur de fin @ 0x800 : F4 0B 00 B4 27 00 00 01 00  │
├─────────────────────────────────────────────────────────┤
│  Offset 0x809 - (EOF-4)              TEXTE CHIFFRÉ       │
│  • Données d'origine chiffrées en flux ChaCha20          │
│  • La longueur n'est PAS alignée sur 16 (mod16 ∈ {2,4,8,13}) │
│  • Entropie de Shannon ~7,95 bits/octet                  │
├─────────────────────────────────────────────────────────┤
│  Derniers 4 octets :  00 00 00 00          PIED DE PAGE STATIQUE │
└─────────────────────────────────────────────────────────┘

Utilisation

root@kitploit:~
# Analyser un répertoire avec la règle YARA
yara -r yara/sorry_ransomware.yar /chemin/vers/analyse

# Exécuter l'analyse sur des échantillons locaux
python3 scripts/analyze.py /chemin/vers/echantillon.sorry

# Collecter les artefacts forensiques d'un hôte cPanel compromis (lecture seule)
bash scripts/server_collection.sh

Déchiffrabilité

Non. Nous avons testé toutes les failles d'implémentation courantes :

TestRésultat
XOR de textes chiffrés par paires (réutilisation de flux de clés / nonce)❌ aucune réutilisation
Récupération du flux de clés par texte clair connu → déchiffrement croisé❌ échec
Clé en texte clair intégrée / marqueur RNG faible dans l'en-tête❌ aucun trouvé
Oracle de bourrage❌ N/A (chiffrement par flux)

Le chiffrement est correctement implémenté. Seule la clé privée RSA-2048 de l'opérateur peut déchiffrer ces fichiers. Surveillez NoMoreRansom et ID-Ransomware au cas où les forces de l'ordre saisiraient la clé de l'opérateur.

Note de divulgation responsable

Ce dépôt contient :

  • Des IOC d'analyse statique dérivés d'échantillons chiffrés observés dans la nature (anonymisés)
  • Des règles de détection YARA défensives
  • Des scripts de collecte forensique en lecture seule

Il ne contient pas :

  • Le binaire du ransomware
  • Des outils d'exploitation pour CVE-2026-41940
  • De code de déchiffrement (le chiffrement est correctement implémenté)

Licence

  • Code : MIT
  • Documentation : CC BY 4.0

Contribution

Les PR sont les bienvenues — voir CONTRIBUTING.md.

Références

  • BleepingComputer — Critical cPanel flaw mass-exploited in "Sorry" ransomware attacks
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: cPanel & WHM Authentication Bypass
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • Public PoC — ynsmroztas/cPanelSniper
Télécharger l’outil