
Désolé, indicateurs de compromission (IOCs) du rançongiciel (.sorry), règles YARA et analyse forensique - campagne CVE-2026-41940 cPanel
Pack d'IOC public, règles YARA, scripts forensiques et méthodologie d'analyse pour la
famille du ransomware « Sorry » (extension .sorry) apparue fin avril 2026,
propagée via le contournement d'authentification cPanel/WHM CVE-2026-41940.
⚠️ Les fichiers chiffrés par ce ransomware ne sont PAS déchiffrables sans la clé privée RSA-2048 de l'attaquant. Ne payez pas. Corrigez cPanel, révoquez toutes les identifiants et conservez les fichiers chiffrés au cas où un déchiffreur gratuit serait publié ultérieurement.
📝 Analyse technique complète (en turc) : lien à ajouter une fois publié
| Chemin | Objectif |
|---|
docs/IOC.md | Tous les indicateurs de compromission (fichier chiffré, réseau, hôte) |
docs/analysis_methodology.md | Comment l'analyse a été réalisée — entièrement reproductible |
yara/sorry_ransomware.yar | Règles YARA pour les fichiers chiffrés et les notes de rançon |
iocs/hashes.txt | Hachages à l'échelle de la campagne et préfixes structurels |
iocs/network.txt | ID Tox, informations CVE, IOC réseau |
iocs/file_signatures.txt | Signatures structurelles des fichiers chiffrés |
scripts/analyze.py | Analyse d'entropie / structure par échantillon |
scripts/header_parse.py | Analyse de l'en-tête fixe de 2057 octets |
scripts/keystream_test.py | Test de réutilisation du flux de clés ChaCha20 / texte clair connu |
scripts/server_collection.sh | Collecteur d'artefacts forensiques en lecture seule pour les hôtes cPanel compromis |
.sorry ajoutée au nom de fichier d'origineREADME.md dans chaque répertoire chiffré┌─────────────────────────────────────────────────────────┐
│ Offset 0x000 - 0x808 (2057 octets) PRÉFIXE FIXE │
│ • Magic : 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • Clé maîtresse RSA-2048 enveloppée par victime + métadonnées │
│ • Marqueur de fin @ 0x800 : F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ Offset 0x809 - (EOF-4) TEXTE CHIFFRÉ │
│ • Données d'origine chiffrées en flux ChaCha20 │
│ • La longueur n'est PAS alignée sur 16 (mod16 ∈ {2,4,8,13}) │
│ • Entropie de Shannon ~7,95 bits/octet │
├─────────────────────────────────────────────────────────┤
│ Derniers 4 octets : 00 00 00 00 PIED DE PAGE STATIQUE │
└─────────────────────────────────────────────────────────┘
# Analyser un répertoire avec la règle YARA
yara -r yara/sorry_ransomware.yar /chemin/vers/analyse
# Exécuter l'analyse sur des échantillons locaux
python3 scripts/analyze.py /chemin/vers/echantillon.sorry
# Collecter les artefacts forensiques d'un hôte cPanel compromis (lecture seule)
bash scripts/server_collection.sh
Non. Nous avons testé toutes les failles d'implémentation courantes :
| Test | Résultat |
|---|---|
| XOR de textes chiffrés par paires (réutilisation de flux de clés / nonce) | ❌ aucune réutilisation |
| Récupération du flux de clés par texte clair connu → déchiffrement croisé | ❌ échec |
| Clé en texte clair intégrée / marqueur RNG faible dans l'en-tête | ❌ aucun trouvé |
| Oracle de bourrage | ❌ N/A (chiffrement par flux) |
Le chiffrement est correctement implémenté. Seule la clé privée RSA-2048 de l'opérateur peut déchiffrer ces fichiers. Surveillez NoMoreRansom et ID-Ransomware au cas où les forces de l'ordre saisiraient la clé de l'opérateur.
Ce dépôt contient :
Il ne contient pas :
Les PR sont les bienvenues — voir CONTRIBUTING.md.