Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cpanel-cve-41940-detector — Détecteur en lecture seule d'IOC cPanel CVE-2026-41940 pour le rançongiciel .sorry, les backdoors Mr_Rot13 Filemanager, les rappels C2, cron, SSH et les journaux. | Kitploit
Outils/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
Gestion des Indicateurs de Compromission (IOC)Scanners de VulnérabilitésAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesDétection d'IntrusionRéponse aux IncidentsAnalyse de Journaux

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

Détecteur en lecture seule d'IOC cPanel CVE-2026-41940 pour le rançongiciel .sorry, les backdoors Mr_Rot13 Filemanager, les rappels C2, cron, SSH et les journaux.

Voir le dépôtSite web
8il y a 2 moisPas encore vérifié
Partager

Détecteur d'IOC pour cPanel lié à CVE-2026-41940

Détecteur d'IOC en lecture seule pour les serveurs cPanel/WHM pouvant avoir été affectés par CVE-2026-41940 et les activités post-compromission associées.

Le script aide un opérateur à examiner les indicateurs de ransomware .sorry, les traces de backdoor Mr_Rot13 du gestionnaire de fichiers, les entrées cron suspectes, les changements de clés SSH, les traces de rappel et les anomalies des logs cPanel.

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

Commencer ici

BesoinLien
Parcourir la page de l'outilhttps://limo57640-crypto.github.io/cpanel-cve-41940-detector/
Lire le guide d'auto-vérification Ping7https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
Comparer avec d'autres outils GitHub Ping7https://ping7.cc/github-tools/
Envoyer une sortie suspecte pour réparationhttps://ping7.cc/cve-repair/

Ressources Ping7

  • Tous les outils GitHub : https://ping7.cc/github-tools/
  • Guide d'auto-vérification complet : https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • Service de réparation CVE : https://ping7.cc/cve-repair/
  • Exemple de rapport de réparation : https://ping7.cc/cve-repair/sample-report/
  • Alertes CVE en direct : https://t.me/ping7cve

Problème ou réparation

Ouvrez un ticket GitHub lorsque le détecteur plante, donne un résultat peu clair, signale un faux positif ou a besoin d'une mise à jour de la documentation. Conservez l'exemple non sensible.

Utilisez la réparation Ping7 lorsque le résultat est SUSPICIOUS ou COMPROMISED, ou lorsque les preuves incluent des domaines actifs, des fichiers clients, des logs privés, des clés SSH, des entrées cron ou des traces de ransomware qui ne devraient pas être publiées en public.

Preuves à conserver

  • Sortie et version du détecteur.
  • Version WHM/cPanel et famille d'OS.
  • Premier horodatage suspect.
  • Exemples d'extension de ransomware, anonymisés si nécessaire.
  • Clés SSH inconnues, tâches cron, chemins de racine web ou anomalies de session cPanel.
  • Si les logs Apache, ModSecurity, cphulkd et les connexions root sont encore disponibles.

Utilisez ce dépôt lorsque

  • Vous gérez le serveur cPanel/WHM ou avez une autorisation explicite pour l'examiner.
  • Le serveur a été patché tardivement ou la fenêtre de patch n'a pas été documentée.
  • Un client a signalé des redirections, des fichiers chiffrés, des racines web modifiées ou une activité administrateur inconnue.
  • Vous avez besoin d'un résultat en terminal pouvant être collé dans un ticket incident.
  • Vous voulez un premier passage avant de payer pour un nettoyage ou une revue de compromission.

Démarrage rapide

Inspectez d'abord :

root@kitploit:~
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

N'exécutez pas directement du contenu shell distant en root. Téléchargez le script, examinez-le, puis exécutez-le sur le serveur dont vous êtes responsable.

Quand l'exécuter

Exécutez ceci sur un serveur cPanel/WHM lorsque :

  • Le serveur a été patché tardivement après CVE-2026-41940.
  • Des extensions .sorry ou d'autres extensions de fichiers chiffrés inattendues apparaissent.
  • Un client d'hébergement a signalé des redirections, des webshells ou des fichiers modifiés.
  • Les connexions WHM, les clés SSH, les entrées cron ou les racines web publiques ont changé de manière inattendue.
  • Vous avez besoin d'un premier passage rapide avant une revue plus approfondie de compromission.

Ce qu'il vérifie

ZoneSigne
Version cPanelVersion WHM/cPanel comparée aux versions patchées
RansomwareExtensions de fichiers chiffrés .sorry, .ENCRYPTED et similaires
BackdoorsChemins et signatures du gestionnaire de fichiers Mr_Rot13
Rappels C2Domaines de rappel connus dans hosts, DNS ou connexions récentes
Chemins webFichiers suspects sous cgi-sys, cgi-bin et racines web publiques
PersistanceCrontab root, /etc/cron.d, authorized_keys SSH
LogsSessions cPanel, cphulkd, Apache, ModSecurity, et anomalies de connexion root

Sortie

  • CLEAN : aucune correspondance IOC évidente.
  • SUSPICIOUS : anomalie trouvée, examen manuel nécessaire.
  • COMPROMISED : forte correspondance IOC, action immédiate requise.
  • ERROR : accès manquant, cPanel manquant ou autre problème d'exécution.

Exemple de sortie

root@kitploit:~
cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

Codes de sortie

CodeSignification
0Résultat propre
1Résultat suspect, examen manuel nécessaire
2Indicateur de compromission fort trouvé
3Erreur d'exécution, accès root manquant ou cPanel non détecté

Limites

  • Il ne peut pas prouver qu'un serveur n'a jamais été compromis.
  • Il vérifie uniquement les fichiers, logs et l'état d'exécution disponibles sur l'hôte actuel.
  • Les logs tournés, fichiers supprimés, sauvegardes montées ou restrictions du fournisseur peuvent cacher des preuves utiles.
  • Les vérifications IOC connues vieillissent rapidement. Revérifiez le dépôt lorsque de nouvelles données d'incident cPanel apparaissent.

Transfert pour réparation

Si le résultat est SUSPICIOUS ou COMPROMISED, conservez la sortie et envoyez :

root@kitploit:~
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

N'envoyez pas de mots de passe dans le premier message. Envoyez des symptômes, horodatages, captures d'écran et extraits de logs anonymisés.

Pourquoi le patching ne suffit pas

Si le serveur a été exposé pendant la fenêtre d'exploitation active, les attaquants peuvent avoir ajouté une persistance qui survit à une mise à jour cPanel. Cet outil se concentre sur les résidus et les indicateurs post-compromission.

Que faire s'il trouve quelque chose

  1. Conservez les logs et fichiers suspects avant le nettoyage.
  2. Faites un instantané du serveur si possible.
  3. Rotation des mots de passe WHM, SSH, base de données et clients.
  4. Supprimez la persistance uniquement après avoir enregistré les preuves.
  5. Réexécutez le détecteur après le nettoyage.

Besoin d'aide pour la réparation : https://ping7.cc/cve-repair

Contribution

Ouvrez un ticket pour un faux positif, un signal défensif manqué ou une nouvelle source IOC sûre. Incluez la version cPanel, la famille d'OS, la version du détecteur et une sortie anonymisée. Ne publiez pas de données clients, de secrets, d'infrastructure d'attaquant active ou de chaînes d'attaque.

Périmètre défensif

Ce projet est uniquement défensif. Exécutez-le uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à auditer. Pas de charges utiles. Pas de balayage large. Pas d'étapes d'exploitation.

Licence

MIT

Télécharger l’outil