
Détecteur en lecture seule d'IOC cPanel CVE-2026-41940 pour le rançongiciel .sorry, les backdoors Mr_Rot13 Filemanager, les rappels C2, cron, SSH et les journaux.
Détecteur d'IOC en lecture seule pour les serveurs cPanel/WHM pouvant avoir été affectés par CVE-2026-41940 et les activités post-compromission associées.
Le script aide un opérateur à examiner les indicateurs de ransomware .sorry, les traces de backdoor Mr_Rot13 du gestionnaire de fichiers, les entrées cron suspectes, les changements de clés SSH, les traces de rappel et les anomalies des logs cPanel.
| Besoin | Lien |
|---|---|
| Parcourir la page de l'outil | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Lire le guide d'auto-vérification Ping7 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Comparer avec d'autres outils GitHub Ping7 | https://ping7.cc/github-tools/ |
| Envoyer une sortie suspecte pour réparation | https://ping7.cc/cve-repair/ |
Ouvrez un ticket GitHub lorsque le détecteur plante, donne un résultat peu clair, signale un faux positif ou a besoin d'une mise à jour de la documentation. Conservez l'exemple non sensible.
Utilisez la réparation Ping7 lorsque le résultat est SUSPICIOUS ou COMPROMISED, ou lorsque les preuves incluent des domaines actifs, des fichiers clients, des logs privés, des clés SSH, des entrées cron ou des traces de ransomware qui ne devraient pas être publiées en public.
Inspectez d'abord :
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
N'exécutez pas directement du contenu shell distant en root. Téléchargez le script, examinez-le, puis exécutez-le sur le serveur dont vous êtes responsable.
Exécutez ceci sur un serveur cPanel/WHM lorsque :
.sorry ou d'autres extensions de fichiers chiffrés inattendues apparaissent.| Zone | Signe |
|---|---|
| Version cPanel | Version WHM/cPanel comparée aux versions patchées |
| Ransomware | Extensions de fichiers chiffrés .sorry, .ENCRYPTED et similaires |
| Backdoors | Chemins et signatures du gestionnaire de fichiers Mr_Rot13 |
| Rappels C2 | Domaines de rappel connus dans hosts, DNS ou connexions récentes |
| Chemins web | Fichiers suspects sous cgi-sys, cgi-bin et racines web publiques |
| Persistance | Crontab root, /etc/cron.d, authorized_keys SSH |
| Logs | Sessions cPanel, cphulkd, Apache, ModSecurity, et anomalies de connexion root |
CLEAN : aucune correspondance IOC évidente.SUSPICIOUS : anomalie trouvée, examen manuel nécessaire.COMPROMISED : forte correspondance IOC, action immédiate requise.ERROR : accès manquant, cPanel manquant ou autre problème d'exécution.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Code | Signification |
|---|---|
0 | Résultat propre |
1 | Résultat suspect, examen manuel nécessaire |
2 | Indicateur de compromission fort trouvé |
3 | Erreur d'exécution, accès root manquant ou cPanel non détecté |
Si le résultat est SUSPICIOUS ou COMPROMISED, conservez la sortie et envoyez :
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
N'envoyez pas de mots de passe dans le premier message. Envoyez des symptômes, horodatages, captures d'écran et extraits de logs anonymisés.
Si le serveur a été exposé pendant la fenêtre d'exploitation active, les attaquants peuvent avoir ajouté une persistance qui survit à une mise à jour cPanel. Cet outil se concentre sur les résidus et les indicateurs post-compromission.
Besoin d'aide pour la réparation : https://ping7.cc/cve-repair
Ouvrez un ticket pour un faux positif, un signal défensif manqué ou une nouvelle source IOC sûre. Incluez la version cPanel, la famille d'OS, la version du détecteur et une sortie anonymisée. Ne publiez pas de données clients, de secrets, d'infrastructure d'attaquant active ou de chaînes d'attaque.
Ce projet est uniquement défensif. Exécutez-le uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à auditer. Pas de charges utiles. Pas de balayage large. Pas d'étapes d'exploitation.
MIT