
क्षमा करें ransomware (.sorry) IOCs, YARA नियम और फोरेंसिक विश्लेषण - CVE-2026-41940 cPanel अभियान
सार्वजनिक IOC पैक, YARA नियम, फोरेंसिक स्क्रिप्ट और विश्लेषण पद्धति "सॉरी" रैंसमवेयर (.sorry एक्सटेंशन) परिवार के लिए जो अप्रैल 2026 के अंत में उभरा, जो cPanel/WHM प्रमाणीकरण बाईपास CVE-2026-41940 के माध्यम से फैला।
⚠️ इस रैंसमवेयर द्वारा एन्क्रिप्ट की गई फ़ाइलें हमलावर की RSA-2048 निजी कुंजी के बिना डिक्रिप्ट नहीं की जा सकतीं। भुगतान न करें। cPanel को पैच करें, सभी क्रेडेंशियल बदलें, और एन्क्रिप्टेड फ़ाइलों को सुरक्षित रखें यदि बाद में कोई मुफ्त डिक्रिप्टर जारी हो।
📝 पूर्ण तकनीकी लेख (तुर्की): प्रकाशित होने पर लिंक जोड़ा जाएगा
| पथ | उद्देश्य |
|---|---|
docs/IOC.md | समझौते के सभी संकेतक (एन्क्रिप्टेड-फ़ाइल, नेटवर्क, होस्ट) |
docs/analysis_methodology.md | विश्लेषण कैसे किया गया — पूरी तरह से पुनरुत्पादनीय |
yara/sorry_ransomware.yar | एन्क्रिप्टेड फ़ाइलों और फिरौती नोटों के लिए YARA नियम |
iocs/hashes.txt | अभियान-व्यापी और संरचनात्मक-उपसर्ग हैश |
iocs/network.txt | Tox ID, CVE जानकारी, नेटवर्क IOC |
iocs/file_signatures.txt | एन्क्रिप्टेड-फ़ाइल संरचनात्मक हस्ताक्षर |
scripts/analyze.py | प्रति-नमूना एन्ट्रॉपी / संरचना विश्लेषण |
scripts/header_parse.py | 2057-बाइट फिक्स्ड हेडर पार्स करें |
scripts/keystream_test.py | ChaCha20 कीस्ट्रीम-पुन: उपयोग / ज्ञात-प्लेनटेक्स्ट परीक्षण |
scripts/server_collection.sh | समझौता किए गए cPanel होस्ट के लिए केवल-पठनीय फोरेंसिक आर्टिफैक्ट कलेक्टर |
.sorry जोड़ा गयाREADME.md┌─────────────────────────────────────────────────────────┐
│ ऑफसेट 0x000 - 0x808 (2057 बाइट्स) फिक्स्ड प्रीफिक्स │
│ • मैजिक: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • RSA-2048 रैप्ड प्रति-पीड़ित मास्टर कुंजी + मेटाडेटा │
│ • टेल मार्कर @ 0x800: F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ ऑफसेट 0x809 - (EOF-4) सिफरटेक्स्ट │
│ • ChaCha20 स्ट्रीम-एन्क्रिप्टेड मूल डेटा │
│ • लंबाई 16-संरेखित नहीं है (mod16 ∈ {2,4,8,13}) │
│ • शैनन एन्ट्रॉपी ~7.95 बिट्स/बाइट │
├─────────────────────────────────────────────────────────┤
│ अंतिम 4 बाइट्स: 00 00 00 00 स्टैटिक फुटर │
└─────────────────────────────────────────────────────────┘
# YARA नियम के साथ एक निर्देशिका स्कैन करें
yara -r yara/sorry_ransomware.yar /path/to/scan
# स्थानीय नमूनों पर विश्लेषण चलाएं
python3 scripts/analyze.py /path/to/sample.sorry
# समझौता किए गए cPanel होस्ट से फोरेंसिक आर्टिफैक्ट एकत्र करें (केवल-पठनीय)
bash scripts/server_collection.sh
नहीं। हमने हर सामान्य कार्यान्वयन दोष के लिए परीक्षण किया:
| परीक्षण | परिणाम |
|---|---|
| जोड़ीवार सिफरटेक्स्ट-XOR (कीस्ट्रीम/नॉन्स पुन: उपयोग) | ❌ कोई पुन: उपयोग नहीं |
| ज्ञात-प्लेनटेक्स्ट कीस्ट्रीम पुनर्प्राप्ति → क्रॉस-फ़ाइल डिक्रिप्ट | ❌ विफल |
| हेडर में एम्बेडेड प्लेनटेक्स्ट कुंजी / कमजोर-RNG मार्कर | ❌ कोई नहीं मिला |
| पैडिंग ओरेकल | ❌ N/A (स्ट्रीम सिफर) |
सिफर सही ढंग से लागू किया गया है। केवल ऑपरेटर की RSA-2048 निजी कुंजी ही इन फ़ाइलों को डिक्रिप्ट कर सकती है। यदि कानून प्रवर्तन ऑपरेटर की कुंजी जब्त कर लेता है तो NoMoreRansom और ID-Ransomware की निगरानी करें।
इस रिपॉजिटरी में शामिल है:
इसमें शामिल नहीं है:
PR स्वागत योग्य हैं — CONTRIBUTING.md देखें।