Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
sorry-ransomware-analysis — क्षमा करें ransomware (.sorry) IOCs, YARA नियम और फोरेंसिक विश्लेषण - CVE-2026-41940 cPanel अभियान | Kitploit
उपकरण/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
समझौता संकेतक (IOC) प्रबंधनफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकक्रिप्टोग्राफीखतरा खुफियाघटना प्रतिक्रिया
GitHubhabibkaratas/sorry-ransomware-analysis

sorry-ransomware-analysis

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

क्षमा करें ransomware (.sorry) IOCs, YARA नियम और फोरेंसिक विश्लेषण - CVE-2026-41940 cPanel अभियान

रिपॉजिटरी देखें
53 महीने पहलेअभी तक समीक्षित नहीं

सॉरी रैंसमवेयर विश्लेषण (CVE-2026-41940 cPanel अभियान)

सार्वजनिक IOC पैक, YARA नियम, फोरेंसिक स्क्रिप्ट और विश्लेषण पद्धति "सॉरी" रैंसमवेयर (.sorry एक्सटेंशन) परिवार के लिए जो अप्रैल 2026 के अंत में उभरा, जो cPanel/WHM प्रमाणीकरण बाईपास CVE-2026-41940 के माध्यम से फैला।

⚠️ इस रैंसमवेयर द्वारा एन्क्रिप्ट की गई फ़ाइलें हमलावर की RSA-2048 निजी कुंजी के बिना डिक्रिप्ट नहीं की जा सकतीं। भुगतान न करें। cPanel को पैच करें, सभी क्रेडेंशियल बदलें, और एन्क्रिप्टेड फ़ाइलों को सुरक्षित रखें यदि बाद में कोई मुफ्त डिक्रिप्टर जारी हो।

📝 पूर्ण तकनीकी लेख (तुर्की): प्रकाशित होने पर लिंक जोड़ा जाएगा

इस रिपॉजिटरी में क्या है

पथउद्देश्य
docs/IOC.mdसमझौते के सभी संकेतक (एन्क्रिप्टेड-फ़ाइल, नेटवर्क, होस्ट)
docs/analysis_methodology.mdविश्लेषण कैसे किया गया — पूरी तरह से पुनरुत्पादनीय
yara/sorry_ransomware.yarएन्क्रिप्टेड फ़ाइलों और फिरौती नोटों के लिए YARA नियम
iocs/hashes.txtअभियान-व्यापी और संरचनात्मक-उपसर्ग हैश
iocs/network.txtTox ID, CVE जानकारी, नेटवर्क IOC
iocs/file_signatures.txtएन्क्रिप्टेड-फ़ाइल संरचनात्मक हस्ताक्षर
scripts/analyze.pyप्रति-नमूना एन्ट्रॉपी / संरचना विश्लेषण
scripts/header_parse.py2057-बाइट फिक्स्ड हेडर पार्स करें
scripts/keystream_test.pyChaCha20 कीस्ट्रीम-पुन: उपयोग / ज्ञात-प्लेनटेक्स्ट परीक्षण
scripts/server_collection.shसमझौता किए गए cPanel होस्ट के लिए केवल-पठनीय फोरेंसिक आर्टिफैक्ट कलेक्टर

त्वरित तथ्य

  • CVE: CVE-2026-41940 (cPanel/WHM CRLF प्रमाणीकरण बाईपास, CVSS 9.8)
  • एन्क्रिप्टर: Linux ELF, Go में लिखा गया
  • सिफर: ChaCha20 (प्रति-फ़ाइल अद्वितीय नॉन्स) + RSA-2048 कुंजी रैपिंग
  • एक्सटेंशन: मूल फ़ाइलनाम में .sorry जोड़ा गया
  • फिरौती नोट: हर एन्क्रिप्टेड निर्देशिका में README.md
  • बातचीत: केवल Tox, एकल अभियान-व्यापी ID
  • समझौता किए गए IP: 44,000+ (Shadowserver)

एन्क्रिप्टेड-फ़ाइल संरचना

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  ऑफसेट 0x000 - 0x808  (2057 बाइट्स)  फिक्स्ड प्रीफिक्स   │
│  • मैजिक: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • RSA-2048 रैप्ड प्रति-पीड़ित मास्टर कुंजी + मेटाडेटा  │
│  • टेल मार्कर @ 0x800: F4 0B 00 B4 27 00 00 01 00      │
├─────────────────────────────────────────────────────────┤
│  ऑफसेट 0x809 - (EOF-4)              सिफरटेक्स्ट         │
│  • ChaCha20 स्ट्रीम-एन्क्रिप्टेड मूल डेटा              │
│  • लंबाई 16-संरेखित नहीं है (mod16 ∈ {2,4,8,13})        │
│  • शैनन एन्ट्रॉपी ~7.95 बिट्स/बाइट                      │
├─────────────────────────────────────────────────────────┤
│  अंतिम 4 बाइट्स:  00 00 00 00          स्टैटिक फुटर    │
└─────────────────────────────────────────────────────────┘

उपयोग

root@kitploit:~
# YARA नियम के साथ एक निर्देशिका स्कैन करें
yara -r yara/sorry_ransomware.yar /path/to/scan

# स्थानीय नमूनों पर विश्लेषण चलाएं
python3 scripts/analyze.py /path/to/sample.sorry

# समझौता किए गए cPanel होस्ट से फोरेंसिक आर्टिफैक्ट एकत्र करें (केवल-पठनीय)
bash scripts/server_collection.sh

डिक्रिप्टेबिलिटी

नहीं। हमने हर सामान्य कार्यान्वयन दोष के लिए परीक्षण किया:

परीक्षणपरिणाम
जोड़ीवार सिफरटेक्स्ट-XOR (कीस्ट्रीम/नॉन्स पुन: उपयोग)❌ कोई पुन: उपयोग नहीं
ज्ञात-प्लेनटेक्स्ट कीस्ट्रीम पुनर्प्राप्ति → क्रॉस-फ़ाइल डिक्रिप्ट❌ विफल
हेडर में एम्बेडेड प्लेनटेक्स्ट कुंजी / कमजोर-RNG मार्कर❌ कोई नहीं मिला
पैडिंग ओरेकल❌ N/A (स्ट्रीम सिफर)

सिफर सही ढंग से लागू किया गया है। केवल ऑपरेटर की RSA-2048 निजी कुंजी ही इन फ़ाइलों को डिक्रिप्ट कर सकती है। यदि कानून प्रवर्तन ऑपरेटर की कुंजी जब्त कर लेता है तो NoMoreRansom और ID-Ransomware की निगरानी करें।

जिम्मेदार-प्रकटीकरण नोट

इस रिपॉजिटरी में शामिल है:

  • वास्तविक-दुनिया एन्क्रिप्टेड नमूनों (अनामीकृत) से प्राप्त स्थैतिक-विश्लेषण IOC
  • रक्षात्मक YARA पहचान नियम
  • केवल-पठनीय फोरेंसिक संग्रह स्क्रिप्ट

इसमें शामिल नहीं है:

  • रैंसमवेयर बाइनरी
  • CVE-2026-41940 के लिए शोषण उपकरण
  • डिक्रिप्शन कोड (सिफर सही ढंग से लागू किया गया है)

लाइसेंस

  • कोड: MIT
  • दस्तावेज़ीकरण: CC BY 4.0

योगदान

PR स्वागत योग्य हैं — CONTRIBUTING.md देखें।

संदर्भ

  • BleepingComputer — Critical cPanel flaw mass-exploited in "Sorry" ransomware attacks
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: cPanel & WHM Authentication Bypass
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • Public PoC — ynsmroztas/cPanelSniper
टूल डाउनलोड करें