
केवल-पठनीय cPanel CVE-2026-41940 IOC डिटेक्टर जो .sorry रैंसमवेयर, Mr_Rot13 Filemanager बैकडोर, C2 कॉलबैक, cron, SSH और लॉग का पता लगाता है।
उन cPanel/WHM सर्वरों के लिए रीड-ओनली IOC डिटेक्टर जो CVE-2026-41940 और संबंधित समझौते-के-बाद की गतिविधि से प्रभावित हो सकते हैं।
यह स्क्रिप्ट एक ऑपरेटर को .sorry रैनसमवेयर संकेतक, Mr_Rot13 Filemanager बैकडोर निशान, संदिग्ध cron प्रविष्टियाँ, SSH कुंजी परिवर्तन, कॉलबैक निशान, और cPanel लॉग विसंगतियों की समीक्षा करने में मदद करती है।
जब डिटेक्टर क्रैश होता है, अस्पष्ट परिणाम देता है, गलत सकारात्मक संकेत देता है, या दस्तावेज़ीकरण की सफाई की आवश्यकता होती है, तो GitHub issue खोलें। उदाहरण को गैर-संवेदनशील रखें।
जब परिणाम SUSPICIOUS या COMPROMISED हो, या जब साक्ष्य में लाइव डोमेन, ग्राहक फ़ाइलें, निजी लॉग, SSH कुंजी, cron प्रविष्टियाँ, या रैनसमवेयर निशान शामिल हों जिन्हें सार्वजनिक रूप से पोस्ट नहीं किया जाना चाहिए, तो Ping7 मरम्मत का उपयोग करें।
पहले निरीक्षण करें:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
रिमोट शेल सामग्री को सीधे रूट में न चलाएँ। स्क्रिप्ट डाउनलोड करें, उसकी समीक्षा करें, फिर उसे उस सर्वर पर चलाएँ जिसके लिए आप ज़िम्मेदार हैं।
इसे cPanel/WHM सर्वर पर तब चलाएँ जब:
.sorry या अन्य अप्रत्याशित एन्क्रिप्टेड फ़ाइल एक्सटेंशन दिखाई दें।CLEAN: कोई स्पष्ट IOC मेल नहीं।SUSPICIOUS: विसंगति मिली, मैन्युअल समीक्षा आवश्यक।COMPROMISED: मजबूत IOC मेल, तत्काल कार्रवाई आवश्यक।ERROR: पहुँच अनुपलब्ध, cPanel अनुपलब्ध, या कोई अन्य रनटाइम समस्या।cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| कोड | अर्थ |
|---|---|
0 | स्वच्छ परिणाम |
1 | संदिग्ध निष्कर्ष, मैन्युअल समीक्षा आवश्यक |
2 |
यदि परिणाम SUSPICIOUS या COMPROMISED है, तो आउटपुट रखें और भेजें:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
पहले संदेश में पासवर्ड न भेजें। लक्षण, टाइमस्टैम्प, स्क्रीनशॉट और स्वच्छित लॉग अंश भेजें।
यदि सर्वर सक्रिय शोषण विंडो के दौरान उजागर हुआ था, तो हमलावरों ने ऐसी स्थिरता जोड़ी हो सकती है जो cPanel अपडेट के बाद भी बनी रहती है। यह टूल अवशेष और समझौते-के-बाद के संकेतकों पर केंद्रित है।
मरम्मत सहायता चाहिए: https://ping7.cc/cve-repair
गलत सकारात्मक, छूटे हुए रक्षात्मक संकेत, या नए सुरक्षित IOC स्रोत के लिए issue खोलें। cPanel बिल्ड, OS परिवार, डिटेक्टर संस्करण और स्वच्छित आउटपुट शामिल करें। ग्राहक डेटा, रहस्य, लाइव हमलावर बुनियादी ढाँचा, या हमले के स्ट्रिंग पोस्ट न करें।
यह प्रोजेक्ट केवल रक्षात्मक है। इसे केवल उन प्रणालियों पर चलाएँ जिनके मालिक आप हैं या जिनके ऑडिट के लिए आप अधिकृत हैं।
कोई पेलोड नहीं। कोई व्यापक स्कैनिंग नहीं। कोई शोषण चरण नहीं।
MIT
| आवश्यकता | लिंक |
|---|
| टूल पृष्ठ ब्राउज़ करें | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Ping7 सेल्फ-चेक गाइड पढ़ें | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| अन्य Ping7 GitHub टूल्स से तुलना करें | https://ping7.cc/github-tools/ |
| मरम्मत के लिए संदिग्ध आउटपुट भेजें | https://ping7.cc/cve-repair/ |
| क्षेत्र | संकेत |
|---|
| cPanel बिल्ड | WHM/cPanel बिल्ड की तुलना पैच किए गए रिलीज़ से |
| रैनसमवेयर | .sorry, .ENCRYPTED, और संबंधित एन्क्रिप्टेड फ़ाइल एक्सटेंशन |
| बैकडोर | Mr_Rot13 Filemanager पथ और हस्ताक्षर |
| C2 कॉलबैक | होस्ट्स, DNS, या हाल के कनेक्शनों में ज्ञात कॉलबैक डोमेन |
| वेब पथ | cgi-sys, cgi-bin, और सार्वजनिक वेब रूट के अंतर्गत संदिग्ध फ़ाइलें |
| स्थिरता | रूट crontab, /etc/cron.d, SSH authorized_keys |
| लॉग | cPanel सत्र, cphulkd, Apache, ModSecurity, और रूट लॉगिन विसंगतियाँ |
| मजबूत समझौता संकेतक मिला |
3 | रनटाइम त्रुटि, रूट पहुँच अनुपलब्ध, या cPanel का पता नहीं चला |