Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
sorry-ransomware-analysis — Scusa ransomware (.sorry) IOCs, regole YARA e analisi forense - campagna CVE-2026-41940 cPanel | Kitploit
Strumenti/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Gestione degli Indicatori di Compromissione (IOC)Informatica ForenseAnalisi MalwareDigital ForensicsCrittografiaThreat IntelligenceRisposta agli Incidenti
GitHubhabibkaratas/sorry-ransomware-analysis

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

sorry-ransomware-analysis

Scusa ransomware (.sorry) IOCs, regole YARA e analisi forense - campagna CVE-2026-41940 cPanel

Vedi Repository
584 mesi faNon ancora revisionato
Condividi

Analisi del Ransomware Sorry (Campagna CVE-2026-41940 cPanel)

Pacchetto IOC pubblico, regole YARA, script forensi e metodologia di analisi per la famiglia del ransomware "Sorry" (estensione .sorry) emersa a fine aprile 2026, diffusa tramite il bypass di autenticazione cPanel/WHM CVE-2026-41940.

⚠️ I file crittografati da questo ransomware NON sono decifrabili senza la chiave privata RSA-2048 dell'attaccante. Non pagate. Applicate le patch a cPanel, ruotate tutte le credenziali e conservate i file crittografati nel caso in cui venga rilasciato un decryptor gratuito.

📝 Analisi tecnica completa (in turco): link da aggiungere una volta pubblicato

Contenuto di questo repository

PercorsoScopo
docs/IOC.mdTutti gli indicatori di compromissione (file crittografati, rete, host)
docs/analysis_methodology.mdCome è stata condotta l'analisi — completamente riproducibile
yara/sorry_ransomware.yarRegole YARA per file crittografati e note di riscatto
iocs/hashes.txtHash dell'intera campagna e hash del prefisso strutturale
iocs/network.txtID Tox, informazioni CVE, IOC di rete
iocs/file_signatures.txtFirme strutturali dei file crittografati
scripts/analyze.pyAnalisi entropia/struttura per singolo campione
scripts/header_parse.pyAnalisi dell'header fisso di 2057 byte
scripts/keystream_test.pyTest di riutilizzo del keystream ChaCha20 / testo noto
scripts/server_collection.shRaccolta di artefatti forensi in sola lettura per host cPanel compromessi

Fatti rapidi

  • CVE: CVE-2026-41940 (bypass di autenticazione CRLF cPanel/WHM, CVSS 9.8)
  • Crittografatore: ELF Linux, scritto in Go
  • Cifrario: ChaCha20 (nonce unico per file) + wrapping chiave RSA-2048
  • Estensione: .sorry aggiunta al nome file originale
  • Nota di riscatto: README.md in ogni directory crittografata
  • Negoziazione: solo Tox, un singolo ID per l'intera campagna
  • IP compromessi: oltre 44.000 (Shadowserver)

Struttura del file crittografato

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Offset 0x000 - 0x808  (2057 byte)  PREFISSO FISSO      │
│  • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • Chiave master per vittima avvolta RSA-2048 + metadati│
│  • Marcatore di coda @ 0x800: F4 0B 00 B4 27 00 00 01 00│
├─────────────────────────────────────────────────────────┤
│  Offset 0x809 - (EOF-4)              TESTO CIFRATO      │
│  • Dati originali crittografati con stream ChaCha20     │
│  • La lunghezza NON è allineata a 16 (mod16 ∈ {2,4,8,13})│
│  • Entropia di Shannon ~7,95 bit/byte                   │
├─────────────────────────────────────────────────────────┤
│  Ultimi 4 byte:  00 00 00 00          FOOTER STATICO    │
└─────────────────────────────────────────────────────────┘

Utilizzo

root@kitploit:~
# Scansione di una directory con la regola YARA
yara -r yara/sorry_ransomware.yar /percorso/da/scansionare

# Esecuzione dell'analisi su campioni locali
python3 scripts/analyze.py /percorso/campione.sorry

# Raccolta di artefatti forensi da un host cPanel compromesso (sola lettura)
bash scripts/server_collection.sh

Decifrabilità

No. Abbiamo testato ogni comune difetto di implementazione:

TestRisultato
XOR coppia di testi cifrati (riutilizzo keystream/nonce)❌ nessun riutilizzo
Recupero keystream con testo noto → decifratura cross-file❌ fallito
Chiave in chiaro incorporata / marcatore RNG debole nell'header❌ nessuno trovato
Padding oracle❌ N/D (cifrario a stream)

Il cifrario è implementato correttamente. Solo la chiave privata RSA-2048 dell'operatore può decifrare questi file. Monitorate NoMoreRansom e ID-Ransomware nel caso in cui le forze dell'ordine sequestrino la chiave dell'operatore.

Nota sulla divulgazione responsabile

Questo repository contiene:

  • IOC di analisi statica derivati da campioni crittografati reali (anonimizzati)
  • Regole di rilevamento YARA difensive
  • Script di raccolta forense in sola lettura

Non contiene:

  • Il binario del ransomware
  • Strumenti di sfruttamento per CVE-2026-41940
  • Codice di decifratura (il cifrario è implementato correttamente)

Licenza

  • Codice: MIT
  • Documentazione: CC BY 4.0

Contributi

Le pull request sono benvenute — vedi CONTRIBUTING.md.

Riferimenti

  • BleepingComputer — Vulnerabilità critica cPanel sfruttata in massa negli attacchi del ransomware "Sorry"
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: Bypass di autenticazione cPanel & WHM
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • PoC pubblico — ynsmroztas/cPanelSniper
Scarica lo strumento