Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cpanel-cve-41940-detector — Rilevatore IOC in sola lettura per cPanel CVE-2026-41940 per ransomware .sorry, backdoor Mr_Rot13 Filemanager, callback C2, cron, SSH e log. | Kitploit
Strumenti/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
Gestione degli Indicatori di Compromissione (IOC)Scanner di VulnerabilitàInformatica ForenseAnalisi MalwareDigital ForensicsThreat IntelligenceRilevamento IntrusioniRisposta agli IncidentiAnalisi dei Log

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

Rilevatore IOC in sola lettura per cPanel CVE-2026-41940 per ransomware .sorry, backdoor Mr_Rot13 Filemanager, callback C2, cron, SSH e log.

Vedi RepositorySito web
163 mesi faNon ancora revisionato
Condividi

Rilevatore IOC cPanel per CVE-2026-41940

Rilevatore IOC di sola lettura per server cPanel/WHM che potrebbero essere stati colpiti da CVE-2026-41940 e da attività successive alla compromissione.

Lo script aiuta un operatore a esaminare gli indicatori di ransomware .sorry, le tracce di backdoor Mr_Rot13 del Filemanager, voci cron sospette, modifiche alle chiavi SSH, tracce di callback e anomalie nei log di cPanel.

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

Inizia qui

NecessitàLink
Sfoglia la pagina dello strumentohttps://limo57640-crypto.github.io/cpanel-cve-41940-detector/
Leggi la guida all'autocontrollo Ping7https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
Confronta con altri strumenti GitHub di Ping7https://ping7.cc/github-tools/
Invia output sospetti per la riparazionehttps://ping7.cc/cve-repair/

Risorse Ping7

  • Tutti gli strumenti GitHub: https://ping7.cc/github-tools/
  • Guida completa all'autocontrollo: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • Servizio di riparazione CVE: https://ping7.cc/cve-repair/
  • Esempio di rapporto di riparazione: https://ping7.cc/cve-repair/sample-report/
  • Avvisi CVE in tempo reale: https://t.me/ping7cve

Problemi o riparazione

Apri una issue GitHub quando il rilevatore va in crash, fornisce un risultato poco chiaro, segnala un falso positivo o necessita di pulizia della documentazione. Mantieni l'esempio non sensibile.

Usa la riparazione Ping7 quando il risultato è SUSPICIOUS o COMPROMISED, oppure quando le prove includono domini attivi, file di clienti, log privati, chiavi SSH, voci cron o tracce di ransomware che non dovrebbero essere pubblicati in pubblico.

Prove da conservare

  • Output del rilevatore e versione.
  • Versione WHM/cPanel e famiglia del sistema operativo.
  • Primo timestamp sospetto.
  • Esempi di estensioni ransomware, sanificati se necessario.
  • Chiavi SSH sconosciute, lavori cron, percorsi della web root o anomalie delle sessioni cPanel.
  • Se i log di Apache, ModSecurity, cphulkd e di login di root sono ancora disponibili.

Usa Questo Repository Quando

  • Gestisci il server cPanel/WHM o hai l'approvazione esplicita per esaminarlo.
  • Il server è stato aggiornato in ritardo o la finestra di patch non è stata documentata.
  • Un cliente ha segnalato reindirizzamenti, file criptati, web root modificate o attività amministrative sconosciute.
  • Ti serve un risultato da terminale da incollare in un ticket di incidente.
  • Vuoi una prima verifica prima di pagare per la pulizia o la revisione della compromissione.

Avvio Rapido

Prima ispeziona:

curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

Non eseguire contenuto remoto di shell direttamente come root. Scarica lo script, esaminalo, poi eseguilo sul server di cui sei responsabile.

Quando Eseguirlo

Esegui questo su un server cPanel/WHM quando:

  • Il server è stato aggiornato in ritardo dopo CVE-2026-41940.
  • Appaiono .sorry o altre estensioni di file criptate inaspettate.
  • Un cliente di hosting ha segnalato reindirizzamenti, webshell o file modificati.
  • Login WHM, chiavi SSH, voci cron o web root pubbliche sono cambiati inaspettatamente.
  • Ti serve una prima verifica veloce prima di una revisione più approfondita della compromissione.

Cosa Controlla

AreaSegnale
Build cPanelBuild WHM/cPanel confrontata con le versioni aggiornate
Ransomware.sorry, .ENCRYPTED ed estensioni di file criptate correlate
BackdoorPercorsi e firme Mr_Rot13 del Filemanager
Callback C2Domini di callback noti in hosts, DNS o connessioni recenti
Percorsi webFile sospetti in cgi-sys, cgi-bin e web root pubbliche
PersistenzaCrontab di root, /etc/cron.d, authorized_keys SSH
LogSessioni cPanel, cphulkd, Apache, ModSecurity e anomalie di login di root

Output

  • CLEAN: nessuna corrispondenza IOC evidente.
  • SUSPICIOUS: trovata un'anomalia, è necessaria una revisione manuale.
  • COMPROMISED: forte corrispondenza IOC, azione immediata richiesta.
  • ERROR: accesso mancante, cPanel mancante o altro problema di runtime.

Output di Esempio

cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

Codici di Uscita

CodiceSignificato
0Risultato pulito
1Rilevamento sospetto, revisione manuale necessaria
2Forte indicatore di compromissione trovato
3Errore di runtime, accesso root mancante o cPanel non rilevato

Limitazioni

  • Non può dimostrare che un server non sia mai stato compromesso.
  • Controlla solo file, log e stato di runtime disponibili sul host corrente.
  • Log ruotati, file eliminati, backup montati o restrizioni del provider possono nascondere prove utili.
  • I controlli IOC noti invecchiano rapidamente. Ricontrolla il repository quando compaiono nuovi dati sugli incidenti cPanel.

Passaggio alla Riparazione

Se il risultato è SUSPICIOUS o COMPROMISED, conserva l'output e invia:

Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

Non inviare password nel primo messaggio. Invia sintomi, timestamp, schermate e snippet di log sanificati.

Perché l'Aggiornamento Non Basta

Se il server è stato esposto durante la finestra di sfruttamento attivo, gli attaccanti potrebbero aver aggiunto persistenza che sopravvive a un aggiornamento di cPanel. Questo strumento si concentra sui residui e sugli indicatori post-compromissione.

Cosa Fare Se Trova Qualcosa

  1. Conserva log e file sospetti prima della pulizia.
  2. Crea uno snapshot del server se possibile.
  3. Ruota le password WHM, SSH, database e dei clienti.
  4. Rimuovi la persistenza solo dopo aver registrato le prove.
  5. Riesegui il rilevatore dopo la pulizia.

Serve aiuto per la riparazione: https://ping7.cc/cve-repair

Contribuire

Apri una issue per un falso positivo, un segnale difensivo mancato o una nuova fonte IOC sicura. Includi build cPanel, famiglia del sistema operativo, versione del rilevatore e output sanificato. Non pubblicare dati dei clienti, segreti, infrastruttura degli attaccanti attiva o stringhe di attacco.

Ambito Difensivo

Questo progetto è esclusivamente difensivo. Eseguilo solo su sistemi di tua proprietà o per cui sei autorizzato a fare audit.

Nessun payload. Nessuna scansione estesa. Nessun passo di sfruttamento.

Licenza

MIT

Scarica lo strumento