
Rilevatore IOC in sola lettura per cPanel CVE-2026-41940 per ransomware .sorry, backdoor Mr_Rot13 Filemanager, callback C2, cron, SSH e log.
Rilevatore IOC di sola lettura per server cPanel/WHM che potrebbero essere stati colpiti da CVE-2026-41940 e da attività successive alla compromissione.
Lo script aiuta un operatore a esaminare gli indicatori di ransomware .sorry, le tracce di backdoor Mr_Rot13 del Filemanager, voci cron sospette, modifiche alle chiavi SSH, tracce di callback e anomalie nei log di cPanel.
| Necessità | Link |
|---|---|
| Sfoglia la pagina dello strumento | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Leggi la guida all'autocontrollo Ping7 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Confronta con altri strumenti GitHub di Ping7 | https://ping7.cc/github-tools/ |
| Invia output sospetti per la riparazione | https://ping7.cc/cve-repair/ |
Apri una issue GitHub quando il rilevatore va in crash, fornisce un risultato poco chiaro, segnala un falso positivo o necessita di pulizia della documentazione. Mantieni l'esempio non sensibile.
Usa la riparazione Ping7 quando il risultato è SUSPICIOUS o COMPROMISED, oppure quando le prove includono domini attivi, file di clienti, log privati, chiavi SSH, voci cron o tracce di ransomware che non dovrebbero essere pubblicati in pubblico.
Prima ispeziona:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
Non eseguire contenuto remoto di shell direttamente come root. Scarica lo script, esaminalo, poi eseguilo sul server di cui sei responsabile.
Esegui questo su un server cPanel/WHM quando:
.sorry o altre estensioni di file criptate inaspettate.| Area | Segnale |
|---|---|
| Build cPanel | Build WHM/cPanel confrontata con le versioni aggiornate |
| Ransomware | .sorry, .ENCRYPTED ed estensioni di file criptate correlate |
| Backdoor | Percorsi e firme Mr_Rot13 del Filemanager |
| Callback C2 | Domini di callback noti in hosts, DNS o connessioni recenti |
| Percorsi web | File sospetti in cgi-sys, cgi-bin e web root pubbliche |
| Persistenza | Crontab di root, /etc/cron.d, authorized_keys SSH |
| Log | Sessioni cPanel, cphulkd, Apache, ModSecurity e anomalie di login di root |
CLEAN: nessuna corrispondenza IOC evidente.SUSPICIOUS: trovata un'anomalia, è necessaria una revisione manuale.COMPROMISED: forte corrispondenza IOC, azione immediata richiesta.ERROR: accesso mancante, cPanel mancante o altro problema di runtime.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Codice | Significato |
|---|---|
0 | Risultato pulito |
1 | Rilevamento sospetto, revisione manuale necessaria |
2 | Forte indicatore di compromissione trovato |
3 | Errore di runtime, accesso root mancante o cPanel non rilevato |
Se il risultato è SUSPICIOUS o COMPROMISED, conserva l'output e invia:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
Non inviare password nel primo messaggio. Invia sintomi, timestamp, schermate e snippet di log sanificati.
Se il server è stato esposto durante la finestra di sfruttamento attivo, gli attaccanti potrebbero aver aggiunto persistenza che sopravvive a un aggiornamento di cPanel. Questo strumento si concentra sui residui e sugli indicatori post-compromissione.
Serve aiuto per la riparazione: https://ping7.cc/cve-repair
Apri una issue per un falso positivo, un segnale difensivo mancato o una nuova fonte IOC sicura. Includi build cPanel, famiglia del sistema operativo, versione del rilevatore e output sanificato. Non pubblicare dati dei clienti, segreti, infrastruttura degli attaccanti attiva o stringhe di attacco.
Questo progetto è esclusivamente difensivo. Eseguilo solo su sistemi di tua proprietà o per cui sei autorizzato a fare audit.
Nessun payload. Nessuna scansione estesa. Nessun passo di sfruttamento.
MIT