
申し訳ありませんが、この入力は翻訳対象の自然言語テキストが含まれていないようです。これは技術的な識別子(マルウェア名、ファイル拡張子、CVE ID、ツール名)のみで構成されており、翻訳すべき自然言語の文章がありません。 翻訳ルールに従い、技術的識別子は翻訳せず、そのまま保持します。
公開 IOC パック、YARA ルール、フォレンジックスクリプト、および解析手法をまとめたものです。
2026年4月下旬に出現し、cPanel/WHM の認証バイパス CVE-2026-41940 を介して拡散した
「Sorry」ランサムウェア(.sorry 拡張子)ファミリーを対象としています。
⚠️ このランサムウェアによって暗号化されたファイルは、攻撃者の RSA-2048 秘密鍵なしでは復号できません。身代金を支払わないでください。cPanel にパッチを適用し、すべての認証情報をローテーションし、将来無料の復号ツールが公開された場合に備えて暗号化ファイルを保存しておいてください。
📝 完全な技術レポート(トルコ語):公開後にリンクを追加予定
| パス | 目的 |
|---|---|
docs/IOC.md | すべての侵害指標(暗号化ファイル、ネットワーク、ホスト) |
docs/analysis_methodology.md | 解析の実施方法 — 完全に再現可能 |
yara/sorry_ransomware.yar | 暗号化ファイルと身代金メモ用の YARA ルール |
iocs/hashes.txt | キャンペーン全体および構造プレフィックスのハッシュ |
iocs/network.txt | Tox ID、CVE 情報、ネットワーク IOC |
iocs/file_signatures.txt | 暗号化ファイルの構造シグネチャ |
scripts/analyze.py | サンプルごとのエントロピー/構造解析 |
scripts/header_parse.py | 2057バイトの固定ヘッダーを解析 |
scripts/keystream_test.py | ChaCha20 キーストリーム再利用/既知平文テスト |
scripts/server_collection.sh | 侵害された cPanel ホスト用の読み取り専用フォレンジック証跡収集ツール |
.sorry を追加README.md┌─────────────────────────────────────────────────────────┐
│ Offset 0x000 - 0x808 (2057 bytes) FIXED PREFIX │
│ • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • RSA-2048 wrapped per-victim master key + metadata │
│ • Tail marker @ 0x800: F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ Offset 0x809 - (EOF-4) CIPHERTEXT │
│ • ChaCha20 stream-encrypted original data │
│ • Length is NOT 16-aligned (mod16 ∈ {2,4,8,13}) │
│ • Shannon entropy ~7.95 bits/byte │
├─────────────────────────────────────────────────────────┤
│ Last 4 bytes: 00 00 00 00 STATIC FOOTER │
└─────────────────────────────────────────────────────────┘
# YARA ルールでディレクトリをスキャン
yara -r yara/sorry_ransomware.yar /path/to/scan
# ローカルサンプルで解析を実行
python3 scripts/analyze.py /path/to/sample.sorry
# 侵害された cPanel ホストからフォレンジック証跡を収集(読み取り専用)
bash scripts/server_collection.sh
不可。 一般的な実装上の欠陥をすべてテストしました:
| テスト | 結果 |
|---|---|
| ペアワイズ暗号文 XOR(キーストリーム/ノンス再利用) | ❌ 再利用なし |
| 既知平文キーストリーム復元 → ファイル間復号 | ❌ 失敗 |
| ヘッダー内の埋め込み平文鍵/弱い RNG マーカー | ❌ 検出されず |
| パディングオラクル | ❌ 該当なし(ストリーム暗号) |
暗号は正しく実装されています。これらのファイルを復号できるのは、運営者の RSA-2048 秘密鍵のみです。 法執行機関が運営者の鍵を押収した場合に備えて、NoMoreRansom と ID-Ransomware を監視してください。
このリポジトリには以下が含まれます:
以下は含まれません:
PR 歓迎 — CONTRIBUTING.md を参照してください。