Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
sorry-ransomware-analysis — 申し訳ありませんが、この入力は翻訳対象の自然言語テキストが含まれていないようです。これは技術的な識別子(マルウェア名、ファイル拡張子、CVE ID、ツール名)のみで構成されており、翻訳すべき自然言語の文章がありません。 翻訳ルールに従い、技術的識別子は翻訳せず、そのまま保持します。 | Kitploit
ツール/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
侵害指標 (IOC) 管理フォレンジックマルウェア分析デジタルフォレンジック暗号化脅威インテリジェンスインシデントレスポンス
GitHubhabibkaratas/sorry-ransomware-analysis

sorry-ransomware-analysis

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

申し訳ありませんが、この入力は翻訳対象の自然言語テキストが含まれていないようです。これは技術的な識別子(マルウェア名、ファイル拡張子、CVE ID、ツール名)のみで構成されており、翻訳すべき自然言語の文章がありません。 翻訳ルールに従い、技術的識別子は翻訳せず、そのまま保持します。

リポジトリを見る
584ヶ月前未レビュー

Sorry ランサムウェア解析(CVE-2026-41940 cPanel キャンペーン)

公開 IOC パック、YARA ルール、フォレンジックスクリプト、および解析手法をまとめたものです。 2026年4月下旬に出現し、cPanel/WHM の認証バイパス CVE-2026-41940 を介して拡散した 「Sorry」ランサムウェア(.sorry 拡張子)ファミリーを対象としています。

⚠️ このランサムウェアによって暗号化されたファイルは、攻撃者の RSA-2048 秘密鍵なしでは復号できません。身代金を支払わないでください。cPanel にパッチを適用し、すべての認証情報をローテーションし、将来無料の復号ツールが公開された場合に備えて暗号化ファイルを保存しておいてください。

📝 完全な技術レポート(トルコ語):公開後にリンクを追加予定

このリポジトリの内容

パス目的
docs/IOC.mdすべての侵害指標(暗号化ファイル、ネットワーク、ホスト)
docs/analysis_methodology.md解析の実施方法 — 完全に再現可能
yara/sorry_ransomware.yar暗号化ファイルと身代金メモ用の YARA ルール
iocs/hashes.txtキャンペーン全体および構造プレフィックスのハッシュ
iocs/network.txtTox ID、CVE 情報、ネットワーク IOC
iocs/file_signatures.txt暗号化ファイルの構造シグネチャ
scripts/analyze.pyサンプルごとのエントロピー/構造解析
scripts/header_parse.py2057バイトの固定ヘッダーを解析
scripts/keystream_test.pyChaCha20 キーストリーム再利用/既知平文テスト
scripts/server_collection.sh侵害された cPanel ホスト用の読み取り専用フォレンジック証跡収集ツール

クイックファクト

  • CVE: CVE-2026-41940(cPanel/WHM CRLF 認証バイパス、CVSS 9.8)
  • 暗号化プログラム: Linux ELF、Go で記述
  • 暗号方式: ChaCha20(ファイルごとに一意のノンス)+ RSA-2048 鍵ラッピング
  • 拡張子: 元のファイル名に .sorry を追加
  • 身代金メモ: 暗号化された各ディレクトリに README.md
  • 交渉手段: Tox のみ、キャンペーン全体で単一の ID
  • 侵害された IP: 44,000 以上(Shadowserver)

暗号化ファイルの構造

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Offset 0x000 - 0x808  (2057 bytes)  FIXED PREFIX       │
│  • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • RSA-2048 wrapped per-victim master key + metadata    │
│  • Tail marker @ 0x800: F4 0B 00 B4 27 00 00 01 00      │
├─────────────────────────────────────────────────────────┤
│  Offset 0x809 - (EOF-4)              CIPHERTEXT         │
│  • ChaCha20 stream-encrypted original data              │
│  • Length is NOT 16-aligned (mod16 ∈ {2,4,8,13})        │
│  • Shannon entropy ~7.95 bits/byte                      │
├─────────────────────────────────────────────────────────┤
│  Last 4 bytes:  00 00 00 00          STATIC FOOTER      │
└─────────────────────────────────────────────────────────┘

使用方法

root@kitploit:~
# YARA ルールでディレクトリをスキャン
yara -r yara/sorry_ransomware.yar /path/to/scan

# ローカルサンプルで解析を実行
python3 scripts/analyze.py /path/to/sample.sorry

# 侵害された cPanel ホストからフォレンジック証跡を収集(読み取り専用)
bash scripts/server_collection.sh

復号可能性

不可。 一般的な実装上の欠陥をすべてテストしました:

テスト結果
ペアワイズ暗号文 XOR(キーストリーム/ノンス再利用)❌ 再利用なし
既知平文キーストリーム復元 → ファイル間復号❌ 失敗
ヘッダー内の埋め込み平文鍵/弱い RNG マーカー❌ 検出されず
パディングオラクル❌ 該当なし(ストリーム暗号)

暗号は正しく実装されています。これらのファイルを復号できるのは、運営者の RSA-2048 秘密鍵のみです。 法執行機関が運営者の鍵を押収した場合に備えて、NoMoreRansom と ID-Ransomware を監視してください。

責任ある開示に関する注意事項

このリポジトリには以下が含まれます:

  • 実環境で収集された暗号化サンプル(匿名化済み)から導出した静的解析 IOC
  • 防御用 YARA 検出ルール
  • 読み取り専用のフォレンジック収集スクリプト

以下は含まれません:

  • ランサムウェアのバイナリ
  • CVE-2026-41940 の悪用ツール
  • 復号コード(暗号は正しく実装されています)

ライセンス

  • コード: MIT
  • ドキュメント: CC BY 4.0

貢献

PR 歓迎 — CONTRIBUTING.md を参照してください。

参考情報

  • BleepingComputer — Critical cPanel flaw mass-exploited in "Sorry" ransomware attacks
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: cPanel & WHM Authentication Bypass
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • Public PoC — ynsmroztas/cPanelSniper
ツールをダウンロード