
読み取り専用のcPanel CVE-2026-41940 IOC検出器 - .sorryランサムウェア、Mr_Rot13 Filemanagerバックドア、C2コールバック、cron、SSH、およびログ用
CVE-2026-41940 および関連する侵害後アクティビティの影響を受けた可能性がある cPanel/WHM サーバー向けの読み取り専用 IOC 検出器です。
このスクリプトは、運用担当者が .sorry ランサムウェアの指標、Mr_Rot13 Filemanager バックドアの痕跡、不審な cron エントリ、SSH キーの変更、コールバックの痕跡、cPanel ログの異常を確認するのに役立ちます。
検出器がクラッシュした場合、結果が不明瞭な場合、誤検知を報告した場合、またはドキュメントの整理が必要な場合は、GitHub の issue を開いてください。例は機密情報を含まないものにしてください。
結果が SUSPICIOUS または COMPROMISED の場合、または証拠に実際のドメイン、顧客ファイル、非公開ログ、SSH キー、cron エントリ、ランサムウェアの痕跡など、公開すべきでない情報が含まれる場合は、Ping7 修理を利用してください。
最初に確認:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
リモートのシェルコンテンツを root で直接実行しないでください。スクリプトをダウンロードして確認してから、あなたが責任を持つサーバー上で実行してください。
以下の場合に cPanel/WHM サーバーでこれを実行してください:
.sorry またはその他の予期しない暗号化ファイル拡張子が出現した場合。CLEAN: 明らかな IOC マッチなし。SUSPICIOUS: 異常が検出されたため、手動レビューが必要。COMPROMISED: 強い IOC マッチがあり、即時対応が必要。ERROR: アクセス権限の欠落、cPanel の非検出、またはその他の実行時問題。cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| コード | 意味 |
|---|---|
0 | クリーンな結果 |
1 | 不審な発見があり、手動レビューが必要 |
2 | 強い侵害指標が検出された |
3 |
結果が SUSPICIOUS または COMPROMISED の場合は、出力を保持して以下を送信してください:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
最初のメッセージでパスワードを送信しないでください。症状、タイムスタンプ、スクリーンショット、サニタイズしたログの断片を送信してください。
サーバーがアクティブな悪用期間中に露出していた場合、攻撃者は cPanel の更新後も残る永続化を追加している可能性があります。このツールは、残存物と侵害後の指標に焦点を当てています。
修理のヘルプが必要な場合: https://ping7.cc/cve-repair
誤検知、見逃された防御シグナル、または新しい安全な IOC ソースについては、issue を開いてください。cPanel ビルド、OS ファミリー、検出器のバージョン、サニタイズした出力を含めてください。顧客データ、機密情報、攻撃者のライブインフラ、攻撃文字列を投稿しないでください。
このプロジェクトは防御のみを目的としています。所有している、または監査を許可されたシステムでのみ実行してください。
ペイロードなし。広範なスキャンなし。悪用手順なし。
MIT
| 目的 | リンク |
|---|
| ツールページを開く | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Ping7 セルフチェックガイドを読む | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| 他の Ping7 GitHub ツールと比較する | https://ping7.cc/github-tools/ |
| 不審な出力を修理のために送信する | https://ping7.cc/cve-repair/ |
| 領域 | シグナル |
|---|
| cPanel ビルド | パッチ適用済みリリースと比較した WHM/cPanel ビルド |
| ランサムウェア | .sorry、.ENCRYPTED、および関連する暗号化ファイル拡張子 |
| バックドア | Mr_Rot13 Filemanager のパスとシグネチャ |
| C2 コールバック | hosts、DNS、最近の接続における既知のコールバックドメイン |
| Web パス | cgi-sys、cgi-bin、公開 Web ルート配下の不審なファイル |
| 永続化 | root crontab、/etc/cron.d、SSH authorized_keys |
| ログ | cPanel セッション、cphulkd、Apache、ModSecurity、root ログインの異常 |
| 実行時エラー、root アクセス権限の欠落、または cPanel が検出されない |