Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
sorry-ransomware-analysis — 죄송 랜섬웨어(.sorry) IOCs, YARA 규칙 및 포렌식 분석 - CVE-2026-41940 cPanel 캠페인 | Kitploit
도구/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Indicator of Compromise (IOC) ManagementForensicsMalware AnalysisDigital ForensicsCryptographyThreat IntelligenceIncident Response
GitHubhabibkaratas/sorry-ransomware-analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

sorry-ransomware-analysis

죄송 랜섬웨어(.sorry) IOCs, YARA 규칙 및 포렌식 분석 - CVE-2026-41940 cPanel 캠페인

저장소 보기
584개월 전아직 검토되지 않음

Sorry 랜섬웨어 분석 (CVE-2026-41940 cPanel 캠페인)

공개 IOC 팩, YARA 규칙, 포렌식 스크립트 및 2026년 4월 말에 등장하여 cPanel/WHM 인증 우회 CVE-2026-41940을 통해 유포된 "Sorry" 랜섬웨어 (.sorry 확장자) 계열에 대한 분석 방법론입니다.

⚠️ 이 랜섬웨어가 암호화한 파일은 공격자의 RSA-2048 개인 키 없이는 복호화할 수 없습니다. 몸값을 지불하지 마십시오. cPanel을 패치하고 모든 자격 증명을 교체하며, 추후 무료 복호화 도구가 공개될 경우를 대비해 암호화된 파일을 보존하십시오.

📝 전체 기술 문서 (터키어): 게시 후 링크 추가 예정

이 저장소의 구성

경로용도
docs/IOC.md모든 침해 지표 (암호화 파일, 네트워크, 호스트)
docs/analysis_methodology.md분석 수행 방법 — 완전히 재현 가능
yara/sorry_ransomware.yar암호화 파일 및 랜섬 노트용 YARA 규칙
iocs/hashes.txt캠페인 전체 및 구조적 접두사 해시
iocs/network.txtTox ID, CVE 정보, 네트워크 IOC
iocs/file_signatures.txt암호화 파일 구조적 시그니처
scripts/analyze.py샘플별 엔트로피 / 구조 분석
scripts/header_parse.py2057바이트 고정 헤더 파싱
scripts/keystream_test.pyChaCha20 키스트림 재사용 / 기지 평문 테스트
scripts/server_collection.sh손상된 cPanel 호스트용 읽기 전용 포렌식 아티팩트 수집기

주요 사실

  • CVE: CVE-2026-41940 (cPanel/WHM CRLF 인증 우회, CVSS 9.8)
  • 암호화 도구: Linux ELF, Go로 작성됨
  • 암호: ChaCha20 (파일별 고유 nonce) + RSA-2048 키 래핑
  • 확장자: 원본 파일명에 .sorry 추가
  • 랜섬 노트: 모든 암호화 디렉터리에 README.md
  • 협상: Tox만 사용, 캠페인 전체 단일 ID
  • 손상된 IP: 44,000개 이상 (Shadowserver)

암호화 파일 구조

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  오프셋 0x000 - 0x808  (2057바이트)  고정 접두사         │
│  • 매직: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...        │
│  • RSA-2048로 래핑된 피해자별 마스터 키 + 메타데이터     │
│  • 0x800의 테일 마커: F4 0B 00 B4 27 00 00 01 00         │
├─────────────────────────────────────────────────────────┤
│  오프셋 0x809 - (EOF-4)              암호문              │
│  • ChaCha20 스트림 암호화된 원본 데이터                  │
│  • 길이는 16바이트 정렬 아님 (mod16 ∈ {2,4,8,13})        │
│  • 섀넌 엔트로피 ~7.95비트/바이트                        │
├─────────────────────────────────────────────────────────┤
│  마지막 4바이트:  00 00 00 00          정적 푸터         │
└─────────────────────────────────────────────────────────┘

사용법

root@kitploit:~
# YARA 규칙으로 디렉터리 스캔
yara -r yara/sorry_ransomware.yar /path/to/scan

# 로컬 샘플 분석 실행
python3 scripts/analyze.py /path/to/sample.sorry

# 손상된 cPanel 호스트에서 포렌식 아티팩트 수집 (읽기 전용)
bash scripts/server_collection.sh

복호화 가능 여부

불가능합니다. 모든 일반적인 구현 결함을 테스트했습니다:

테스트결과
쌍별 암호문 XOR (키스트림/nonce 재사용)❌ 재사용 없음
기지 평문 키스트림 복구 → 교차 파일 복호화❌ 실패
헤더에 포함된 평문 키 / 약한 RNG 마커❌ 발견되지 않음
패딩 오라클❌ 해당 없음 (스트림 암호)

암호는 올바르게 구현되었습니다. 운영자의 RSA-2048 개인 키만이 이 파일들을 복호화할 수 있습니다. 법 집행 기관이 운영자의 키를 압수할 경우를 대비해 NoMoreRansom 및 ID-Ransomware를 모니터링하십시오.

책임 있는 공개 고지

이 저장소에는 다음이 포함됩니다:

  • 실제 유포된 암호화 샘플(익명화)에서 도출된 정적 분석 IOC
  • 방어용 YARA 탐지 규칙
  • 읽기 전용 포렌식 수집 스크립트

다음은 포함되지 않습니다:

  • 랜섬웨어 바이너리
  • CVE-2026-41940 악용 도구
  • 복호화 코드 (암호가 올바르게 구현됨)

라이선스

  • 코드: MIT
  • 문서: CC BY 4.0

기여

PR 환영합니다 — CONTRIBUTING.md를 참조하십시오.

참고 자료

  • BleepingComputer — Critical cPanel flaw mass-exploited in "Sorry" ransomware attacks
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: cPanel & WHM Authentication Bypass
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • Public PoC — ynsmroztas/cPanelSniper
도구 다운로드