
읽기 전용 cPanel CVE-2026-41940 IOC 탐지기: .sorry 랜섬웨어, Mr_Rot13 Filemanager 백도어, C2 콜백, cron, SSH 및 로그 탐지용.
CVE-2026-41940 및 관련 사후 침해 활동의 영향을 받았을 수 있는 cPanel/WHM 서버를 위한 읽기 전용 IOC 탐지기입니다.
이 스크립트는 운영자가 .sorry 랜섬웨어 지표, Mr_Rot13 Filemanager 백도어 흔적, 의심스러운 cron 항목, SSH 키 변경, 콜백 흔적 및 cPanel 로그 이상 징후를 검토하는 데 도움을 줍니다.
탐지기가 충돌하거나, 불명확한 결과를 내거나, 오탐지를 표시하거나, 문서 정리가 필요한 경우 GitHub 이슈를 여십시오. 예시는 민감하지 않은 내용으로 유지하십시오.
결과가 SUSPICIOUS 또는 COMPROMISED이거나, 증거에 공개적으로 게시해서는 안 되는 활성 도메인, 고객 파일, 개인 로그, SSH 키, cron 항목 또는 랜섬웨어 흔적이 포함된 경우 Ping7 수리를 이용하십시오.
먼저 검토하십시오:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
원격 셸 콘텐츠를 root로 직접 실행하지 마십시오. 스크립트를 다운로드하여 검토한 후, 책임을 지고 있는 서버에서 실행하십시오.
다음과 같은 경우 cPanel/WHM 서버에서 실행하십시오:
.sorry 또는 기타 예상치 못한 암호화된 파일 확장자가 나타나는 경우.CLEAN: 명백한 IOC 일치 없음.SUSPICIOUS: 이상 징후 발견, 수동 검토 필요.COMPROMISED: 강력한 IOC 일치, 즉시 조치 필요.ERROR: 접근 권한 없음, cPanel 없음 또는 기타 런타임 문제.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| 코드 | 의미 |
|---|---|
0 | 정상 결과 |
1 | 의심스러운 발견, 수동 검토 필요 |
2 | 강력한 침해 지표 발견 |
3 |
결과가 SUSPICIOUS 또는 COMPROMISED인 경우 출력을 보관하고 다음을 보내십시오:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
첫 메시지에 비밀번호를 보내지 마십시오. 증상, 타임스탬프, 스크린샷 및 비식별화된 로그 발췌문을 보내십시오.
서버가 활성 악용 기간 동안 노출된 경우 공격자가 cPanel 업데이트 이후에도 유지되는 지속성을 추가했을 수 있습니다. 이 도구는 잔여물과 사후 침해 지표에 중점을 둡니다.
수리 도움이 필요하면: https://ping7.cc/cve-repair
오탐지, 놓친 방어 신호 또는 새로운 안전한 IOC 소스에 대해 이슈를 여십시오. cPanel 빌드, OS 계열, 탐지기 버전 및 비식별화된 출력을 포함하십시오. 고객 데이터, 비밀, 활성 공격자 인프라 또는 공격 문자열을 게시하지 마십시오.
이 프로젝트는 방어 전용입니다. 소유하거나 감사 권한이 있는 시스템에서만 실행하십시오.
페이로드 없음. 광범위한 스캔 없음. 악용 단계 없음.
MIT
| 필요한 것 | 링크 |
|---|
| 도구 페이지 보기 | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Ping7 자가 점검 가이드 읽기 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| 다른 Ping7 GitHub 도구와 비교 | https://ping7.cc/github-tools/ |
| 의심스러운 출력을 수리 요청으로 보내기 | https://ping7.cc/cve-repair/ |
| 영역 | 신호 |
|---|
| cPanel 빌드 | 패치된 릴리스와 비교한 WHM/cPanel 빌드 |
| 랜섬웨어 | .sorry, .ENCRYPTED 및 관련 암호화된 파일 확장자 |
| 백도어 | Mr_Rot13 Filemanager 경로 및 서명 |
| C2 콜백 | hosts, DNS 또는 최근 연결에서 알려진 콜백 도메인 |
| 웹 경로 | cgi-sys, cgi-bin 및 공개 웹 루트 아래의 의심스러운 파일 |
| 지속성 | root crontab, /etc/cron.d, SSH authorized_keys |
| 로그 | cPanel 세션, cphulkd, Apache, ModSecurity 및 root 로그인 이상 징후 |
| 런타임 오류, root 접근 권한 없음 또는 cPanel 미감지 |