
Desculpe, IOCs de ransomware (.sorry), regras YARA e análise forense - campanha CVE-2026-41940 do cPanel
Pacote público de IOCs, regras YARA, scripts forenses e metodologia de análise para a
família do ransomware "Sorry" (extensão .sorry) que surgiu no final de abril de 2026,
propagada por meio da bypass de autenticação cPanel/WHM CVE-2026-41940.
⚠️ Arquivos criptografados por este ransomware NÃO são descriptografáveis sem a chave privada RSA-2048 do atacante. Não pague. Atualize o cPanel, rotacione todas as credenciais e preserve os arquivos criptografados caso um descriptografador gratuito seja lançado posteriormente.
📝 Artigo técnico completo (em turco): link a ser adicionado quando publicado
| Caminho | Finalidade |
|---|---|
docs/IOC.md | Todos os indicadores de comprometimento (arquivo criptografado, rede, host) |
docs/analysis_methodology.md | Como a análise foi feita — totalmente reproduzível |
yara/sorry_ransomware.yar | Regras YARA para arquivos criptografados e notas de resgate |
iocs/hashes.txt | Hashes da campanha e de prefixo estrutural |
iocs/network.txt | ID Tox, informações do CVE, IOCs de rede |
iocs/file_signatures.txt | Assinaturas estruturais de arquivos criptografados |
scripts/analyze.py | Análise de entropia/estrutura por amostra |
scripts/header_parse.py | Analisa o cabeçalho fixo de 2057 bytes |
scripts/keystream_test.py | Teste de reutilização de keystream ChaCha20 / texto plano conhecido |
scripts/server_collection.sh | Coletor somente leitura de artefatos forenses para hosts cPanel comprometidos |
.sorry anexada ao nome original do arquivoREADME.md em todos os diretórios criptografados┌─────────────────────────────────────────────────────────┐
│ Offset 0x000 - 0x808 (2057 bytes) PREFIXO FIXO │
│ • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • Chave mestra por vítima encapsulada em RSA-2048 + metadados │
│ • Marcador final @ 0x800: F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ Offset 0x809 - (EOF-4) TEXTO CIFRADO │
│ • Dados originais criptografados com stream ChaCha20 │
│ • Comprimento NÃO é alinhado a 16 (mod16 ∈ {2,4,8,13}) │
│ • Entropia de Shannon ~7,95 bits/byte │
├─────────────────────────────────────────────────────────┤
│ Últimos 4 bytes: 00 00 00 00 RODAPÉ ESTÁTICO │
└─────────────────────────────────────────────────────────┘
# Escaneie um diretório com a regra YARA
yara -r yara/sorry_ransomware.yar /path/to/scan
# Execute a análise em amostras locais
python3 scripts/analyze.py /path/to/sample.sorry
# Colete artefatos forenses de um host cPanel comprometido (somente leitura)
bash scripts/server_collection.sh
Não. Testamos todas as falhas comuns de implementação:
| Teste | Resultado |
|---|---|
| XOR de texto cifrado em pares (reutilização de keystream/nonce) | ❌ sem reutilização |
| Recuperação de keystream com texto plano conhecido → descriptografia entre arquivos | ❌ falhou |
| Chave de texto plano incorporada / marcador de RNG fraco no cabeçalho | ❌ nenhum encontrado |
| Oracle de preenchimento |
A cifra está implementada corretamente. Somente a chave privada RSA-2048 do operador pode descriptografar esses arquivos. Monitore o NoMoreRansom e o ID-Ransomware caso as autoridades apreendam a chave do operador.
Este repositório contém:
Ele não contém:
PRs são bem-vindos — veja CONTRIBUTING.md.
| ❌ N/A (cifra de fluxo) |