Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
sorry-ransomware-analysis — Desculpe, IOCs de ransomware (.sorry), regras YARA e análise forense - campanha CVE-2026-41940 do cPanel | Kitploit
Ferramentas/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Gerenciamento de Indicadores de Comprometimento (IOC)Análise ForenseAnálise de MalwareForensia DigitalCriptografiaInteligência de AmeaçasResposta a Incidentes
GitHubhabibkaratas/sorry-ransomware-analysis

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

sorry-ransomware-analysis

Desculpe, IOCs de ransomware (.sorry), regras YARA e análise forense - campanha CVE-2026-41940 do cPanel

Ver Repositório
5há 3 mesesAinda não revisado
Compartilhar

Análise do Ransomware Sorry (Campanha CVE-2026-41940 cPanel)

Pacote público de IOCs, regras YARA, scripts forenses e metodologia de análise para a família do ransomware "Sorry" (extensão .sorry) que surgiu no final de abril de 2026, propagada por meio da bypass de autenticação cPanel/WHM CVE-2026-41940.

⚠️ Arquivos criptografados por este ransomware NÃO são descriptografáveis sem a chave privada RSA-2048 do atacante. Não pague. Atualize o cPanel, rotacione todas as credenciais e preserve os arquivos criptografados caso um descriptografador gratuito seja lançado posteriormente.

📝 Artigo técnico completo (em turco): link a ser adicionado quando publicado

O que há neste repositório

CaminhoFinalidade
docs/IOC.mdTodos os indicadores de comprometimento (arquivo criptografado, rede, host)
docs/analysis_methodology.mdComo a análise foi feita — totalmente reproduzível
yara/sorry_ransomware.yarRegras YARA para arquivos criptografados e notas de resgate
iocs/hashes.txtHashes da campanha e de prefixo estrutural
iocs/network.txtID Tox, informações do CVE, IOCs de rede
iocs/file_signatures.txtAssinaturas estruturais de arquivos criptografados
scripts/analyze.pyAnálise de entropia/estrutura por amostra
scripts/header_parse.pyAnalisa o cabeçalho fixo de 2057 bytes
scripts/keystream_test.pyTeste de reutilização de keystream ChaCha20 / texto plano conhecido
scripts/server_collection.shColetor somente leitura de artefatos forenses para hosts cPanel comprometidos

Fatos rápidos

  • CVE: CVE-2026-41940 (bypass de autenticação CRLF cPanel/WHM, CVSS 9.8)
  • Criptografador: ELF Linux, escrito em Go
  • Cifra: ChaCha20 (nonce único por arquivo) + encapsulamento de chave RSA-2048
  • Extensão: .sorry anexada ao nome original do arquivo
  • Nota de resgate: README.md em todos os diretórios criptografados
  • Negociação: somente Tox, ID único para toda a campanha
  • IPs comprometidos: 44.000+ (Shadowserver)

Estrutura do arquivo criptografado

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Offset 0x000 - 0x808  (2057 bytes)  PREFIXO FIXO       │
│  • Magic: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • Chave mestra por vítima encapsulada em RSA-2048 + metadados │
│  • Marcador final @ 0x800: F4 0B 00 B4 27 00 00 01 00   │
├─────────────────────────────────────────────────────────┤
│  Offset 0x809 - (EOF-4)              TEXTO CIFRADO      │
│  • Dados originais criptografados com stream ChaCha20   │
│  • Comprimento NÃO é alinhado a 16 (mod16 ∈ {2,4,8,13}) │
│  • Entropia de Shannon ~7,95 bits/byte                  │
├─────────────────────────────────────────────────────────┤
│  Últimos 4 bytes:  00 00 00 00          RODAPÉ ESTÁTICO │
└─────────────────────────────────────────────────────────┘

Uso

root@kitploit:~
# Escaneie um diretório com a regra YARA
yara -r yara/sorry_ransomware.yar /path/to/scan

# Execute a análise em amostras locais
python3 scripts/analyze.py /path/to/sample.sorry

# Colete artefatos forenses de um host cPanel comprometido (somente leitura)
bash scripts/server_collection.sh

Descriptografia

Não. Testamos todas as falhas comuns de implementação:

TesteResultado
XOR de texto cifrado em pares (reutilização de keystream/nonce)❌ sem reutilização
Recuperação de keystream com texto plano conhecido → descriptografia entre arquivos❌ falhou
Chave de texto plano incorporada / marcador de RNG fraco no cabeçalho❌ nenhum encontrado
Oracle de preenchimento

A cifra está implementada corretamente. Somente a chave privada RSA-2048 do operador pode descriptografar esses arquivos. Monitore o NoMoreRansom e o ID-Ransomware caso as autoridades apreendam a chave do operador.

Nota de divulgação responsável

Este repositório contém:

  • IOCs de análise estática derivados de amostras criptografadas encontradas em campo (anonimizadas)
  • Regras YARA defensivas de detecção
  • Scripts somente leitura de coleta forense

Ele não contém:

  • O binário do ransomware
  • Ferramentas de exploração para CVE-2026-41940
  • Código de descriptografia (a cifra está implementada corretamente)

Licença

  • Código: MIT
  • Documentação: CC BY 4.0

Contribuição

PRs são bem-vindos — veja CONTRIBUTING.md.

Referências

  • BleepingComputer — Falha crítica do cPanel explorada em massa em ataques do ransomware "Sorry"
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: Bypass de Autenticação cPanel & WHM
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • PoC público — ynsmroztas/cPanelSniper
Baixar ferramenta
❌ N/A (cifra de fluxo)