
Detector IOC somente leitura para cPanel CVE-2026-41940 para ransomware .sorry, backdoors Mr_Rot13 Filemanager, callbacks C2, cron, SSH e logs.
Detector de IOC somente leitura para servidores cPanel/WHM que podem ter sido afetados pelo CVE-2026-41940 e atividades pós-comprometimento relacionadas.
O script ajuda um operador a revisar indicadores de ransomware .sorry, vestígios de backdoor Mr_Rot13 do Gerenciador de Arquivos, entradas suspeitas no cron, alterações em chaves SSH, vestígios de callback e anomalias nos logs do cPanel.
Abra uma issue no GitHub quando o detector travar, der um resultado pouco claro, marcar um falso positivo ou precisar de limpeza na documentação. Mantenha o exemplo não confidencial.
Use o reparo Ping7 quando o resultado for SUSPICIOUS ou COMPROMISED, ou quando as evidências incluírem domínios ativos, arquivos de clientes, logs privados, chaves SSH, entradas cron ou vestígios de ransomware que não devam ser postados publicamente.
Inspecione primeiro:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
Não execute conteúdo remoto de shell diretamente como root. Baixe o script, revise-o e execute-o no servidor pelo qual você é responsável.
Execute isto em um servidor cPanel/WHM quando:
.sorry ou outras extensões criptografadas inesperadas aparecerem.CLEAN: nenhuma correspondência óbvia de IOC.SUSPICIOUS: anomalia encontrada, revisão manual necessária.COMPROMISED: forte correspondência de IOC, ação imediata necessária.ERROR: acesso ausente, cPanel ausente ou outro problema de execução.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Código | Significado |
|---|---|
0 | Resultado limpo |
1 | Achado suspeito, revisão manual necessária |
Se o resultado for SUSPICIOUS ou COMPROMISED, mantenha a saída e envie:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
Não envie senhas na primeira mensagem. Envie sintomas, timestamps, capturas de tela e trechos de log sanitizados.
Se o servidor foi exposto durante a janela ativa de exploração, os atacantes podem ter adicionado persistência que sobrevive a uma atualização do cPanel. Esta ferramenta foca em resíduos e indicadores pós-comprometimento.
Precisa de ajuda com reparo: https://ping7.cc/cve-repair
Abra uma issue para um falso positivo, um sinal defensivo perdido ou uma nova fonte segura de IOC. Inclua o build do cPanel, família do SO, versão do detector e saída sanitizada. Não publique dados de clientes, segredos, infraestrutura ativa de atacantes ou strings de ataque.
Este projeto é exclusivamente defensivo. Execute-o apenas em sistemas que você possui ou está autorizado a auditar.
Sem payloads. Sem varredura ampla. Sem etapas de exploração.
MIT
| Necessidade | Link |
|---|
| Navegar pela página da ferramenta | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Ler o guia de autoverificação Ping7 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Comparar com outras ferramentas GitHub Ping7 | https://ping7.cc/github-tools/ |
| Enviar saída suspeita para reparo | https://ping7.cc/cve-repair/ |
| Área | Sinal |
|---|
| Build do cPanel | Build do WHM/cPanel comparado com versões corrigidas |
| Ransomware | Extensões de arquivo .sorry, .ENCRYPTED e relacionadas |
| Backdoors | Caminhos e assinaturas do Mr_Rot13 do Gerenciador de Arquivos |
| Callbacks C2 | Domínios de callback conhecidos em hosts, DNS ou conexões recentes |
| Caminhos web | Arquivos suspeitos em cgi-sys, cgi-bin e web roots públicos |
| Persistência | Crontab de root, /etc/cron.d, authorized_keys do SSH |
| Logs | Sessões cPanel, cphulkd, Apache, ModSecurity e anomalias de login root |
2 |
| Indicador forte de comprometimento encontrado |
3 | Erro de execução, acesso root ausente ou cPanel não detectado |