Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cpanel-cve-41940-detector — Detector IOC somente leitura para cPanel CVE-2026-41940 para ransomware .sorry, backdoors Mr_Rot13 Filemanager, callbacks C2, cron, SSH e logs. | Kitploit
Ferramentas/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
Gerenciamento de Indicadores de Comprometimento (IOC)Scanners de VulnerabilidadesAnálise ForenseAnálise de MalwareForensia DigitalInteligência de AmeaçasDetecção de IntrusãoResposta a IncidentesAnálise de Logs

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

Detector IOC somente leitura para cPanel CVE-2026-41940 para ransomware .sorry, backdoors Mr_Rot13 Filemanager, callbacks C2, cron, SSH e logs.

Ver RepositórioSite
há 1 mêsAinda não revisado

Detector de IOC do cPanel para CVE-2026-41940

Detector de IOC somente leitura para servidores cPanel/WHM que podem ter sido afetados pelo CVE-2026-41940 e atividades pós-comprometimento relacionadas.

O script ajuda um operador a revisar indicadores de ransomware .sorry, vestígios de backdoor Mr_Rot13 do Gerenciador de Arquivos, entradas suspeitas no cron, alterações em chaves SSH, vestígios de callback e anomalias nos logs do cPanel.

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

Comece Aqui

Recursos Ping7

  • Todas as ferramentas GitHub: https://ping7.cc/github-tools/
  • Guia completo de autoverificação: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • Serviço de reparo de CVE: https://ping7.cc/cve-repair/
  • Relatório de reparo de exemplo: https://ping7.cc/cve-repair/sample-report/
  • Alertas de CVE ao vivo: https://t.me/ping7cve

Problema ou reparo

Abra uma issue no GitHub quando o detector travar, der um resultado pouco claro, marcar um falso positivo ou precisar de limpeza na documentação. Mantenha o exemplo não confidencial.

Use o reparo Ping7 quando o resultado for SUSPICIOUS ou COMPROMISED, ou quando as evidências incluírem domínios ativos, arquivos de clientes, logs privados, chaves SSH, entradas cron ou vestígios de ransomware que não devam ser postados publicamente.

Evidências para manter

  • Saída e versão do detector.
  • Versão do WHM/cPanel e família do SO.
  • Primeiro timestamp suspeito.
  • Exemplos de extensões de ransomware, sanitizados se necessário.
  • Chaves SSH desconhecidas, tarefas cron, caminhos de web-root ou anomalias de sessão do cPanel.
  • Se os logs do Apache, ModSecurity, cphulkd e login root ainda estão disponíveis.

Use Este Repo Quando

  • Você opera o servidor cPanel/WHM ou tem aprovação explícita para revisá-lo.
  • O servidor foi atualizado tardiamente ou a janela de atualização não foi documentada.
  • Um cliente relatou redirecionamentos, arquivos criptografados, web roots alterados ou atividade de administrador desconhecida.
  • Você precisa de um resultado de terminal que possa ser colado em um ticket de incidente.
  • Você quer uma primeira passagem antes de pagar por limpeza ou revisão de comprometimento.

Início Rápido

Inspecione primeiro:

root@kitploit:~
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

Não execute conteúdo remoto de shell diretamente como root. Baixe o script, revise-o e execute-o no servidor pelo qual você é responsável.

Quando Executar

Execute isto em um servidor cPanel/WHM quando:

  • O servidor foi atualizado tardiamente após o CVE-2026-41940.
  • Extensões de arquivo .sorry ou outras extensões criptografadas inesperadas aparecerem.
  • Um cliente de hospedagem relatou redirecionamentos, webshells ou arquivos alterados.
  • Logins WHM, chaves SSH, entradas cron ou web roots públicos mudaram inesperadamente.
  • Você precisa de uma primeira passagem rápida antes de uma revisão mais aprofundada de comprometimento.

O Que Verifica

Saída

  • CLEAN: nenhuma correspondência óbvia de IOC.
  • SUSPICIOUS: anomalia encontrada, revisão manual necessária.
  • COMPROMISED: forte correspondência de IOC, ação imediata necessária.
  • ERROR: acesso ausente, cPanel ausente ou outro problema de execução.

Exemplo de Saída

root@kitploit:~
cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

Códigos de Saída

CódigoSignificado
0Resultado limpo
1Achado suspeito, revisão manual necessária

Limitações

  • Não pode provar que um servidor nunca foi comprometido.
  • Verifica apenas arquivos, logs e estado de execução disponíveis no host atual.
  • Logs rotacionados, arquivos excluídos, backups montados ou restrições do provedor podem ocultar evidências úteis.
  • As verificações de IOC conhecidas envelhecem rapidamente. Re-verifique o repositório quando novos dados de incidentes do cPanel surgirem.

Encaminhamento de Reparo

Se o resultado for SUSPICIOUS ou COMPROMISED, mantenha a saída e envie:

root@kitploit:~
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

Não envie senhas na primeira mensagem. Envie sintomas, timestamps, capturas de tela e trechos de log sanitizados.

Por Que Aplicar Patch Não É Suficiente

Se o servidor foi exposto durante a janela ativa de exploração, os atacantes podem ter adicionado persistência que sobrevive a uma atualização do cPanel. Esta ferramenta foca em resíduos e indicadores pós-comprometimento.

O Que Fazer Se Encontrar Algo

  1. Preserve logs e arquivos suspeitos antes da limpeza.
  2. Tire um snapshot do servidor se possível.
  3. Rotacione senhas do WHM, SSH, banco de dados e clientes.
  4. Remova a persistência somente após registrar as evidências.
  5. Execute novamente o detector após a limpeza.

Precisa de ajuda com reparo: https://ping7.cc/cve-repair

Contribuindo

Abra uma issue para um falso positivo, um sinal defensivo perdido ou uma nova fonte segura de IOC. Inclua o build do cPanel, família do SO, versão do detector e saída sanitizada. Não publique dados de clientes, segredos, infraestrutura ativa de atacantes ou strings de ataque.

Escopo Defensivo

Este projeto é exclusivamente defensivo. Execute-o apenas em sistemas que você possui ou está autorizado a auditar.

Sem payloads. Sem varredura ampla. Sem etapas de exploração.

Licença

MIT

Baixar ferramenta
NecessidadeLink
Navegar pela página da ferramentahttps://limo57640-crypto.github.io/cpanel-cve-41940-detector/
Ler o guia de autoverificação Ping7https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
Comparar com outras ferramentas GitHub Ping7https://ping7.cc/github-tools/
Enviar saída suspeita para reparohttps://ping7.cc/cve-repair/
ÁreaSinal
Build do cPanelBuild do WHM/cPanel comparado com versões corrigidas
RansomwareExtensões de arquivo .sorry, .ENCRYPTED e relacionadas
BackdoorsCaminhos e assinaturas do Mr_Rot13 do Gerenciador de Arquivos
Callbacks C2Domínios de callback conhecidos em hosts, DNS ou conexões recentes
Caminhos webArquivos suspeitos em cgi-sys, cgi-bin e web roots públicos
PersistênciaCrontab de root, /etc/cron.d, authorized_keys do SSH
LogsSessões cPanel, cphulkd, Apache, ModSecurity e anomalias de login root
2
Indicador forte de comprometimento encontrado
3Erro de execução, acesso root ausente ou cPanel não detectado