Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
sorry-ransomware-analysis — Извините, IOCs программы-вымогателя (.sorry), YARA-правила и криминалистический анализ — кампания CVE-2026-41940 cPanel | Kitploit
Инструменты/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
Управление индикаторами компрометации (IOC)ФорензикаАнализ вредоносных программЦифровая криминалистикаКриптографияРазведка угрозРеагирование на Инциденты
GitHubhabibkaratas/sorry-ransomware-analysis

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

sorry-ransomware-analysis

Извините, IOCs программы-вымогателя (.sorry), YARA-правила и криминалистический анализ — кампания CVE-2026-41940 cPanel

Репозиторий
584 месяцев назадЕщё не проверено
Поделиться

Анализ программы-вымогателя Sorry (кампания CVE-2026-41940 cPanel)

Публичный набор IOC, YARA-правила, криминалистические скрипты и методология анализа для семейства программы-вымогателя "Sorry" (расширение .sorry), появившегося в конце апреля 2026 года и распространявшегося через обход аутентификации cPanel/WHM CVE-2026-41940.

⚠️ Файлы, зашифрованные этой программой-вымогателем, НЕ поддаются расшифровке без закрытого ключа RSA-2048 злоумышленника. Не платите. Установите обновление для cPanel, смените все учётные данные и сохраните зашифрованные файлы на случай, если позже будет выпущен бесплатный дешифратор.

📝 Полное техническое описание (на турецком): ссылка будет добавлена после публикации

Что в этом репозитории

ПутьНазначение
docs/IOC.mdВсе индикаторы компрометации (зашифрованные файлы, сеть, хост)
docs/analysis_methodology.mdКак проводился анализ — полностью воспроизводимо
yara/sorry_ransomware.yarYARA-правила для зашифрованных файлов и записок с требованием выкупа
iocs/hashes.txtХеши по всей кампании и структурные префиксные хеши
iocs/network.txtTox ID, информация о CVE, сетевые IOC
iocs/file_signatures.txtСтруктурные сигнатуры зашифрованных файлов
scripts/analyze.pyАнализ энтропии / структуры по каждому образцу
scripts/header_parse.pyРазбор фиксированного заголовка размером 2057 байт
scripts/keystream_test.pyТест на повторное использование потока ключей ChaCha20 / известный открытый текст
scripts/server_collection.shСборщик криминалистических артефактов только для чтения для скомпрометированных хостов cPanel

Краткие факты

  • CVE: CVE-2026-41940 (обход аутентификации CRLF в cPanel/WHM, CVSS 9.8)
  • Шифратор: Linux ELF, написан на Go
  • Шифр: ChaCha20 (уникальный nonce для каждого файла) + обёртка ключа RSA-2048
  • Расширение: .sorry добавляется к исходному имени файла
  • Записка с требованием выкупа: README.md в каждой зашифрованной директории
  • Переговоры: только Tox, единый ID для всей кампании
  • Скомпрометированные IP: 44 000+ (Shadowserver)

Структура зашифрованного файла

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  Смещение 0x000 - 0x808  (2057 байт)  ФИКСИРОВАННЫЙ ПРЕФИКС │
│  • Магия: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ...       │
│  • Обёрнутый RSA-2048 мастер-ключ для каждой жертвы + метаданные │
│  • Маркер конца @ 0x800: F4 0B 00 B4 27 00 00 01 00      │
├─────────────────────────────────────────────────────────┤
│  Смещение 0x809 - (EOF-4)              ШИФРОТЕКСТ        │
│  • Исходные данные, зашифрованные потоковым шифром ChaCha20 │
│  • Длина НЕ выровнена по 16 (mod16 ∈ {2,4,8,13})        │
│  • Энтропия Шеннона ~7.95 бит/байт                      │
├─────────────────────────────────────────────────────────┤
│  Последние 4 байта:  00 00 00 00          СТАТИЧЕСКИЙ ФУТЕР │
└─────────────────────────────────────────────────────────┘

Использование

root@kitploit:~
# Сканирование директории с помощью YARA-правила
yara -r yara/sorry_ransomware.yar /path/to/scan

# Запуск анализа локальных образцов
python3 scripts/analyze.py /path/to/sample.sorry

# Сбор криминалистических артефактов со скомпрометированного хоста cPanel (только чтение)
bash scripts/server_collection.sh

Возможность расшифровки

Нет. Мы проверили все распространённые ошибки реализации:

ТестРезультат
Попарный XOR шифротекстов (повторное использование потока ключей/nonce)❌ повторного использования нет
Восстановление потока ключей по известному открытому тексту → расшифровка других файлов❌ не удалось
Встроенный ключ в открытом виде / маркер слабого ГПСЧ в заголовке❌ не найдено
Padding oracle

Шифр реализован корректно. Расшифровать эти файлы может только закрытый ключ RSA-2048 оператора. Следите за NoMoreRansom и ID-Ransomware на случай, если правоохранительные органы изымут ключ оператора.

Примечание об ответственном раскрытии

Этот репозиторий содержит:

  • IOC статического анализа, полученные из зашифрованных образцов, найденных в дикой природе (анонимизированные)
  • Оборонительные YARA-правила обнаружения
  • Скрипты сбора криминалистических данных только для чтения

Он не содержит:

  • Бинарный файл программы-вымогателя
  • Инструменты эксплуатации CVE-2026-41940
  • Код расшифровки (шифр реализован корректно)

Лицензия

  • Код: MIT
  • Документация: CC BY 4.0

Участие

Приветствуются pull request — см. CONTRIBUTING.md.

Ссылки

  • BleepingComputer — Critical cPanel flaw mass-exploited in "Sorry" ransomware attacks
  • NVD — CVE-2026-41940
  • Rapid7 — ETR: cPanel & WHM Authentication Bypass
  • watchTowr Labs — The Internet Is Falling Down
  • CISA KEV — CVE-2026-41940
  • Public PoC — ynsmroztas/cPanelSniper
Скачать инструмент
❌ Н/П (потоковый шифр)