
Детектор IOC CVE-2026-41940 для cPanel (только для чтения) — выявление программы-вымогателя .sorry, бэкдоров файлового менеджера Mr_Rot13, C2 callback-соединений, cron, SSH и логов.
Детектор IOC только для чтения для серверов cPanel/WHM, которые могли быть затронуты CVE-2026-41940 и связанной посткомпрометационной активностью.
Скрипт помогает оператору проверить индикаторы вымогателя .sorry, следы бэкдора Mr_Rot13 Filemanager, подозрительные записи cron, изменения SSH-ключей, следы callback-соединений и аномалии в журналах cPanel.
| Что нужно | Ссылка |
|---|---|
| Открыть страницу инструмента | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Прочитать руководство Ping7 по самопроверке | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Сравнить с другими инструментами Ping7 на GitHub | https://ping7.cc/github-tools/ |
| Отправить подозрительные выходные данные на восстановление | https://ping7.cc/cve-repair/ |
Откройте issue на GitHub, если детектор падает, выдаёт неоднозначный результат, помечает ложное срабатывание или требует чистки документации. Пример должен оставаться без чувствительных данных.
Используйте сервис восстановления Ping7, когда результат — SUSPICIOUS или COMPROMISED, либо когда в доказательствах есть действующие домены, файлы клиентов, приватные журналы, SSH-ключи, записи cron или следы вымогателя, которые не следует публиковать открыто.
Сначала проверьте:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
Не запускайте удалённый shell-код сразу под root. Скачайте скрипт, изучите его и только затем запускайте на сервере, за который вы отвечаете.
Запускайте это на сервере cPanel/WHM, когда:
.sorry или другие неожиданные расширения зашифрованных файлов.| Область | Сигнал |
|---|---|
| Сборка cPanel | Сборка WHM/cPanel по сравнению с пропатченными релизами |
| Вымогатель | .sorry, .ENCRYPTED и связанные расширения зашифрованных файлов |
| Бэкдоры | Пути и сигнатуры Mr_Rot13 Filemanager |
| Callback-соединения C2 | Известные callback-домены в hosts, DNS или недавних подключениях |
| Веб-пути | Подозрительные файлы в cgi-sys, cgi-bin и публичных web-root |
| Постоянство | Кронтаб root, /etc/cron.d, SSH authorized_keys |
| Журналы | Аномалии сессий cPanel, cphulkd, Apache, ModSecurity и входов под root |
CLEAN: явных совпадений IOC нет.SUSPICIOUS: найдена аномалия, требуется ручная проверка.COMPROMISED: сильное совпадение IOC, требуются немедленные действия.ERROR: отсутствует доступ, cPanel не обнаружен или возникла другая ошибка выполнения.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Код | Значение |
|---|---|
0 | Чистый результат |
1 | Подозрительная находка, требуется ручная проверка |
2 | Найден сильный индикатор компрометации |
3 | Ошибка выполнения, отсутствует root-доступ или cPanel не обнаружен |
Если результат — SUSPICIOUS или COMPROMISED, сохраните вывод и отправьте:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
Не отправляйте пароли в первом сообщении. Присылайте симптомы, временные метки, скриншоты и обезличенные фрагменты журналов.
Если сервер был открыт в период активной эксплуатации, злоумышленники могли добавить механизмы постоянства, переживающие обновление cPanel. Этот инструмент сосредоточен на остаточных и посткомпрометационных индикаторах.
Нужна помощь с восстановлением: https://ping7.cc/cve-repair
Откройте issue по поводу ложного срабатывания, пропущенного защитного сигнала или нового безопасного источника IOC. Укажите сборку cPanel, семейство ОС, версию детектора и обезличенный вывод. Не публикуйте данные клиентов, секреты, действующую инфраструктуру злоумышленников или эксплойт-строки.
Этот проект носит исключительно защитный характер. Запускайте его только на системах, которыми вы владеете или на аудит которых у вас есть разрешение.
Никаких пейлоадов. Никакого массового сканирования. Никаких шагов эксплуатации.
MIT