
Детектор IOC CVE-2026-41940 для cPanel (только для чтения) — выявление программы-вымогателя .sorry, бэкдоров файлового менеджера Mr_Rot13, C2 callback-соединений, cron, SSH и логов.
Детектор IOC только для чтения для серверов cPanel/WHM, которые могли быть затронуты CVE-2026-41940 и связанной посткомпрометационной активностью.
Скрипт помогает оператору проверить индикаторы вымогателя .sorry, следы бэкдора Mr_Rot13 Filemanager, подозрительные записи cron, изменения SSH-ключей, следы callback-соединений и аномалии в журналах cPanel.
Откройте issue на GitHub, если детектор падает, выдаёт неоднозначный результат, помечает ложное срабатывание или требует чистки документации. Пример должен оставаться без чувствительных данных.
Используйте сервис восстановления Ping7, когда результат — SUSPICIOUS или COMPROMISED, либо когда в доказательствах есть действующие домены, файлы клиентов, приватные журналы, SSH-ключи, записи cron или следы вымогателя, которые не следует публиковать открыто.
Сначала проверьте:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
Не запускайте удалённый shell-код сразу под root. Скачайте скрипт, изучите его и только затем запускайте на сервере, за который вы отвечаете.
Запускайте это на сервере cPanel/WHM, когда:
.sorry или другие неожиданные расширения зашифрованных файлов.CLEAN: явных совпадений IOC нет.SUSPICIOUS: найдена аномалия, требуется ручная проверка.COMPROMISED: сильное совпадение IOC, требуются немедленные действия.ERROR: отсутствует доступ, cPanel не обнаружен или возникла другая ошибка выполнения.cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| Код | Значение |
|---|---|
0 | Чистый результат |
1 | Подозрительная находка, требуется ручная проверка |
Если результат — SUSPICIOUS или COMPROMISED, сохраните вывод и отправьте:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
Не отправляйте пароли в первом сообщении. Присылайте симптомы, временные метки, скриншоты и обезличенные фрагменты журналов.
Если сервер был открыт в период активной эксплуатации, злоумышленники могли добавить механизмы постоянства, переживающие обновление cPanel. Этот инструмент сосредоточен на остаточных и посткомпрометационных индикаторах.
Нужна помощь с восстановлением: https://ping7.cc/cve-repair
Откройте issue по поводу ложного срабатывания, пропущенного защитного сигнала или нового безопасного источника IOC. Укажите сборку cPanel, семейство ОС, версию детектора и обезличенный вывод. Не публикуйте данные клиентов, секреты, действующую инфраструктуру злоумышленников или эксплойт-строки.
Этот проект носит исключительно защитный характер. Запускайте его только на системах, которыми вы владеете или на аудит которых у вас есть разрешение.
Никаких пейлоадов. Никакого массового сканирования. Никаких шагов эксплуатации.
MIT
| Что нужно | Ссылка |
|---|
| Открыть страницу инструмента | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| Прочитать руководство Ping7 по самопроверке | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| Сравнить с другими инструментами Ping7 на GitHub | https://ping7.cc/github-tools/ |
| Отправить подозрительные выходные данные на восстановление | https://ping7.cc/cve-repair/ |
| Область | Сигнал |
|---|
| Сборка cPanel | Сборка WHM/cPanel по сравнению с пропатченными релизами |
| Вымогатель | .sorry, .ENCRYPTED и связанные расширения зашифрованных файлов |
| Бэкдоры | Пути и сигнатуры Mr_Rot13 Filemanager |
| Callback-соединения C2 | Известные callback-домены в hosts, DNS или недавних подключениях |
| Веб-пути | Подозрительные файлы в cgi-sys, cgi-bin и публичных web-root |
| Постоянство | Кронтаб root, /etc/cron.d, SSH authorized_keys |
| Журналы | Аномалии сессий cPanel, cphulkd, Apache, ModSecurity и входов под root |
2 |
| Найден сильный индикатор компрометации |
3 | Ошибка выполнения, отсутствует root-доступ или cPanel не обнаружен |