Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cpanel-cve-41940-detector — Детектор IOC CVE-2026-41940 для cPanel (только для чтения) — выявление программы-вымогателя .sorry, бэкдоров файлового менеджера Mr_Rot13, C2 callback-соединений, cron, SSH и логов. | Kitploit
Инструменты/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
Управление индикаторами компрометации (IOC)Сканеры уязвимостейФорензикаАнализ вредоносных программЦифровая криминалистикаРазведка угрозОбнаружение ВторженийРеагирование на ИнцидентыАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

Детектор IOC CVE-2026-41940 для cPanel (только для чтения) — выявление программы-вымогателя .sorry, бэкдоров файлового менеджера Mr_Rot13, C2 callback-соединений, cron, SSH и логов.

РепозиторийСайт
1 месяц назадЕщё не проверено

Детектор IOC для cPanel: CVE-2026-41940

Детектор IOC только для чтения для серверов cPanel/WHM, которые могли быть затронуты CVE-2026-41940 и связанной посткомпрометационной активностью.

Скрипт помогает оператору проверить индикаторы вымогателя .sorry, следы бэкдора Mr_Rot13 Filemanager, подозрительные записи cron, изменения SSH-ключей, следы callback-соединений и аномалии в журналах cPanel.

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

С чего начать

Ресурсы Ping7

  • Все инструменты GitHub: https://ping7.cc/github-tools/
  • Полное руководство по самопроверке: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • Сервис восстановления CVE: https://ping7.cc/cve-repair/
  • Пример отчёта о восстановлении: https://ping7.cc/cve-repair/sample-report/
  • Живые алерты по CVE: https://t.me/ping7cve

Issue или восстановление

Откройте issue на GitHub, если детектор падает, выдаёт неоднозначный результат, помечает ложное срабатывание или требует чистки документации. Пример должен оставаться без чувствительных данных.

Используйте сервис восстановления Ping7, когда результат — SUSPICIOUS или COMPROMISED, либо когда в доказательствах есть действующие домены, файлы клиентов, приватные журналы, SSH-ключи, записи cron или следы вымогателя, которые не следует публиковать открыто.

Какие доказательства сохранить

  • Вывод детектора и его версию.
  • Версию WHM/cPanel и семейство ОС.
  • Первую подозрительную временную метку.
  • Примеры расширений вымогателя, при необходимости обезличенные.
  • Неизвестные SSH-ключи, задания cron, пути в web-root или аномалии сессий cPanel.
  • Доступны ли ещё журналы Apache, ModSecurity, cphulkd и входов под root.

Когда использовать этот репозиторий

  • Вы управляете сервером cPanel/WHM или имеете явное разрешение на его проверку.
  • Сервер был пропатчен с опозданием или окно установки патчей не задокументировано.
  • Клиент сообщил о редиректах, зашифрованных файлах, изменённых web-root или неизвестной активности администратора.
  • Вам нужен результат из терминала, который можно вставить в тикет инцидента.
  • Вы хотите сделать первичную проверку перед оплатой очистки или анализа компрометации.

Быстрый старт

Сначала проверьте:

root@kitploit:~
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

Не запускайте удалённый shell-код сразу под root. Скачайте скрипт, изучите его и только затем запускайте на сервере, за который вы отвечаете.

Когда запускать

Запускайте это на сервере cPanel/WHM, когда:

  • Сервер был пропатчен с опозданием после CVE-2026-41940.
  • Появляются .sorry или другие неожиданные расширения зашифрованных файлов.
  • Хостинг-клиент сообщил о редиректах, веб-шеллах или изменённых файлах.
  • Неожиданно изменились логины WHM, SSH-ключи, записи cron или публичные web-root.
  • Нужна быстрая первичная проверка перед более глубоким анализом компрометации.

Что проверяется

Вывод

  • CLEAN: явных совпадений IOC нет.
  • SUSPICIOUS: найдена аномалия, требуется ручная проверка.
  • COMPROMISED: сильное совпадение IOC, требуются немедленные действия.
  • ERROR: отсутствует доступ, cPanel не обнаружен или возникла другая ошибка выполнения.

Пример вывода

root@kitploit:~
cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

Коды выхода

КодЗначение
0Чистый результат
1Подозрительная находка, требуется ручная проверка

Ограничения

  • Он не может доказать, что сервер никогда не был скомпрометирован.
  • Он проверяет только файлы, журналы и состояние выполнения, доступные на текущем хосте.
  • Ротированные журналы, удалённые файлы, смонтированные резервные копии или ограничения провайдера могут скрыть полезные доказательства.
  • Проверки по известным IOC быстро устаревают. Перепроверяйте репозиторий, когда появляются новые данные об инцидентах cPanel.

Передача на восстановление

Если результат — SUSPICIOUS или COMPROMISED, сохраните вывод и отправьте:

root@kitploit:~
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

Не отправляйте пароли в первом сообщении. Присылайте симптомы, временные метки, скриншоты и обезличенные фрагменты журналов.

Почему установки патчей недостаточно

Если сервер был открыт в период активной эксплуатации, злоумышленники могли добавить механизмы постоянства, переживающие обновление cPanel. Этот инструмент сосредоточен на остаточных и посткомпрометационных индикаторах.

Что делать, если что-то найдено

  1. Сохраните журналы и подозрительные файлы до очистки.
  2. Сделайте снимок сервера, если возможно.
  3. Смените пароли WHM, SSH, баз данных и клиентов.
  4. Удаляйте механизмы постоянства только после фиксации доказательств.
  5. Повторно запустите детектор после очистки.

Нужна помощь с восстановлением: https://ping7.cc/cve-repair

Участие в разработке

Откройте issue по поводу ложного срабатывания, пропущенного защитного сигнала или нового безопасного источника IOC. Укажите сборку cPanel, семейство ОС, версию детектора и обезличенный вывод. Не публикуйте данные клиентов, секреты, действующую инфраструктуру злоумышленников или эксплойт-строки.

Защитный характер

Этот проект носит исключительно защитный характер. Запускайте его только на системах, которыми вы владеете или на аудит которых у вас есть разрешение.

Никаких пейлоадов. Никакого массового сканирования. Никаких шагов эксплуатации.

Лицензия

MIT

Скачать инструмент
Что нужноСсылка
Открыть страницу инструментаhttps://limo57640-crypto.github.io/cpanel-cve-41940-detector/
Прочитать руководство Ping7 по самопроверкеhttps://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
Сравнить с другими инструментами Ping7 на GitHubhttps://ping7.cc/github-tools/
Отправить подозрительные выходные данные на восстановлениеhttps://ping7.cc/cve-repair/
ОбластьСигнал
Сборка cPanelСборка WHM/cPanel по сравнению с пропатченными релизами
Вымогатель.sorry, .ENCRYPTED и связанные расширения зашифрованных файлов
БэкдорыПути и сигнатуры Mr_Rot13 Filemanager
Callback-соединения C2Известные callback-домены в hosts, DNS или недавних подключениях
Веб-путиПодозрительные файлы в cgi-sys, cgi-bin и публичных web-root
ПостоянствоКронтаб root, /etc/cron.d, SSH authorized_keys
ЖурналыАномалии сессий cPanel, cphulkd, Apache, ModSecurity и входов под root
2
Найден сильный индикатор компрометации
3Ошибка выполнения, отсутствует root-доступ или cPanel не обнаружен