抱歉勒索软件(.sorry)IOC、YARA规则与取证分析 - CVE-2026-41940 cPanel攻击活动
公开 IOC 包、YARA 规则、取证脚本及分析方法论,针对 2026 年 4 月下旬出现的
“Sorry”勒索软件(.sorry 扩展名)家族,该家族通过 cPanel/WHM 身份验证绕过漏洞
CVE-2026-41940 传播。
⚠️ 该勒索软件加密的文件在未获得攻击者 RSA-2048 私钥的情况下无法解密。切勿支付赎金。请修补 cPanel、轮换所有凭据,并保留加密文件,以防日后有免费解密工具发布。
📝 完整技术文章(土耳其语):发布后将添加链接
| 路径 | 用途 |
|---|---|
docs/IOC.md | 所有入侵指标(加密文件、网络、主机) |
docs/analysis_methodology.md | 分析过程说明——完全可复现 |
yara/sorry_ransomware.yar | 针对加密文件和勒索信的 YARA 规则 |
iocs/hashes.txt | 全活动及结构前缀哈希 |
iocs/network.txt | Tox ID、CVE 信息、网络 IOC |
iocs/file_signatures.txt | 加密文件结构签名 |
scripts/analyze.py | 逐样本熵/结构分析 |
scripts/header_parse.py | 解析 2057 字节固定头部 |
scripts/keystream_test.py | ChaCha20 密钥流重用/已知明文测试 |
scripts/server_collection.sh | 针对被入侵 cPanel 主机的只读取证工件收集器 |
.sorryREADME.md┌─────────────────────────────────────────────────────────┐
│ 偏移 0x000 - 0x808(2057 字节) 固定前缀 │
│ • 魔数:99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • RSA-2048 封装的每受害者主密钥 + 元数据 │
│ • 尾部标记 @ 0x800:F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ 偏移 0x809 - (EOF-4) 密文 │
│ • ChaCha20 流加密的原始数据 │
│ • 长度不按 16 对齐(mod16 ∈ {2,4,8,13}) │
│ • Shannon 熵约 7.95 比特/字节 │
├─────────────────────────────────────────────────────────┤
│ 最后 4 字节:00 00 00 00 静态尾部 │
└─────────────────────────────────────────────────────────┘
# 使用 YARA 规则扫描目录
yara -r yara/sorry_ransomware.yar /path/to/scan
# 对本地样本进行分析
python3 scripts/analyze.py /path/to/sample.sorry
# 从被入侵的 cPanel 主机收集取证工件(只读)
bash scripts/server_collection.sh
不可以。 我们测试了所有常见的实现缺陷:
| 测试 | 结果 |
|---|---|
| 成对密文 XOR(密钥流/nonce 重用) | ❌ 无重用 |
| 已知明文密钥流恢复 → 跨文件解密 | ❌ 失败 |
| 头部中嵌入明文密钥/弱 RNG 标记 | ❌ 未发现 |
| 填充预言机 | ❌ 不适用(流加密) |
加密实现正确。只有操作者的 RSA-2048 私钥才能解密这些文件。请关注 NoMoreRansom 和 ID-Ransomware,以防执法部门缴获操作者的密钥。
本仓库包含:
本仓库不包含:
欢迎提交 PR——请参阅 CONTRIBUTING.md。