Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
sorry-ransomware-analysis — 抱歉勒索软件(.sorry)IOC、YARA规则与取证分析 - CVE-2026-41940 cPanel攻击活动 | Kitploit
工具/GitHubGitHub/habibkaratas/sorry-ransomware-analysis
危害指标 (IOC) 管理取证分析恶意软件分析数字取证密码学威胁情报事件响应
GitHubhabibkaratas/sorry-ransomware-analysis

sorry-ransomware-analysis

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

抱歉勒索软件(.sorry)IOC、YARA规则与取证分析 - CVE-2026-41940 cPanel攻击活动

查看仓库
53个月前尚未审核

Sorry 勒索软件分析(CVE-2026-41940 cPanel 攻击活动)

公开 IOC 包、YARA 规则、取证脚本及分析方法论,针对 2026 年 4 月下旬出现的 “Sorry”勒索软件(.sorry 扩展名)家族,该家族通过 cPanel/WHM 身份验证绕过漏洞 CVE-2026-41940 传播。

⚠️ 该勒索软件加密的文件在未获得攻击者 RSA-2048 私钥的情况下无法解密。切勿支付赎金。请修补 cPanel、轮换所有凭据,并保留加密文件,以防日后有免费解密工具发布。

📝 完整技术文章(土耳其语):发布后将添加链接

本仓库内容

路径用途
docs/IOC.md所有入侵指标(加密文件、网络、主机)
docs/analysis_methodology.md分析过程说明——完全可复现
yara/sorry_ransomware.yar针对加密文件和勒索信的 YARA 规则
iocs/hashes.txt全活动及结构前缀哈希
iocs/network.txtTox ID、CVE 信息、网络 IOC
iocs/file_signatures.txt加密文件结构签名
scripts/analyze.py逐样本熵/结构分析
scripts/header_parse.py解析 2057 字节固定头部
scripts/keystream_test.pyChaCha20 密钥流重用/已知明文测试
scripts/server_collection.sh针对被入侵 cPanel 主机的只读取证工件收集器

快速事实

  • CVE: CVE-2026-41940(cPanel/WHM CRLF 身份验证绕过,CVSS 9.8)
  • 加密器: Linux ELF,使用 Go 编写
  • 加密算法: ChaCha20(每文件唯一 nonce)+ RSA-2048 密钥封装
  • 扩展名: 在原始文件名后追加 .sorry
  • 勒索信: 每个加密目录中的 README.md
  • 协商方式: 仅通过 Tox,单一全活动 ID
  • 被入侵 IP: 44,000+(Shadowserver)

加密文件结构

root@kitploit:~
┌─────────────────────────────────────────────────────────┐
│  偏移 0x000 - 0x808(2057 字节)  固定前缀                │
│  • 魔数:99 00 00 08 00 21 CA 68 0C BD 7F 19 ...        │
│  • RSA-2048 封装的每受害者主密钥 + 元数据                │
│  • 尾部标记 @ 0x800:F4 0B 00 B4 27 00 00 01 00         │
├─────────────────────────────────────────────────────────┤
│  偏移 0x809 - (EOF-4)              密文                 │
│  • ChaCha20 流加密的原始数据                            │
│  • 长度不按 16 对齐(mod16 ∈ {2,4,8,13})               │
│  • Shannon 熵约 7.95 比特/字节                          │
├─────────────────────────────────────────────────────────┤
│  最后 4 字节:00 00 00 00          静态尾部              │
└─────────────────────────────────────────────────────────┘

使用方法

root@kitploit:~
# 使用 YARA 规则扫描目录
yara -r yara/sorry_ransomware.yar /path/to/scan

# 对本地样本进行分析
python3 scripts/analyze.py /path/to/sample.sorry

# 从被入侵的 cPanel 主机收集取证工件(只读)
bash scripts/server_collection.sh

可解密性

不可以。 我们测试了所有常见的实现缺陷:

测试结果
成对密文 XOR(密钥流/nonce 重用)❌ 无重用
已知明文密钥流恢复 → 跨文件解密❌ 失败
头部中嵌入明文密钥/弱 RNG 标记❌ 未发现
填充预言机❌ 不适用(流加密)

加密实现正确。只有操作者的 RSA-2048 私钥才能解密这些文件。请关注 NoMoreRansom 和 ID-Ransomware,以防执法部门缴获操作者的密钥。

负责任披露说明

本仓库包含:

  • 从野外加密样本(已匿名化)推导的静态分析 IOC
  • 防御性 YARA 检测规则
  • 只读取证收集脚本

本仓库不包含:

  • 勒索软件二进制文件
  • 针对 CVE-2026-41940 的利用工具
  • 解密代码(加密实现正确)

许可证

  • 代码:MIT
  • 文档:CC BY 4.0

贡献

欢迎提交 PR——请参阅 CONTRIBUTING.md。

参考资料

  • BleepingComputer — 严重 cPanel 漏洞在“Sorry”勒索软件攻击中被大规模利用
  • NVD — CVE-2026-41940
  • Rapid7 — ETR:cPanel 与 WHM 身份验证绕过
  • watchTowr Labs — 互联网正在崩塌
  • CISA KEV — CVE-2026-41940
  • 公开 PoC — ynsmroztas/cPanelSniper
下载工具