Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cpanel-cve-41940-detector — 针对 .sorry 勒索软件、Mr_Rot13 文件管理器后门、C2 回调、cron、SSH 和日志的只读 cPanel CVE-2026-41940 IOC 检测器。 | Kitploit
工具/GitHubGitHub/limo57640-crypto/cpanel-cve-41940-detector
危害指标 (IOC) 管理漏洞扫描器取证分析恶意软件分析数字取证威胁情报入侵检测事件响应日志分析

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHublimo57640-crypto/cpanel-cve-41940-detector

cpanel-cve-41940-detector

针对 .sorry 勒索软件、Mr_Rot13 文件管理器后门、C2 回调、cron、SSH 和日志的只读 cPanel CVE-2026-41940 IOC 检测器。

查看仓库网站
82个月前尚未审核

针对 CVE-2026-41940 的 cPanel IOC 检测器

用于可能受 CVE-2026-41940 及相关入侵后活动影响的 cPanel/WHM 服务器的只读 IOC 检测器。

该脚本可帮助操作员审查 .sorry 勒索软件指标、Mr_Rot13 Filemanager 后门痕迹、可疑的 cron 条目、SSH 密钥变更、回调痕迹以及 cPanel 日志异常。

CVE-2026-41940 CVSS 9.8 License: MIT Browse GitHub Page Ping7 Guide Ping7 Repair

从这里开始

Ping7 资源

  • 所有 GitHub 工具:https://ping7.cc/github-tools/
  • 完整自查指南:https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
  • CVE 修复服务:https://ping7.cc/cve-repair/
  • 示例修复报告:https://ping7.cc/cve-repair/sample-report/
  • 实时 CVE 警报:https://t.me/ping7cve

问题提交或修复

当检测器崩溃、给出不明确的结果、误报或需要文档清理时,请打开 GitHub issue。请确保示例不包含敏感信息。

当结果为 SUSPICIOUS 或 COMPROMISED,或证据包含不应公开发布的实时域名、客户文件、私有日志、SSH 密钥、cron 条目或勒索软件痕迹时,请使用 Ping7 修复服务。

需要保留的证据

  • 检测器输出及版本。
  • WHM/cPanel 版本和操作系统系列。
  • 首个可疑时间戳。
  • 勒索软件扩展名示例,如有需要可做脱敏处理。
  • 未知的 SSH 密钥、cron 任务、web 根目录路径或 cPanel 会话异常。
  • Apache、ModSecurity、cphulkd 和 root 登录日志是否仍然可用。

何时使用此仓库

  • 您运营该 cPanel/WHM 服务器,或已获得明确批准对其进行审查。
  • 服务器补丁安装较晚,或补丁时间窗口未被记录。
  • 客户报告了重定向、加密文件、web 根目录变更或未知管理员活动。
  • 您需要一份可以粘贴到事件工单中的终端结果。
  • 您希望在付费进行清理或入侵审查之前先做一次初步检查。

快速开始

首先检查:

root@kitploit:~
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh

不要直接将远程 shell 内容以 root 身份运行。请先下载脚本、审查内容,然后在您负责的服务器上运行。

何时运行

在以下情况下,在 cPanel/WHM 服务器上运行此脚本:

  • 服务器在 CVE-2026-41940 之后较晚才打补丁。
  • 出现 .sorry 或其他意外加密文件扩展名。
  • 托管客户报告了重定向、webshell 或文件被更改。
  • WHM 登录、SSH 密钥、cron 条目或公共 web 根目录意外变更。
  • 您需要在更深入的入侵审查之前快速完成第一轮检查。

检查内容

输出

  • CLEAN:无明显的 IOC 匹配。
  • SUSPICIOUS:发现异常,需要人工审查。
  • COMPROMISED:存在强烈 IOC 匹配,需要立即处置。
  • ERROR:缺少访问权限、缺少 cPanel,或其他运行时问题。

示例输出

root@kitploit:~
cPanel CVE-2026-41940 IOC Detector

Checks run:     12
Suspicious:     2
Compromised:    0

STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check

退出代码

代码含义
0结果干净
1发现可疑项,需要人工审查
2发现强烈入侵指标
3运行时错误、缺少 root 访问权限或未检测到 cPanel

限制

  • 无法证明服务器从未被入侵。
  • 仅检查当前主机上可用的文件、日志和运行时状态。
  • 日志轮转、文件删除、挂载的备份或服务商限制可能隐藏有用证据。
  • 已知 IOC 检查会很快过时。出现新的 cPanel 事件数据时,请重新检查此仓库。

修复交接

如果结果为 SUSPICIOUS 或 COMPROMISED,请保留输出并发送以下内容:

root@kitploit:~
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no

不要在第一条消息中发送密码。请发送症状、时间戳、截图和脱敏后的日志片段。

为什么仅打补丁不够

如果服务器在活跃利用窗口期间暴露,攻击者可能已添加了在 cPanel 更新后依然存在的持久化。此工具专注于残留物和入侵后指标。

如果检测到问题该怎么办

  1. 在清理之前保留日志和可疑文件。
  2. 尽可能对服务器创建快照。
  3. 轮换 WHM、SSH、数据库和客户密码。
  4. 仅在记录证据后移除持久化。
  5. 清理后重新运行检测器。

需要修复帮助:https://ping7.cc/cve-repair

贡献

如遇误报、遗漏的防御信号或新的安全 IOC 来源,请提交 issue。请附上 cPanel 构建版本、操作系统系列、检测器版本和脱敏输出。请勿发布客户数据、机密信息、仍在活跃的攻击者基础设施或攻击字符串。

防御性范围

本项目仅用于防御目的。只能在您拥有或获授权审计的系统上运行。

不包含有效载荷。不进行大规模扫描。不包含利用步骤。

许可证

MIT

下载工具
需求链接
浏览工具页面https://limo57640-crypto.github.io/cpanel-cve-41940-detector/
阅读 Ping7 自查指南https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/
比较其他 Ping7 GitHub 工具https://ping7.cc/github-tools/
提交可疑输出以进行修复https://ping7.cc/cve-repair/
区域信号
cPanel 构建将 WHM/cPanel 构建与已修补版本进行比较
勒索软件.sorry、.ENCRYPTED 及相关加密文件扩展名
后门Mr_Rot13 Filemanager 路径和签名
C2 回调hosts、DNS 或近期连接中的已知回调域名
Web 路径cgi-sys、cgi-bin 和公共 web 根目录下的可疑文件
持久化root crontab、/etc/cron.d、SSH authorized_keys
日志cPanel 会话、cphulkd、Apache、ModSecurity 和 root 登录异常