针对 .sorry 勒索软件、Mr_Rot13 文件管理器后门、C2 回调、cron、SSH 和日志的只读 cPanel CVE-2026-41940 IOC 检测器。
用于可能受 CVE-2026-41940 及相关入侵后活动影响的 cPanel/WHM 服务器的只读 IOC 检测器。
该脚本可帮助操作员审查 .sorry 勒索软件指标、Mr_Rot13 Filemanager 后门痕迹、可疑的 cron 条目、SSH 密钥变更、回调痕迹以及 cPanel 日志异常。
当检测器崩溃、给出不明确的结果、误报或需要文档清理时,请打开 GitHub issue。请确保示例不包含敏感信息。
当结果为 SUSPICIOUS 或 COMPROMISED,或证据包含不应公开发布的实时域名、客户文件、私有日志、SSH 密钥、cron 条目或勒索软件痕迹时,请使用 Ping7 修复服务。
首先检查:
curl -fsSLO https://raw.githubusercontent.com/limo57640-crypto/cpanel-cve-41940-detector/main/detect.sh
less detect.sh
sudo bash detect.sh
不要直接将远程 shell 内容以 root 身份运行。请先下载脚本、审查内容,然后在您负责的服务器上运行。
在以下情况下,在 cPanel/WHM 服务器上运行此脚本:
.sorry 或其他意外加密文件扩展名。CLEAN:无明显的 IOC 匹配。SUSPICIOUS:发现异常,需要人工审查。COMPROMISED:存在强烈 IOC 匹配,需要立即处置。ERROR:缺少访问权限、缺少 cPanel,或其他运行时问题。cPanel CVE-2026-41940 IOC Detector
Checks run: 12
Suspicious: 2
Compromised: 0
STATUS: SUSPICIOUS - INVESTIGATE FURTHER
Review cPanel sessions, cron entries, SSH keys, and web-root changes.
Guide: https://ping7.cc/guides/cpanel-cve-2026-41940-self-check
| 代码 | 含义 |
|---|---|
0 | 结果干净 |
1 | 发现可疑项,需要人工审查 |
2 | 发现强烈入侵指标 |
3 | 运行时错误、缺少 root 访问权限或未检测到 cPanel |
如果结果为 SUSPICIOUS 或 COMPROMISED,请保留输出并发送以下内容:
Domain or server:
WHM/cPanel version:
CVE: CVE-2026-41940
Detector result: CLEAN / SUSPICIOUS / COMPROMISED / ERROR
First suspicious timestamp:
Symptoms: ransomware extension, unknown admin, redirect, SSH key, cron, webshell, or log anomaly
Logs still available: yes / no
不要在第一条消息中发送密码。请发送症状、时间戳、截图和脱敏后的日志片段。
如果服务器在活跃利用窗口期间暴露,攻击者可能已添加了在 cPanel 更新后依然存在的持久化。此工具专注于残留物和入侵后指标。
需要修复帮助:https://ping7.cc/cve-repair
如遇误报、遗漏的防御信号或新的安全 IOC 来源,请提交 issue。请附上 cPanel 构建版本、操作系统系列、检测器版本和脱敏输出。请勿发布客户数据、机密信息、仍在活跃的攻击者基础设施或攻击字符串。
本项目仅用于防御目的。只能在您拥有或获授权审计的系统上运行。
不包含有效载荷。不进行大规模扫描。不包含利用步骤。
MIT
| 需求 | 链接 |
|---|
| 浏览工具页面 | https://limo57640-crypto.github.io/cpanel-cve-41940-detector/ |
| 阅读 Ping7 自查指南 | https://ping7.cc/guides/cpanel-cve-2026-41940-self-check/ |
| 比较其他 Ping7 GitHub 工具 | https://ping7.cc/github-tools/ |
| 提交可疑输出以进行修复 | https://ping7.cc/cve-repair/ |
| 区域 | 信号 |
|---|
| cPanel 构建 | 将 WHM/cPanel 构建与已修补版本进行比较 |
| 勒索软件 | .sorry、.ENCRYPTED 及相关加密文件扩展名 |
| 后门 | Mr_Rot13 Filemanager 路径和签名 |
| C2 回调 | hosts、DNS 或近期连接中的已知回调域名 |
| Web 路径 | cgi-sys、cgi-bin 和公共 web 根目录下的可疑文件 |
| 持久化 | root crontab、/etc/cron.d、SSH authorized_keys |
| 日志 | cPanel 会话、cphulkd、Apache、ModSecurity 和 root 登录异常 |