Bu rehber, gerçek WannaCry örneklerinin KEYDAL laboratuvarında statik analizinden elde edilen IOC verilerini içermektedir (8 hash, 15 domain, 2 mutex).

WannaCry Nedir?

WannaCry, ilk olarak 2017 yılında gözlemlenen bir Fidye Yazılımı (Ransomware)'dır. Temel amacı dosya sistemini şifreleyerek fidye talep etme olan bu zararlı yazılım, Küresel ortamlarını hedef almaktadır. C programlama dili ile geliştirilmiş olup C2 iletişiminde TCP/SMB protokolünü kullanmaktadır.

WannaCry, ransomware kategorisinde bir malware ailesidir. Yetenekler: Anti-Debug, Persistence, Network/Download, Encryption, Remote Download.

Atıf / Tehdit Aktörü: NULL

Teknik Detay: EternalBlue SMB exploit (CVE-2017-0144), DoublePulsar backdoor, kill-switch domain (registrasyonla durduruldu), RSA-2048 + AES-128-CBC sifreleme, .WNCRY dosya uzantisi, Tor C2

Nasıl Bulaşır?

Enfeksiyon Belirtileri

Dosya Hash Değerleri (Antivirüs Tespiti İçin)

Gerçek WannaCry örneklerinden alınan hash değerleri. Antivirüs veya EDR çözümünüzde bu imzaları kontrol edin:

Hash DeğeriTürNot
7face3ccbf29cfc4294e3058cfb88713afd36d49cd12ad28e5b637e212d6b4a7SHA256NULL
ffb966fce55f67726e7f8084a1dc21b80650e5c05373529b35d93eafcfcc7e26SHA256NULL
3bd4b18e87e5707986da3059f204bb4e6f9c917e4c576cab484dda391c3e3673SHA256WannaCry
764c5e5d18af9185ceac64577e3b108f7c178b87c21bd1cba73a18719738e51cSHA256WannaCry
555cb9ec0842dce18895c26b81fc108cadc4958970235631fd703d31d7e6ba65SHA256WannaCry
3ff29efc50e11f9d466325cc148861f5MD5NULL
388ed6c8e9e5ba54c49209337f0a71a6MD5NULL
11b8b0934790fc8a74f392f10bb5c7c4MD5WannaCry
4212402fb798b8e332ee153ec3597196MD5WannaCry
2e4931fc4f7fcfcea1192df30ffcb858MD5WannaCry

Süreç Tespiti — Mutex Değerleri

Process Explorer veya Process Hacker ile aşağıdaki mutex değerlerini arayın; bu değerlerin varlığı aktif WannaCry enfeksiyonuna işaret eder:

  • GlobalMsWinZonesCacheCounterMutexA
  • GlobalMsWinZonesCacheCounterMutexA

Adım Adım Kaldırma Rehberi

Adım 1 — İnternet Bağlantısını Hemen Kesin

C2 sunucusuyla iletişimi durdurmak için ağ bağlantısını anında kesin. Ethernet kablosunu çekin veya Wi-Fi'yi fiziksel olarak devre dışı bırakın. Bu adım veri sızdırılmasını ve ek yük indirilmesini önler.

Adım 2 — Güvenli Modda Başlatın

Windows'u Ağ Destekli Güvenli Mod'da başlatın:

Adım 3 — WannaCry Sürecini Sonlandırın

Görev Yöneticisi'ni (Ctrl+Shift+Esc) açın ve şüpheli görünen süreçleri sonlandırın. RKill aracı bilinen zararlı süreçleri otomatik olarak sonlandırır ve tarama öncesinde çalıştırılması önerilir.

Mutex listesini (yukarıdaki bölüm) Process Hacker ile kontrol edin.

Adım 4 — Antivirüs ile Tam Sistem Taraması

Aşağıdaki araçlarla tam sistem taraması yapın (birden fazla araç kullanmak tespit oranını artırır):

Adım 5 — Tarayıcıları Sıfırlayın

Tüm tarayıcıları fabrika ayarlarına sıfırlayın ve kaydedilmiş tüm şifreleri temizleyin:

C2 Altyapısı — Ağ Düzeyinde Engelleme

Analizlerimizde tespit edilen WannaCry C2 sunucuları. Firewall, DNS filtresi veya IDS/IPS'inizde bu adresleri engelleyin:

Domain Adresleri

Bu adresler yalnızca KEYDAL ekibinin doğruladığı örneklerden alınmıştır. Aktif durum takibi için C2 Sunucuları sayfasını kontrol edin.

Şifrelenmiş Dosyaların Kurtarılması

Fidye Ödemeyin

Fidye ödemek dosyaların iade edileceğini garanti etmez ve suç örgütlerini finanse eder.

Yeniden Enfeksiyonu Önleme

Profesyonel Olay Müdahalesi: Kurumsal ortamda saldırı araştırması, adli analiz veya temizleme desteği için KEYDAL güvenlik ekibiyle iletişime geçin.