Dosya Kimliği
| SHA256 | b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Boyut | 743.424 byte |
| String Sayisi | 3.352 |
Tarihi Kill Switch Domaini
http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com -- Domain kayıtlı değilse: WannaCry şifreleme başlatır -- Domain kayıtlıysa ve NXDOMAIN değilse: DURUR! -- 12 Mayıs 2017: MarcusHutchins $10.69'a kaydetti ve yayılmayı durdurdu -- 22 yaşındaki güvenlik araştırmacısı milyonlarca sistemi kurtardı WANACRY! -- Kill switch mutex kontrolü Global\MsWinZonesCacheCounterMutexA -- Yeniden enfeksiyon önleme mutex
Bitcoin Cüzdanlar
115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn 12EAUVyWUyy4qYnqoAqdq3FLUh 12t9YDPgwueZ9NyMgw519p7 -- Toplam fidye: ~52 BTC (~130,000 USD 2017 değeriyle) -- Fidye düşük kaldı: otomatik ödeme doğrulama yoktu
WannaCry Hakkında
WannaCry, 12 Mayıs 2017'de başlayan ve 150+ ülkede 200.000+ sistemi etkileyen küresel fidye yazılımı saldırısıdır. NSA'nın EternalBlue (MS17-010) açığını SMBv1 üzerinden kullanır. Kuzey Kore'nin Lazarus grubu tarafından gerçekleştirildi. İngiltere NHS sağlık sistemi, Telefonica, FedEx gibi kurumlar etkilendi.
IOC
| SHA256 | b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Kill Switch | iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com |
| BTC | 115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn |
| String | WANACRY! |
WannaCry — Malware Profile
WannaCry EternalBlue SMB ransomware. 2017 NSA açık. RSA public key hardcoded. ChangeServiceConfig2A servis kalıcılığı. 150+ ülke.
Technical Details
EternalBlue SMB exploit (CVE-2017-0144), DoublePulsar backdoor, kill-switch domain (registrasyonla durduruldu), RSA-2048 + AES-128-CBC sifreleme, .WNCRY dosya uzantisi, Tor C2
Capabilities & Behavior
IOC List (3 indicators)
# DOMAIN
iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com
# MUTEX
115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn
# MUTEX
12EAUVyWUyy4qYnqoAqdq3FLUh
| Type | Value | Note |
|---|---|---|
| domain | iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com | |
| mutex | 115p7UMMngoj1pMvkpHijcRdfJNXj6LrLn | BTC cüzdanı |
| mutex | 12EAUVyWUyy4qYnqoAqdq3FLUh | BTC cüzdanı |
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com | domain | 80 | TCP | sinkholed | — |
| www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com | domain | 443 | TCP | sinkholed | — |
| www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com | domain | 443 | TCP | sinkholed | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.