Manuel Statik Analiz — WannaCry | Tehdit: KRİTİK

Dosya Kimliği

SHA256b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
Boyut743.424 byte (726KB)
String Sayisi3.352

Base64 RSA Anahtar Blobu

ŞİFRELEME: Gömülü RSA şifreleme anahtarı!
h6agLCqPqVyXi2VSQ8O6Yb9ijBX54jY6KM+sz33NmS6TK8XlOk920s0E0aajOV+
-- Base64 kodlanmış RSA anahtar blobu
-- WannaCry dosya şifreleme sistemi:
   1. Kurban dosyaları için rastgele AES-128 anahtarı üret
   2. Her AES anahtarını bu RSA public key ile şifrele
   3. RSA private key sadece saldırganların sunucusunda
   4. Fidye ödenince private key → AES anahtarları açılıyor
-- "+sz33NmS6TK8XlOk920s0E0aajOV+" = fragmentin devamı
-- Hardcoded public key = her örnek aynı master public key kullanır

ChangeServiceConfig2A: Servis Kalıcılığı

ChangeServiceConfig2A (advapi32.dll)
-- WannaCry kendini Windows servisi olarak kurar
-- ChangeServiceConfig2A → servisin açıklamasını ve özelliklerini değiştirir
-- Sistem yeniden başlatıldığında otomatik çalışır
-- SERVICE_AUTO_START → makinayı her açıldığında çalışır + şifrelemeye devam

IOC

SHA256b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
RSA Key Blobuh6agLCqPqVyXi2VSQ8O6Yb9ijBX54jY6KM+sz33NmS6TK8XlOk920s0E0aajOV+
KalıcılıkChangeServiceConfig2A (Windows servisi)

WannaCry — Malware Profile

WannaCry EternalBlue SMB ransomware. 2017 NSA açık. RSA public key hardcoded. ChangeServiceConfig2A servis kalıcılığı. 150+ ülke.

Malware Type
Ransomware
Programming Language
C
C2 Protocol
Target Systems
Windows
Also Known As (AKA)
WannaCrypt

Technical Details

EternalBlue SMB exploit (CVE-2017-0144), DoublePulsar backdoor, kill-switch domain (registrasyonla durduruldu), RSA-2048 + AES-128-CBC sifreleme, .WNCRY dosya uzantisi, Tor C2

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (1 indicators)

IOC — WannaCry
# SHA256 b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
TypeValueNote
sha256 b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0

C2 Servers (3 recorded servers for this family)

Address Type Port Protocol Status Country
iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com domain 80 TCP sinkholed —
www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com domain 443 TCP sinkholed —
www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com domain 443 TCP sinkholed —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
wannacryh6aglcqpqvyxi2vsq8-rsa-key-blobbase64-rsa-keychangeserviceconfig2a-serviceservice-persistenceeternal-blueransomware2017