Genel Bakış
Bu örnek, tarihin en büyük fidye yazılımı saldırılarından biri olan WannaCry'nin (WannaCrypt) kill switch domain'ini içeren, RSA+AES ile şifreli ve packed bir PE32+ DLL'dir. İçerdiği iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com adresi, Mayıs 2017'de güvenlik araştırmacısı Marcus Hutchins tarafından sinkhole yapılarak WannaCry salgınını durduran meşhur domain'dir.
WannaCry Kill Switch Analizi
Kill Switch Mekanizması
- WannaCry her çalıştığında önce bu domain'e bağlanmayı dener
- Domain erişilebilirse → yayılmayı durdurur (kill switch aktif)
- Domain erişilemezse → şifreleme ve yayılmaya devam eder
- Marcus Hutchins bu domain'i sadece 10.69$'a kaydederek 2017 küresel saldırıyı durdurdu
Kritik URL
http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com
Şifreleme Bileşenleri
Microsoft Enhanced RSA and AES Cryptographic ProviderCryptAcquireContextA→ Windows kriptografi context başlatmaCryptDecrypt→ payload çözme- Gömülü büyük RSA şifreli blok (2048-bit RSA key pair dahil)
PE Yapısı
- Entropi: 7.496 (packed/şifreli bölümler — yüksek entropi WannaCry karakteristiği)
- Network:
InternetOpenUrlA,InternetOpenA(kill switch kontrolü) - Format: PE32+ DLL (console) x86-64
- Boyut: 743.424 bayt (extracted)
Tarihsel Bağlam
- 12 Mayıs 2017: WannaCry 150+ ülkede 200.000+ sisteme bulaştı
- Kullanılan exploit: EternalBlue (NSA'nın SMBv1 güvenlik açığı)
- Toplam zarar: 4-8 milyar USD
- İngiltere NHS hastaneleri, Telefónica, FedEx, Deutsche Bahn etkilendi
- Kill switch:
iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com— random görünen hardcoded string
Teknik Özellikler
| Özellik | Değer |
|---|---|
| Aile | WannaCry (WannaCrypt, Wcry) |
| Format | PE32+ DLL console x86-64 |
| Boyut | 743.424 bayt |
| Entropi | 7.496 (packed) |
| Şifreleme | RSA-2048 + AES-128-CBC |
| Kill Switch | iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com |
| SMB Exploit | EternalBlue (MS17-010) |
IOC Özeti
- Kill Switch URL:
http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com - SHA256:
b3cbe2897f850313c9051016f1ef6bcc37a61c9cf86ef9a3f1ba61581ad38014
WannaCry — Malware Profile
WannaCry EternalBlue SMB ransomware. 2017 NSA açık. RSA public key hardcoded. ChangeServiceConfig2A servis kalıcılığı. 150+ ülke.
Technical Details
EternalBlue SMB exploit (CVE-2017-0144), DoublePulsar backdoor, kill-switch domain (registrasyonla durduruldu), RSA-2048 + AES-128-CBC sifreleme, .WNCRY dosya uzantisi, Tor C2
Capabilities & Behavior
IOC List (3 indicators)
# SHA256
b3cbe2897f850313c9051016f1ef6bcc37a61c9cf86ef9a3f1ba61581ad38014
# DOMAIN
iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com
# URL
http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com
| Type | Value | Note |
|---|---|---|
| sha256 | b3cbe2897f850313c9051016f1ef6bcc37a61c9cf86ef9a3f1ba61581ad38014 | |
| domain | iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com | |
| url | http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com |
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com | domain | 80 | TCP | sinkholed | — |
| www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com | domain | 443 | TCP | sinkholed | — |
| www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com | domain | 443 | TCP | sinkholed | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.