Manuel Statik Analiz — WannaCry | Tehdit: KRİTİK
Dosya Kimliği
| SHA256 | b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| Boyut | 743.424 byte (726KB) |
| String Sayisi | 3.352 |
Base64 RSA Anahtar Blobu
ŞİFRELEME: Gömülü RSA şifreleme anahtarı!
h6agLCqPqVyXi2VSQ8O6Yb9ijBX54jY6KM+sz33NmS6TK8XlOk920s0E0aajOV+ -- Base64 kodlanmış RSA anahtar blobu -- WannaCry dosya şifreleme sistemi: 1. Kurban dosyaları için rastgele AES-128 anahtarı üret 2. Her AES anahtarını bu RSA public key ile şifrele 3. RSA private key sadece saldırganların sunucusunda 4. Fidye ödenince private key → AES anahtarları açılıyor -- "+sz33NmS6TK8XlOk920s0E0aajOV+" = fragmentin devamı -- Hardcoded public key = her örnek aynı master public key kullanır
ChangeServiceConfig2A: Servis Kalıcılığı
ChangeServiceConfig2A (advapi32.dll) -- WannaCry kendini Windows servisi olarak kurar -- ChangeServiceConfig2A → servisin açıklamasını ve özelliklerini değiştirir -- Sistem yeniden başlatıldığında otomatik çalışır -- SERVICE_AUTO_START → makinayı her açıldığında çalışır + şifrelemeye devam
IOC
| SHA256 | b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| RSA Key Blobu | h6agLCqPqVyXi2VSQ8O6Yb9ijBX54jY6KM+sz33NmS6TK8XlOk920s0E0aajOV+ |
| Kalıcılık | ChangeServiceConfig2A (Windows servisi) |
WannaCry — Malware Profile
WannaCry EternalBlue SMB ransomware. 2017 NSA açık. RSA public key hardcoded. ChangeServiceConfig2A servis kalıcılığı. 150+ ülke.
Malware Type
Ransomware
Programming Language
C
C2 Protocol
—
Target Systems
Windows
Also Known As (AKA)
WannaCrypt
Technical Details
EternalBlue SMB exploit (CVE-2017-0144), DoublePulsar backdoor, kill-switch domain (registrasyonla durduruldu), RSA-2048 + AES-128-CBC sifreleme, .WNCRY dosya uzantisi, Tor C2
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — WannaCry
# SHA256
b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
| Type | Value | Note |
|---|---|---|
| sha256 | b3cbe2897f850313743424b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com | domain | 80 | TCP | sinkholed | — |
| www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com | domain | 443 | TCP | sinkholed | — |
| www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwff.com | domain | 443 | TCP | sinkholed | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.