Detect Wannacry killswitch DNS queries to hardcoded domains
Flags DNS lookups for known WannaCry killswitch domain strings and variants.
FreeReviewedSigma · High · v2
- Category
- dns
- Author
- Mike Wade (SigmaHQ), DRL 1.1
- Published
- 2020-09-16
- Updated
- 2026-07-31
ATT&CK techniques
C2Recon
Resource Dev
Initial Access
Execution
Persistence
Priv Esc
Defense Evasion
Cred Access
Discovery
Lateral Movement
Collection
Exfiltration
Impact
What it detects
This rule flags DNS queries for specific hardcoded domain names associated with the Wannacry killswitch. Attackers may use such domains to control ransomware behavior based on external DNS resolution. Detection relies on DNS query telemetry that includes the queried domain name.
Reporting behind it
Changelog
v2- v2Candidate ingested via manual entry.2026-07-31
- v1No changelog recorded for this version.2026-07-30
Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.
detect-wannacry-killswitch-domains-in-dns-queries-3eaf6218
title: Detect Wannacry killswitch DNS queries to hardcoded domains
id: 39cb9c1a-7c25-48c3-bb84-36ce6d77b2b4
status: test
description: This rule flags DNS queries for specific hardcoded domain names associated with the Wannacry killswitch. Attackers may use such domains to control ransomware behavior based on external DNS resolution. Detection relies on DNS query telemetry that includes the queried domain name.
references:
- https://www.mandiant.com/resources/blog/wannacry-ransomware-campaign
- https://github.com/SigmaHQ/sigma/blob/master/rules/network/dns/net_dns_wannacry_killswitch_domain.yml
author: Mike Wade, Huntrule Team
date: 2020-09-16
modified: 2022-03-24
tags:
- attack.command-and-control
- attack.t1071.001
logsource:
category: dns
detection:
selection:
query:
- ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.testing
- ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.test
- ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.com
- ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com
- iuqssfsodp9ifjaposdfjhgosurijfaewrwergwea.com
condition: selection
falsepositives:
- Analyst testing
level: high
license: DRL-1.1
related:
- id: 3eaf6218-3bed-4d8a-8707-274096f12a18
type: derived