Detect Wannacry killswitch DNS queries to hardcoded domains

Flags DNS lookups for known WannaCry killswitch domain strings and variants.

FreeReviewedSigma · High · v2
Category
dns
Author
Mike Wade (SigmaHQ), DRL 1.1
Published
2020-09-16
Updated
2026-07-31
title: Detect Wannacry killswitch DNS queries to hardcoded domains
id: 39cb9c1a-7c25-48c3-bb84-36ce6d77b2b4
status: test
description: This rule flags DNS queries for specific hardcoded domain names associated with the Wannacry killswitch. Attackers may use such domains to control ransomware behavior based on external DNS resolution. Detection relies on DNS query telemetry that includes the queried domain name.
references:
  - https://www.mandiant.com/resources/blog/wannacry-ransomware-campaign
  - https://github.com/SigmaHQ/sigma/blob/master/rules/network/dns/net_dns_wannacry_killswitch_domain.yml
author: Mike Wade, Huntrule Team
date: 2020-09-16
modified: 2022-03-24
tags:
  - attack.command-and-control
  - attack.t1071.001
logsource:
  category: dns
detection:
  selection:
    query:
      - ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.testing
      - ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.test
      - ifferfsodp9ifjaposdfjhgosurijfaewrwergwea.com
      - ayylmaotjhsstasdfasdfasdfasdfasdfasdfasdf.com
      - iuqssfsodp9ifjaposdfjhgosurijfaewrwergwea.com
  condition: selection
falsepositives:
  - Analyst testing
level: high
license: DRL-1.1
related:
  - id: 3eaf6218-3bed-4d8a-8707-274096f12a18
    type: derived