{"id":"1ec808d23dc8b2775c37db0dabe09573","title":"WannaCry — WannaCry · 木马/恶意软件 · PE64","md5":"1ec808d23dc8b2775c37db0dabe09573","sha256":"f5b43a3803a8149dda677d208ba7ef5e0aa33640bcd3dd58924355f4fc54be99","family":"WannaCry","apt":"Lazarus(APT38)","verdict":null,"sample_type":"木马/恶意软件","lang":"C++","file_format":"PE64","compiler":"MSVC","published_at":"2026-07-02T16:00:00.000Z","summary":"本样本是 WannaCry/WannaCryptor 勒索软件的 DLL 释放器组件，编译于 2017年5月11日（全球爆发前一天）。 该 DLL 导出单一函数 PlayGame，执行以下恶意操作： 资源提取与释放： 从自身资源段（类型 \"W\"，ID #101）中提取内嵌的 5.2MB PE32 可执行文件，写入 C:\\WINDOWS\\mssecsvr.exe 载荷执行： 通过 CreateProcessA 启动释放的勒索软件加密程序 勒索软件载荷： 内嵌 PE32 包含完整的 WannaCry 加密引擎（RSA-2048 + AES-128-CBC）、SMB 蠕虫传播（EternalBlue）、Tor 通信模块 字符串中检出完整的 WannaCry 特征标记：灭活域名 iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com、服务名 mssecsvc2.0、组件名 tasksche.exe、加密标记 WNcry@2ol7。 ⚠️ 此为勒索软件，按安全规则仅执行静态分析，不进行 QEMU 动态执行。","url":"https://zseceye.com/report/1ec808d23dc8b2775c37db0dabe09573","json_url":"https://zseceye.com/report/1ec808d23dc8b2775c37db0dabe09573.json","html_url":"https://zseceye.com/report/1ec808d23dc8b2775c37db0dabe09573","hash_urls":{"md5":"https://zseceye.com/hash/1ec808d23dc8b2775c37db0dabe09573","sha256":"https://zseceye.com/hash/f5b43a3803a8149dda677d208ba7ef5e0aa33640bcd3dd58924355f4fc54be99"},"search_urls":{"md5":"https://zseceye.com/?q=1ec808d23dc8b2775c37db0dabe09573","sha256":"https://zseceye.com/?q=f5b43a3803a8149dda677d208ba7ef5e0aa33640bcd3dd58924355f4fc54be99"},"sample_download_url":"https://zseceye.com/report/1ec808d23dc8b2775c37db0dabe09573/sample","sample_filename":"f5b43a3803a8149d.zip","iocs":[],"ips":[]}