{"id":41163,"date":"2020-02-06T10:06:32","date_gmt":"2020-02-06T07:06:32","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/wulfric-ransomware-shifrovalshhik-kotorogo-net"},"modified":"2020-02-06T10:06:32","modified_gmt":"2020-02-06T07:06:32","slug":"wulfric-ransomware-shifrovalshhik-kotorogo-net","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","title":{"rendered":"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Manchmal m\u00f6chte man einem Virusprogrammierer ins Gesicht schauen und fragen: Warum? Die Frage nach dem \u00abWie\u00bb k\u00f6nnen wir selbst beantworten, aber es w\u00e4re sehr interessant zu erfahren, was den einen oder anderen Sch\u00f6pfer von Malware bewegt hat, besonders wenn wir auf solche \u00abPerlen\u00bb sto\u00dfen.<\/p>\n<p>Der Held unseres heutigen Artikels ist ein interessanter Typ eines Verschl\u00fcsselers. Offensichtlich wurde er als weiterer \u00abErpresser\u00bb konzipiert, doch seine technische Umsetzung wirkt eher wie ein b\u00f6swilliger Scherz. Genau \u00fcber diese Umsetzung werden wir heute sprechen. <\/p>\n<p>Leider ist es fast unm\u00f6glich, den Lebenszyklus dieses Encoders nachzuvollziehen \u2013 es gibt einfach zu wenig Statistiken dar\u00fcber, da er gl\u00fccklicherweise nicht weit verbreitet ist. Daher lassen wir Ursprung, Infektionsmethoden und andere Erw\u00e4hnungen au\u00dfen vor. Wir erz\u00e4hlen nur von unserem Erlebnis mit <b>Wulfric Ransomware<\/b> und davon, wie wir dem Nutzer geholfen haben, seine Dateien zu retten. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>I. Wie alles begann<\/h3>\n<p>\nIn unserem Antiviruslabor wenden sich h\u00e4ufig Menschen an uns, die von Ransomware betroffen sind. Wir bieten Hilfe an, unabh\u00e4ngig davon, welche Antivirusprodukte sie installiert haben. Diesmal hat sich jemand an uns gewandt, dessen Dateien von einem unbekannten Encoder betroffen sind.<\/p>\n<blockquote><p>Guten Tag! Auf meinem Dateispeicher (samba4) wurden Dateien ohne Passwortschutz verschl\u00fcsselt. Ich vermute, dass die Infektion vom Computer meiner Tochter (Windows 10 mit dem Standard-Schutz Windows Defender) ausgegangen ist. Der Computer meiner Tochter wurde seitdem nicht mehr eingeschaltet. Die Dateien sind haupts\u00e4chlich im .jpg- und .cr2-Format. Die Dateiendung nach der Verschl\u00fcsselung: .aef.<\/p><\/blockquote>\n<p>Wir haben vom Benutzer Beispiele der verschl\u00fcsselten Dateien, eine L\u00f6segeldnotiz und eine Datei erhalten, die wahrscheinlich der Schl\u00fcssel ist, den der Autor der Ransomware ben\u00f6tigt, um die Dateien zu entschl\u00fcsseln.<\/p>\n<p>Hier sind unsere Hinweise:<\/p>\n<ul>\n<li>01c.aef (4481K) <\/li>\n<li>hacked.jpg (254K) <\/li>\n<li>hacked.txt (0K) <\/li>\n<li>04c.aef (6540K) <\/li>\n<li>pass.key (0K) <\/li>\n<\/ul>\n<p>\nLassen Sie uns die Notiz ansehen. Wie viele Bitcoins sind es diesmal? <\/p>\n<p><b>\u00dcbersetzung:<\/b><\/p>\n<blockquote><p>Achtung, Ihre Dateien sind verschl\u00fcsselt!<br \/>\nDas Passwort ist einzigartig f\u00fcr Ihren PC.<\/p>\n<p>Zahlen Sie 0,05 BTC an die Bitcoin-Adresse: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF<br \/>\nNach der Zahlung senden Sie mir bitte eine E-Mail und f\u00fcgen Sie die Datei pass.key an Wulfric@gmx.com mit einer Benachrichtigung \u00fcber die Zahlung bei.<\/p>\n<p>Nach der Best\u00e4tigung sende ich Ihnen den Entschl\u00fcsseler f\u00fcr die Dateien.<\/p>\n<p>Sie k\u00f6nnen Bitcoins online auf verschiedene Weise bezahlen:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/buy.blockexplorer.com\/\">buy.blockexplorer.com<\/a><\/noindex> \u2014 Zahlung mit Kreditkarte<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.buybitcoinworldwide.com\/\">www.buybitcoinworldwide.com<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/localbitcoins.net\">localbitcoins.net<\/a><\/noindex><\/p>\n<p>\u00dcber Bitcoins:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bitcoin\">en.wikipedia.org\/wiki\/Bitcoin<\/a><\/noindex><br \/>\nWenn Sie Fragen haben, schreiben Sie mir an Wulfric@gmx.com<br \/>\nAls Bonus werde ich Ihnen erz\u00e4hlen, wie Ihr Computer gehackt wurde und wie Sie ihn in Zukunft sch\u00fctzen k\u00f6nnen.<\/p><\/blockquote>\n<p>\nEin pathetischer Wolf, der die Ernsthaftigkeit der Situation dem Opfer vor Augen f\u00fchren soll. Es k\u00f6nnte jedoch schlimmer sein.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/83546fd6abaf84c07c4471f75320a99d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 1. - Als Bonus werde ich Ihnen erz\u00e4hlen, wie Sie Ihren Computer in Zukunft sch\u00fctzen k\u00f6nnen. \u2013 Sieht legitim aus.<\/b><\/p>\n<h3>II. Lassen Sie uns beginnen<\/h3>\n<p>\nZuerst haben wir uns die Struktur des gesendeten Beispiels angesehen. Seltsamerweise sah es nicht wie eine Datei aus, die von einem Ransomware-Virus betroffen war. Wir \u00f6ffnen einen Hex-Editor und schauen nach. In den ersten 4 Bytes befindet sich die urspr\u00fcngliche Dateigr\u00f6\u00dfe, die n\u00e4chsten 60 Bytes sind mit Nullen gef\u00fcllt. Aber das Interessanteste befindet sich am Ende:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/47e1039822100885ec4c400a6d85f705.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 2 Wir analysieren die besch\u00e4digte Datei. Was f\u00e4llt sofort ins Auge?<\/b><\/p>\n<p>Es stellte sich als unangenehm einfach heraus: 0x40 Bytes aus dem Header wurden ans Ende der Datei verschoben. Um die Daten wiederherzustellen, reicht es aus, sie einfach zur\u00fcck an den Anfang zu bringen. Der Zugriff auf die Datei wurde wiederhergestellt, aber der Name bleibt verschl\u00fcsselt, und damit wird es komplizierter. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/82e22bd3820247d72be8452620970e5f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 3. Der verschl\u00fcsselte Name in Base64 sieht aus wie eine willk\u00fcrliche Ansammlung von Zeichen. <\/b><\/p>\n<p>Lassen Sie uns analysieren <b>pass.key<\/b>, der vom Benutzer gesendet wurde. Darin sehen wir eine 162-Byte lange Folge von Zeichen im ASCII-Code.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/cf932ca88de8ebf419f06a70f6dc2cb3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 4. 162 Zeichen, die auf dem PC des Opfers hinterlassen wurden. <\/b><\/p>\n<p>Wenn man genau hinsieht, kann man bemerken, dass sich die Zeichen in bestimmten Abst\u00e4nden wiederholen. Das k\u00f6nnte auf die Verwendung von XOR hindeuten, bei der Wiederholungen typisch sind, deren H\u00e4ufigkeit von der L\u00e4nge des Schl\u00fcssels abh\u00e4ngt. Durch das Aufteilen der Zeichenfolge in 6 Zeichen und das Anwenden von verschiedenen XOR-Folgen haben wir kein sinnvolles Ergebnis erzielt.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/378d6be895bf9d9b4fd163afe38b6589.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 5. Sehen Sie die sich wiederholenden Konstanten in der Mitte?<\/b> <\/p>\n<p>Wir haben beschlossen, die Konstanten zu googeln, denn ja, das ist auch m\u00f6glich! Und letztendlich f\u00fchren sie alle zu einem Algorithmus \u2013 Batch Encryption. Nach der Analyse des Skripts wurde klar, dass unsere Zeichenfolge nichts anderes ist als das Ergebnis seiner Ausf\u00fchrung. Es ist erw\u00e4hnenswert, dass dies kein Verschl\u00fcsselungsalgorithmus ist, sondern lediglich ein Kodierer, der Zeichen durch 6-Byte-Sequenzen ersetzt. Keine Schl\u00fcssel oder andere Geheimnisse \ud83d\ude41<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/20f26580ab8f5bf4d301e7212fefbf35.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 6. Ein Teil des Originalalgorithmus unbekannter Herkunft. <\/b><\/p>\n<p>Der Algorithmus w\u00fcrde nicht funktionieren, wenn nicht eine Details:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/c4cb297f51ba110f9c21866a9db29e34.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 7. Morpheus genehmigt.<\/b><\/p>\n<p>Durch R\u00fccksubstitution wandeln wir die Zeichenfolge von <b>pass.key<\/b> in einen Text mit 27 Zeichen um. Besonders erw\u00e4hnenswert ist der menschliche (h\u00f6chstwahrscheinlich) Text \u2018asmodat\u2019. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/6e5ab19d688f9a085a327a883900d298.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 8. USGFDG=7.<\/b><\/p>\n<p>Google hilft uns erneut. Nach einer kurzen Suche finden wir ein interessantes Projekt auf GitHub \u2013 Folder Locker, geschrieben in .Net und unter Verwendung der Bibliothek \u2018asmodat\u2019 von einem anderen Account auf GitHub. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/39de88fc343cabce3d8209e749ac6341.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 9. Benutzeroberfl\u00e4che von Folder Locker. Wir haben es auf Malware \u00fcberpr\u00fcft. <\/b><\/p>\n<p>Das Tool ist ein Verschl\u00fcsselungsprogramm f\u00fcr Windows 7 und h\u00f6her, das unter einer Open-Source-Lizenz ver\u00f6ffentlicht wird. Es verwendet ein Passwort zur Verschl\u00fcsselung, das f\u00fcr die sp\u00e4tere Entschl\u00fcsselung ben\u00f6tigt wird. Es erm\u00f6glicht die Verarbeitung sowohl einzelner Dateien als auch ganzer Verzeichnisse.<\/p>\n<p>Bibliothek verwendet den symmetrischen Rijndael-Verschl\u00fcsselungsalgorithmus im CBC-Modus. Bemerkenswert ist, dass die Blockgr\u00f6\u00dfe auf 256 Bit festgelegt wurde \u2013 im Gegensatz zum im AES-Standard verwendeten Wert von 128 Bit. <\/p>\n<p>Unser Schl\u00fcssel wird nach dem PBKDF2-Standard generiert. Dabei ist das Passwort der SHA-256 Hash des im Tool eingegebenen Strings. Es bleibt nur, diesen String zu finden, um den Entschl\u00fcsselungsschl\u00fcssel zu bilden. <\/p>\n<p>Nun zur\u00fcck zu unserem bereits entschl\u00fcsselten <b>pass.key<\/b>. Erinnern Sie sich an den String mit den Ziffern und dem Text 'asmodat'? Versuchen wir, die ersten 20 Bytes des Strings als Passwort f\u00fcr Folder Locker zu verwenden. <\/p>\n<p>Schau an, es funktioniert! Das Schl\u00fcsselwort passte, und alles wurde wunderbar entschl\u00fcsselt. Judging by the password symbols, this is a HEX representation of a specific word in ASCII. Versuchen wir, das Schl\u00fcsselwort in Textform darzustellen. Wir erhalten '<b>shadowwolf<\/b>'. F\u00fchlen Sie schon die Symptome der Lykanthropie?<\/p>\n<p>Schauen wir uns noch einmal die Struktur der betroffenen Datei an, jetzt da wir die Funktionsweise des Lockers kennen:<\/p>\n<ul>\n<li>02 00 00 00 \u2013 Modus zur Verschl\u00fcsselung der Namen;<\/li>\n<li>58 00 00 00 \u2013 L\u00e4nge des verschl\u00fcsselten und in Base64 kodierten Dateinamens;<\/li>\n<li>40 00 00 00 \u2013 Gr\u00f6\u00dfe des \u00fcbertragenen Headers.<\/li>\n<\/ul>\n<p>\nRot und Gelb heben den verschl\u00fcsselten Namen und den \u00fcbertragenen Header entsprechend hervor. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/b96cb599127e3d4af198dd2065fd51e4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 10. Der verschl\u00fcsselte Name ist rot hervorgehoben, der \u00fcbertragene Header gelb. <\/b><\/p>\n<p>Vergleichen wir nun die verschl\u00fcsselten und entschl\u00fcsselten Namen in hexadezimaler Darstellung. <\/p>\n<p>Struktur der entschl\u00fcsselten Daten:<\/p>\n<ul>\n<li>78 B9 B8 2E \u2013 M\u00fcll, erzeugt durch das Tool (4 Bytes);<\/li>\n<li>0C 00 00 00 \u2013 L\u00e4nge des entschl\u00fcsselten Namens (12 Bytes);<\/li>\n<li>darauf folgt der eigentliche Dateiname und das Auff\u00fcllen mit Nullen bis zur ben\u00f6tigten Blockl\u00e4nge (Padding).<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, der nicht existiert\" src=\"\/wp-content\/uploads\/2020\/02\/1e2a6e57f9a7f594a7394c03d2f52c5a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 11. IMG_4114 sieht viel besser aus. <\/b><\/p>\n<h3>III. Fazit und Schlussfolgerung<\/h3>\n<p>\nWir wissen nicht, was der Autor Wulfric als Motiv hatte und welches Ziel er verfolgte. F\u00fcr den durchschnittlichen Nutzer stellt das Ergebnis einer solchen Ransomware sicher eine gro\u00dfe Bedrohung dar. Dateien sind nicht mehr zug\u00e4nglich. Alle Namen sind verschwunden. Anstelle des gewohnten Bildes erscheint ein Wolf auf dem Bildschirm. Man wird gezwungen, sich mit Bitcoin zu besch\u00e4ftigen. <\/p>\n<p>Allerdings versteckte sich hinter der Maske des \u201efurchterregenden Encoders\u201c ein l\u00e4cherlicher und sinnloser Versuch der Erpressung, bei dem der T\u00e4ter auf fertige Programme zur\u00fcckgriff und die Schl\u00fcssel direkt am Tatort lie\u00df. <\/p>\n<p>\u00dcbrigens, was die Schl\u00fcssel betrifft. Wir hatten kein b\u00f6sartiges Skript oder einen Trojaner, mit dessen Hilfe wir nachvollziehen k\u00f6nnten, wie genau <b>pass.key<\/b> der Mechanismus zur Erstellung der Datei auf dem infizierten PC funktioniert. Aber ich erinnere mich, dass der Autor in seiner Notiz die Einzigartigkeit des Passworts erw\u00e4hnte. Das Codewort zur Entschl\u00fcsselung ist ebenso einzigartig wie der Benutzername Schattenwolf \ud83d\ude42<\/p>\n<p>Und dennoch, Schattenwolf, warum und wieso?<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/drweb\/blog\/486908\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41164,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41163","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wulfric Ransomware \u2013 die Ransomware, die es nicht gibt | ProHoster","description":"Manchmal w\u00fcrde man gerne einem Malware-Entwickler in die Augen schauen und fragen: warum und wieso? Die Frage \u201ewie\u201c k\u00f6nnen wir selbst kl\u00e4ren, aber es w\u00e4re wirklich interessant zu erfahren, was die Denkweise der jeweiligen Entwickler von Schadsoftware war, insbesondere wenn wir auf solche \u201eSch\u00e4tze\u201c sto\u00dfen. Der Held unseres heutigen Artikels ist ein interessanter Vertreter der Ransomware. \u00dcber ihn wurde nachgedacht und er wurde entwickelt, um","canonical_url":"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster","og:description":"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439","og:url":"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-06T07:06:32+00:00","article:modified_time":"2020-02-06T07:06:32+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41163","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 22:24:47","updated":"2022-09-28 11:39:23"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/41163","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=41163"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/41163\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/41164"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=41163"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=41163"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=41163"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}