{"id":41163,"date":"2020-02-06T10:06:32","date_gmt":"2020-02-06T07:06:32","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/wulfric-ransomware-shifrovalshhik-kotorogo-net"},"modified":"2020-02-06T10:06:32","modified_gmt":"2020-02-06T07:06:32","slug":"wulfric-ransomware-shifrovalshhik-kotorogo-net","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","title":{"rendered":"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Manchmal m\u00f6chte man einem Virusprogrammierer ins Gesicht sehen und fragen: warum und wieso? Mit der Frage \"wie\" kommen wir selbst klar, aber herauszufinden, was den jeweiligen Erschaffer von schadhafter Software geleitet hat, w\u00e4re sehr interessant. Umso mehr, wenn wir auf solche \"Perlen\" sto\u00dfen.<\/p>\n<p>Der Held des heutigen Artikels ist ein interessantes Exemplar eines Verschl\u00fcsselungstrojaners. Er wurde offenbar als weiterer \"Erpresser\" konzipiert, doch seine technische Umsetzung \u00e4hnelt eher einem b\u00f6sen Scherz. \u00dcber diese Umsetzung werden wir heute sprechen. <\/p>\n<p>Leider ist es praktisch unm\u00f6glich, den Lebenszyklus dieses Encoders nachzuvollziehen \u2013 es gibt einfach zu wenig Statistiken dar\u00fcber, da er gl\u00fccklicherweise nicht verbreitet wurde. Daher lassen wir Herkunft, Infektionsmethoden und andere Erw\u00e4hnungen au\u00dfen vor. Wir erz\u00e4hlen nur von unserem Kontakt mit <b>Wulfric Ransomware<\/b> und wie wir einem Benutzer geholfen haben, seine Dateien zu retten. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>I. Wie alles begann<\/h3>\n<p>\nIn unser Antivirenlabor wenden sich h\u00e4ufig Menschen, die von Verschl\u00fcsselungstrojanern betroffen sind. Wir bieten Hilfe, unabh\u00e4ngig davon, welche Antivirenprodukte installiert sind. Diesmal kam jemand zu uns, dessen Dateien von einem unbekannten Encoder betroffen waren.<\/p>\n<blockquote><p>Guten Tag! Dateien auf dem Dateispeicher (samba4) mit passwortlosem Zugang wurden verschl\u00fcsselt. Ich vermute, dass die Schadhafte von dem Computer meiner Tochter (Windows 10 mit integrierter Windows Defender-Schutz) ausgegangen ist. Der Computer meiner Tochter wurde danach nicht eingeschaltet. Die Dateien sind haupts\u00e4chlich .jpg und .cr2 verschl\u00fcsselt. Die Dateierweiterung nach der Verschl\u00fcsselung: .aef.<\/p><\/blockquote>\n<p>Wir haben vom Benutzer Proben der verschl\u00fcsselten Dateien, ein L\u00f6segeldschreiben und eine Datei erhalten, die wahrscheinlich der Schl\u00fcssel ist, den der Erschaffer des Verschl\u00fcsselungstrojaners ben\u00f6tigt, um die Dateien zu entschl\u00fcsseln.<\/p>\n<p>Das sind alle unsere Hinweise:<\/p>\n<ul>\n<li>01c.aef (4481K) <\/li>\n<li>hacked.jpg (254K) <\/li>\n<li>hacked.txt (0K) <\/li>\n<li>04c.aef (6540K) <\/li>\n<li>pass.key (0K) <\/li>\n<\/ul>\n<p>\nLass uns den Zettel ansehen. Wie viele Bitcoins sind es diesmal? <\/p>\n<p><b>\u00dcbersetzung:<\/b><\/p>\n<blockquote><p>Achtung, Ihre Dateien sind verschl\u00fcsselt!<br \/>\ndas Passwort ist einzigartig f\u00fcr Ihren PC.<\/p>\n<p>Zahlen Sie den Betrag von 0.05 BTC an die Bitcoin-Adresse: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF<br \/>\nNach der Zahlung senden Sie mir eine E-Mail und f\u00fcgen die Datei pass.key an Wulfric@gmx.com mit einer Zahlungsbenachrichtigung hinzu.<\/p>\n<p>Nach der Best\u00e4tigung sende ich Ihnen den Entschl\u00fcsselungssoftware f\u00fcr die Dateien.<\/p>\n<p>Sie k\u00f6nnen Bitcoins online auf verschiedene Arten bezahlen:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/buy.blockexplorer.com\/\">buy.blockexplorer.com<\/a><\/noindex> \u2013 Zahlung mit Kreditkarte<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.buybitcoinworldwide.com\/\">www.buybitcoinworldwide.com<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/localbitcoins.net\">localbitcoins.net<\/a><\/noindex><\/p>\n<p>\u00dcber Bitcoins:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bitcoin\">de.wikipedia.org\/wiki\/Bitcoin<\/a><\/noindex><br \/>\nWenn Sie Fragen haben, schreiben Sie mir an Wulfric@gmx.com<br \/>\nAls Bonus werde ich erz\u00e4hlen, wie Ihr Computer gehackt wurde und wie Sie ihn in Zukunft sch\u00fctzen k\u00f6nnen.<\/p><\/blockquote>\n<p>\nDer pathetische Wolf, der dazu bestimmt ist, dem Opfer die Ernsthaftigkeit der Situation zu zeigen. Es h\u00e4tte jedoch schlimmer sein k\u00f6nnen.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/83546fd6abaf84c07c4471f75320a99d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 1. -Als Bonus werde ich erz\u00e4hlen, wie Sie Ihren Computer in Zukunft sch\u00fctzen k\u00f6nnen. \u2013Scheint legitim.<\/b><\/p>\n<h3>II. Wir beginnen mit der Arbeit<\/h3>\n<p>\nZuerst haben wir die Struktur der gesendeten Probe betrachtet. Merkw\u00fcrdigerweise sah sie nicht wie eine Datei aus, die von einem Verschl\u00fcsseler besch\u00e4digt wurde. Wir \u00f6ffnen den Hex-Editor und schauen nach. In den ersten 4 Bytes befindet sich die urspr\u00fcngliche Dateigr\u00f6\u00dfe, die n\u00e4chsten 60 Bytes sind mit Nullen gef\u00fcllt. Aber das Interessanteste befindet sich am Ende:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/47e1039822100885ec4c400a6d85f705.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 2 Wir analysieren die besch\u00e4digte Datei. Was f\u00e4llt sofort ins Auge?<\/b><\/p>\n<p>Es war bis zur Peinlichkeit einfach: 0x40 Bytes aus dem Header wurden ans Ende der Datei verschoben. Um die Daten wiederherzustellen, gen\u00fcgt es, sie einfach an den Anfang zur\u00fcckzubringen. Der Zugriff auf die Datei wurde wiederhergestellt, aber der Name bleibt verschl\u00fcsselt, und das ist komplizierter. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/82e22bd3820247d72be8452620970e5f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 3. Der verschl\u00fcsselte Name in Base64 sieht aus wie eine willk\u00fcrliche Anordnung von Zeichen. <\/b><\/p>\n<p>Versuchen wir es zu analysieren <b>pass.key<\/b>, der vom Benutzer gesendet wurde. Darin sehen wir eine 162-Byte lange Zeichenkette im ASCII-Format.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/cf932ca88de8ebf419f06a70f6dc2cb3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 4. 162 Zeichen, die auf dem PC des Opfers zur\u00fcckgelassen wurden. <\/b><\/p>\n<p>Bei genauerem Hinsehen kann man feststellen, dass die Zeichen mit einer bestimmten Periode wiederholt werden. Das k\u00f6nnte auf die Verwendung von XOR hindeuten, wo Wiederholungen typisch sind und deren H\u00e4ufigkeit von der Schl\u00fcssell\u00e4nge abh\u00e4ngt. Indem wir die Zeichenkette in 6 Zeichen zerlegen und sie mit verschiedenen XOR-Sequenzen XOR-en, erzielten wir jedoch kein sinnvolles Ergebnis.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/378d6be895bf9d9b4fd163afe38b6589.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 5. Sehen Sie die sich wiederholenden Konstanten in der Mitte?<\/b> <\/p>\n<p>Wir haben beschlossen, die Konstanten zu googeln, denn ja, auch so kann man es machen! Und alle f\u00fchrten letztendlich zu einem Algorithmus \u2212 der Batch-Verschl\u00fcsselung. Nach dem Studium des Skripts wurde klar, dass unsere Zeichenkette nichts anderes als das Ergebnis seiner Arbeit ist. Es sei erw\u00e4hnt, dass dies \u00fcberhaupt kein Verschl\u00fcsseler ist, sondern lediglich ein Kodierer, der Zeichen durch 6-Byte-Sequenzen ersetzt. Keine Schl\u00fcssel oder anderen Geheimnisse \ud83d\ude41<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/20f26580ab8f5bf4d301e7212fefbf35.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 6. Ein Abschnitt des urspr\u00fcnglichen Algorithmus unbekannter Herkunft. <\/b><\/p>\n<p>Der Algorithmus w\u00fcrde nicht wie beabsichtigt funktionieren, wenn nicht eine Kleinigkeit:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/c4cb297f51ba110f9c21866a9db29e34.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 7. Morpheus genehmigt.<\/b><\/p>\n<p>Durch R\u00fccksubstitution wandeln wir die Zeichenkette um <b>pass.key<\/b> In den Text mit 27 Zeichen. Besonders erw\u00e4hnenswert ist der menschliche (wahrscheinlich) Text \u201aasmodat\u2018. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/6e5ab19d688f9a085a327a883900d298.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 8. USGFDG=7.<\/b><\/p>\n<p>Google hilft uns erneut. Nach einer kurzen Suche finden wir ein interessantes Projekt auf GitHub \u2013 Folder Locker, geschrieben in .Net und das die \u201aasmodat\u2018-Bibliothek von einem anderen Konto auf \u201aGit\u2018 verwendet. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/39de88fc343cabce3d8209e749ac6341.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 9. Die Benutzeroberfl\u00e4che von Folder Locker. Wurde unbedingt auf Malware gepr\u00fcft. <\/b><\/p>\n<p>Das Tool ist ein Verschl\u00fcsselungsprogramm f\u00fcr Windows 7 und h\u00f6her, das quelloffen verteilt wird. Bei der Verschl\u00fcsselung wird ein Passwort verwendet, das f\u00fcr die sp\u00e4tere Entschl\u00fcsselung ben\u00f6tigt wird. Es erlaubt die Arbeit mit sowohl einzelnen Dateien als auch ganzen Verzeichnissen.<\/p>\n<p>Ihre Bibliothek verwendet den symmetrischen Verschl\u00fcsselungsalgorithmus Rijndael im CBC-Modus. Bemerkenswert ist, dass die Blockgr\u00f6\u00dfe auf 256 Bit festgelegt wurde \u2013 im Gegensatz zu den 128 Bit, die im AES-Standard verwendet werden. <\/p>\n<p>Unser Schl\u00fcssel wird nach dem PBKDF2-Standard gebildet. Dabei dient das Passwort als SHA-256 des in das Tool eingegebenen Strings. Es bleibt nur, diesen String zu finden, um den Entschl\u00fcsselungsschl\u00fcssel zu bilden. <\/p>\n<p>Nun gut, kehren wir zu unserem bereits dekodierten <b>pass.key<\/b>. Erinnern Sie sich an die Zeile mit der Zahlenfolge und dem Text \u201aasmodat\u2018? Wir versuchen, die ersten 20 Bytes des Strings als Passwort f\u00fcr Folder Locker zu verwenden. <\/p>\n<p>Schau mal, es funktioniert! Das Passwort hat gepasst und alles wurde perfekt entschl\u00fcsselt. Judging by the characters of the password \u2013 this is the HEX representation of a certain word in ASCII. Wir versuchen, das Passwort in Textform darzustellen. Wir erhalten \u201a<b>shadowwolf<\/b>\u2018. F\u00fchlen Sie schon die Symptome von Lykanthropie?<\/p>\n<p>Lassen Sie uns noch einmal die Struktur der betroffenen Datei betrachten, jetzt da wir den Mechanismus des Lockers kennen:<\/p>\n<ul>\n<li>02 00 00 00 \u2013 Modus der Namensverschl\u00fcsselung;<\/li>\n<li>58 00 00 00 \u2013 L\u00e4nge des verschl\u00fcsselten und in Base64 codierten Dateinamens;<\/li>\n<li>40 00 00 00 \u2013 Gr\u00f6\u00dfe des \u00fcbertragenen Headers.<\/li>\n<\/ul>\n<p>\nDas verschl\u00fcsselte Name und der \u00fcbertragene Header sind rot und gelb hervorgehoben. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/b96cb599127e3d4af198dd2065fd51e4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 10. Das verschl\u00fcsselte Name ist rot hervorgehoben, der \u00fcbertragene Header ist gelb. <\/b><\/p>\n<p>Jetzt vergleichen wir das verschl\u00fcsselte und das entschl\u00fcsselte Namen in hexadezimaler Darstellung. <\/p>\n<p>Die Struktur der entschl\u00fcsselten Daten:<\/p>\n<ul>\n<li>78 B9 B8 2E \u2013 M\u00fcll, der vom Tool erstellt wurde (4 Bytes);<\/li>\n<li>0C 00 00 00 \u2013 L\u00e4nge des entschl\u00fcsselten Namens (12 Bytes);<\/li>\n<li>darauf folgt, sozusagen, der Dateiname und das Auff\u00fcllen mit Nullen auf die ben\u00f6tigte Blockgr\u00f6\u00dfe (Padding).<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 ein Verschl\u00fcsselungstrojaner, den es nicht gibt\" src=\"\/wp-content\/uploads\/2020\/02\/1e2a6e57f9a7f594a7394c03d2f52c5a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Abb. 11. IMG_4114 sieht viel besser aus. <\/b><\/p>\n<h3>III. Fazit und Schlussfolgerung<\/h3>\n<p>\nZur\u00fcck zum Anfang. Wir wissen nicht, welche Motive der Autor Wulfric.Ransomware hatte und welches Ziel er verfolgte. F\u00fcr den durchschnittlichen Nutzer scheint das Ergebnis der Arbeit selbst eines solchen Verschl\u00fcsselungsprogramms eine gro\u00dfe Katastrophe zu sein. Die Dateien \u00f6ffnen sich nicht. Alle Namen sind verschwunden. Statt des gewohnten Bildschirms erscheint \u2013 ein Wolf. Man wird gezwungen, \u00fcber Bitcoins zu lesen. <\/p>\n<p>Tats\u00e4chlich verbarg sich diesmal hinter der Maske des \u201eschrecklichen Encoders\u201c ein l\u00e4cherlicher und sinnloser Versuch der Erpresser, bei dem der T\u00e4ter fertige Programme verwendet und die Schl\u00fcssel direkt am Tatort hinterl\u00e4sst. <\/p>\n<p>\u00dcbrigens, zu den Schl\u00fcsseln. Wir hatten kein sch\u00e4dliches Skript oder einen Trojaner, anhand dessen man verstehen konnte, wie dieses <b>pass.key<\/b> \u2013 der Mechanismus zur Erscheinung von Dateien auf einem infizierten PC bleibt unbekannt. Ich erinnere mich jedoch, dass der Autor in seiner Notiz die Einzigartigkeit des Passworts erw\u00e4hnte. Das Codewort zur Entschl\u00fcsselung ist also genauso einzigartig wie der Benutzername Shadow Wolf \ud83d\ude42<\/p>\n<p>Und dennoch, Shadow Wolf, warum und wieso?<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/drweb\/blog\/486908\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41164,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41163","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wulfric Ransomware \u2013 ein Verschl\u00fcsselungsprogramm, das es nicht gibt | ProHoster","description":"Manchmal m\u00f6chte man einem Virusautor ins Gesicht schauen und fragen: warum und wieso?","canonical_url":"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster","og:description":"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?","og:url":"https:\/\/prohoster.info\/de\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-06T07:06:32+00:00","article:modified_time":"2020-02-06T07:06:32+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41163","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 22:24:47","updated":"2022-09-28 11:39:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/41163","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=41163"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/41163\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/41164"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=41163"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=41163"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=41163"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}