{"id":69513,"date":"2020-02-20T06:38:30","date_gmt":"2020-02-20T03:38:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen"},"modified":"2020-03-03T16:14:51","modified_gmt":"2020-03-03T13:14:51","slug":"vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","title":{"rendered":"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/3b555cf5fad7a1472b9db7a26a736f57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nEine neue Art von Ransomware-Virus verschl\u00fcsselt Dateien und f\u00fcgt ihnen die Erweiterung \".SaveTheQueen\" hinzu, indem sie sich \u00fcber den systemweiten Netzwerkordner SYSVOL auf Active Directory-Domaincontrollern verbreitet.<\/p>\n<p>Unsere Kunden sind k\u00fcrzlich mit dieser Malware konfrontiert worden. Im Folgenden finden Sie unsere vollst\u00e4ndige Analyse, die Ergebnisse und Schlussfolgerungen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\n<h2>Erkennung<\/h2>\n<\/h2>\n<p>\nEiner unserer Kunden hat sich mit uns in Verbindung gesetzt, nachdem er auf eine neue Art von Ransomware gesto\u00dfen ist, die die Erweiterung \".SaveTheQueen\" zu neu verschl\u00fcsselten Dateien in ihrer Umgebung hinzuf\u00fcgte.<\/p>\n<p>W\u00e4hrend unserer Ermittlungen, genauer gesagt in der Phase der Quellenfindung, haben wir herausgefunden, dass die Verbreitung und das Tracking der betroffenen Opfer durch die Nutzung von <strong>dem Netzwerkordner SYSVOL <\/strong> auf dem Domaincontroller des Kunden durchgef\u00fchrt wurde.<\/p>\n<p>SYSVOL ist ein entscheidender Ordner f\u00fcr jeden Dom\u00e4nencontroller, der zur Bereitstellung von Gruppenrichtlinienobjekten (GPO) sowie Anmelde- und Abmeldeskripten f\u00fcr Computer in der Dom\u00e4ne verwendet wird. Der Inhalt dieses Ordners wird zwischen den Dom\u00e4nencontrollern repliziert, um diese Daten in den Standorten der Organisation zu synchronisieren. Der Zugriff auf SYSVOL erfordert hohe Dom\u00e4nenprivilegien. Nach einer Kompromittierung wird dieses Asset jedoch zu einem leistungsstarken Werkzeug f\u00fcr Angreifer, die es nutzen k\u00f6nnen, um Schadsoftware schnell und effektiv innerhalb der Dom\u00e4ne zu verbreiten.<\/p>\n<p>Die Varonis-Auditkette half uns schnell Folgendes zu erkennen:<\/p>\n<ul>\n<li> Ein infiziertes Benutzerkonto erstellte eine Datei mit dem Namen \u201ehourly\u201c in SYSVOL.<\/li>\n<li> Es wurden viele Protokolldateien in SYSVOL erstellt \u2013 jede benannt nach dem Dom\u00e4nenger\u00e4t.<\/li>\n<li>Viele verschiedene IP-Adressen hatten Zugriff auf die Datei \u201ehourly\u201c.<\/li>\n<\/ul>\n<p>\nWir schlussfolgerten, dass die Protokolldateien verwendet wurden, um den Infektionsprozess auf neuen Ger\u00e4ten zu verfolgen und dass \u201ehourly\u201c ein zeitgesteuertes Skript war, das die Schadsoftware auf neuen Ger\u00e4ten ausf\u00fchrte, indem es ein Powershell-Skript \u2013 die Muster \u201ev3\u201c und \u201ev4\u201c \u2013 verwendete.<\/p>\n<p>Wahrscheinlich hat der Angreifer die Administratorrechte der Dom\u00e4ne erlangt und genutzt, um Dateien im SYSVOL zu speichern. Auf den infizierten Systemen f\u00fchrte der Angreifer PowerShell-Code aus, der eine geplante Aufgabe erstellte, um schadhafter Software zu \u00f6ffnen, zu entschl\u00fcsseln und auszuf\u00fchren.<\/p>\n<h2>\n<h2>Entschl\u00fcsselung des Schadcodes<\/h2>\n<\/h2>\n<p>\nWir haben mehrere Methoden zur Entschl\u00fcsselung der Proben erfolglos getestet:<\/p>\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/1473714dab68c4c046e057012bf27632.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir waren kurz davor, aufzugeben, als wir uns entschieden, die \"Magic\"-Methode des gro\u00dfartigen<br \/>\nHilfsprogramm <noindex><a rel=\"nofollow\" href=\"https:\/\/gchq.github.io\/CyberChef\/\">Cyberchef<\/a><\/noindex> von GCHQ auszuprobieren. \"Magic\" versucht, die Verschl\u00fcsselung der Datei zu erraten, indem es Passw\u00f6rter f\u00fcr verschiedene Verschl\u00fcsselungstypen durchprobiert und die Entropie misst. <\/p>\n<p><b class=\"spoiler_title\">Hinweis des \u00dcbersetzers<\/b> Siehe<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%94%D0%B8%D1%84%D1%84%D0%B5%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D1%8D%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F\">Differenzielle Entropie<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%AD%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F#%D0%92_%D1%82%D0%B5%D0%BE%D1%80%D0%B8%D0%B8_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8\">Entropie in der Informationstheorie<\/a><\/noindex>. Dieser Artikel und die Kommentare enthalten keine Diskussion \u00fcber die Methoden, die von den Autoren sowohl in Open-Source- als auch in propriet\u00e4rer Software verwendet wurden. <br \/>\n<img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/af405d7c71cc799f50d8a1e56a32dd3f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\"Magic\" stellte fest, dass ein GZip-Packager mit Base64-Codierung verwendet wurde, wodurch wir die Datei entpacken und den Code f\u00fcr die Injektion - den \"Injektor\" - entdecken konnten.<\/p>\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/5f7ff7505b607fc502f24fe5cbe6ba61.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Dropper: \"Epidemie in der Gegend! Impfung f\u00fcr alle. Maul- und Klauenseuche\"<\/h2>\n<p>\nDer Droppers stellte eine gew\u00f6hnliche .NET-Datei ohne jeglichen Schutz dar. Nach dem Analysieren des Quellcodes mit <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xd4d\/dnSpy\">DNSpy<\/a><\/noindex> erkannte man, dass sein einziges Ziel das Injizieren von Shellcode in den Prozess winlogon.exe war.<\/p>\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/539b3ddb63bad6d3ebc48993462db135.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/3135f51dcd9534c0a11a9a0dcf01bc0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Shellcode oder grundlegende F\u00e4higkeiten<\/h2>\n<p>\nWir setzten das Autorentool Hexacorn \u2014 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.hexacorn.com\/blog\/2015\/12\/10\/converting-shellcode-to-portable-executable-32-and-64-bit\/\">shellcode2exe<\/a><\/noindex> ein, um den Shellcode in eine ausf\u00fchrbare Datei f\u00fcr Debugging und Analyse zu 'kompilieren'. Dann entdeckten wir, dass es sowohl auf 32- als auch auf 64-Bit-Maschinen funktionierte.<\/p>\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/df319bd4fa849be9e0afc0f4be5fe753.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Erstellung selbst einfachen Shellcodes in nativer Assemblersprache kann herausfordernd sein; die Erstellung voll funktionsf\u00e4higen Shellcodes, die auf beiden Systemtypen laufen, erfordert jedoch fortgeschrittene F\u00e4higkeiten. Daher begannen wir, \u00fcber die Raffinesse des Angreifers zu staunen.<\/p>\n<p>Als wir den kompilierten Shellcode mit <noindex><a rel=\"nofollow\" href=\"https:\/\/x64dbg.com\/\">x64dbg<\/a><\/noindex>analysierten, bemerkten wir, dass er <strong> dynamische .NET-Bibliotheken <\/strong>, wie clr.dll und mscoreei.dll, nachlud. Das erschien uns merkw\u00fcrdig \u2013 normalerweise versuchen Angreifer, den Shellcode so klein wie m\u00f6glich zu halten, indem sie native OS-Funktionen direkt aufrufen statt sie zu laden. <em>Warum sollte jemand Windows-Funktionalit\u00e4ten in Shellcode integrieren, anstatt sie direkt bei Bedarf aufzurufen? <\/em><\/p>\n<p>Wie sich herausstellte, hat der Autor der Malware den komplexen Shellcode \u00fcberhaupt nicht selbst erstellt \u2013 es wurde eine f\u00fcr diese Aufgabe typische Software verwendet, um ausf\u00fchrbare Dateien und Skripte in Shellcode zu konvertieren. <\/p>\n<p>Wir haben ein Tool gefunden <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TheWover\/donut\">Donut<\/a><\/noindex>, das unserer Einsch\u00e4tzung nach in der Lage ist, \u00e4hnlichen Shellcode zu kompilieren. Hier ist seine Beschreibung von GitHub:<\/p>\n<p><em>Donut generiert x86- oder x64-Shellcode aus VBScript, JScript, EXE, DLL (einschlie\u00dflich .NET-Assemblies). Dieser Shellcode kann in jeden Windows-Prozess injiziert werden, um ihn in<br \/>\ndem Arbeitsspeicher auszuf\u00fchren.<\/em><\/p>\n<p>Um unsere Theorie zu best\u00e4tigen, haben wir unseren eigenen Code mit Donut kompiliert und mit dem Muster verglichen \u2013 und ja, wir haben ein weiteres Element des verwendeten Tools entdeckt. Danach konnten wir die urspr\u00fcngliche .NET-executive Datei extrahieren und analysieren.<\/p>\n<h2> Code-Schutz <\/h2>\n<p>\nDiese Datei wurde mit Hilfe von <noindex><a rel=\"nofollow\" href=\"https:\/\/yck1509.github.io\/ConfuserEx\/\">ConfuserEx<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/573d8e66ce3bdf8723201646d374a4cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/cf94a7938184c72864acb8a8d81e8475.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfuserEx ist ein .NET-Projekt mit offener Quelle, das zum Schutz des Codes anderer Entwicklungen dient. Solche Software erm\u00f6glicht es Entwicklern, ihren Code vor Reverse Engineering zu sch\u00fctzen, beispielsweise durch Techniken wie Symbolersetzung, Maskierung des Steuerflusses und Verbergung von Referenzmethoden. Autoren von Malware nutzen Obfuskatoren, um Erkennungen zu vermeiden und das Reverse Engineering zu erschweren.<\/p>\n<p>Dank <noindex><a rel=\"nofollow\" href=\"https:\/\/drive.google.com\/file\/d\/1cXHTHH1S90RCqWYnFOSp1rtYmURecQVm\/view\">ElektroKill Unpacker<\/a><\/noindex> Wir haben den Code entpackt:<\/p>\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/03249d2b493027354396894cf9710041.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Ergebnis \u2013 Payload<\/h2>\n<p>\nDie durch die Umwandlungen erhaltene Payload ist ein sehr einfacher Ransomware-Virus. Kein Mechanismus zur Aufrechterhaltung der Pr\u00e4senz im System, keine Verbindungen zum Command Center \u2013 nur altbew\u00e4hrte asymmetrische Verschl\u00fcsselung, um die Daten des Opfers unlesbar zu machen.<\/p>\n<p>Die Hauptfunktion w\u00e4hlt folgende Parameter aus:<\/p>\n<ul>\n<li> Dateiendung, die nach der Verschl\u00fcsselung verwendet werden soll (SaveTheQueen) <\/li>\n<li> E-Mail des Autors, um sie in die Notizdatei mit dem L\u00f6segeldforderung aufzunehmen<\/li>\n<li> \u00d6ffentlicher Schl\u00fcssel, der zur Verschl\u00fcsselung von Dateien verwendet wird <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/51b7194260b58e26636b5cbe1e9cdb28.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<strong>Der Prozess sieht folgenderma\u00dfen aus:<\/strong><\/p>\n<ol>\n<li> Die Schadsoftware untersucht lokale und verbundene Laufwerke auf dem Ger\u00e4t des Opfers\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/ca93bce285bdcf05cd9f7f52bac78f25.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Durchsucht Dateien zum Verschl\u00fcsseln\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/e9790631b12dbf816a2c728c2267f1b0.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Versucht, den Prozess zu beenden, der die Datei verwendet, die er verschl\u00fcsseln m\u00f6chte<\/li>\n<li> Benennt die Datei in \u201eUrspr\u00fcnglicher_Dateiname.SaveTheQueenING\u201c um, indem sie die MoveFile-Funktion verwendet, und verschl\u00fcsselt sie <\/li>\n<li>Nachdem die Datei mit dem \u00f6ffentlichen Schl\u00fcssel des Autors verschl\u00fcsselt wurde, benennt die Malware sie erneut um, diesmal in \" Ursprung_Name_der_Datei.SaveTheQueen\".<\/li>\n<li>Es wird eine Datei mit der L\u00f6segeldforderung im selben Ordner gespeichert\n<p><img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/c79df5ec0e714d9df01130a40b241f60.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\nBasierend auf der Verwendung der nativen Funktion \u201eCreateDecryptor\u201c scheint eine der Funktionen der Schadsoftware den Dekodierungsmechanismus als Parameter zu enthalten, der den privaten Schl\u00fcssel erfordert.<\/p>\n<p>Verschl\u00fcsselungsvirus <strong>Verschl\u00fcsselt keine Dateien<\/strong>, die in folgenden Verzeichnissen gespeichert sind:<\/p>\n<p>C:windows<br \/>\nC:Program Files<br \/>\nC:Program Files (x86)<br \/>\nC:Users\\AppData<br \/>\nC:inetpub<\/p>\n<p>Au\u00dferdem <strong>verschl\u00fcsselt es die folgenden Dateitypen NICHT:<\/strong>EXE, DLL, MSI, ISO, SYS, CAB.<\/p>\n<h2>\n<h2> Ergebnisse und Schlussfolgerungen<\/h2>\n<\/h2>\n<p>\nObwohl der Ransomware-Virus keine ungew\u00f6hnlichen Funktionen enthielt, nutzte der Angreifer kreativ Active Directory zur Verbreitung des Dropper, und die Schadsoftware stellte uns interessante, wenn auch letztlich nicht komplizierte, Hindernisse w\u00e4hrend der Analyse bereit. <\/p>\n<p>Wir glauben, dass der Autor der Schadsoftware:<\/p>\n<ol>\n<li>Ein Ransomware-Virus wurde mit integrierter Infiltration in den Prozess winlogon.exe sowie<br \/>\nFunktionalit\u00e4ten zum Verschl\u00fcsseln und Entschl\u00fcsseln von Dateien<\/li>\n<li>Der sch\u00e4dliche Code wurde mit ConfuserEx maskiert, das Ergebnis mit Donut konvertiert und zus\u00e4tzlich der Base64 Gzip-Dropper verborgen<\/li>\n<li>Ich habe erweiterte Berechtigungen im Netzwerk des Opfers erlangt und diese genutzt, um<br \/>\nden verschl\u00fcsselten Schadcode sowie geplante Aufgaben in den Netzwerkordner SYSVOL der Dom\u00e4nencontroller zu kopieren<\/li>\n<li>Ein PowerShell-Skript wurde auf den Ger\u00e4ten der Dom\u00e4ne gestartet, um den Schadcode zu verbreiten und den Fortschritt des Angriffs in Logs im SYSVOL festzuhalten<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Ransomware untersuchen wie eine K\u00f6nigin: Varonis ermittelt \u00fcber den sich schnell verbreitenden Ransomware-Typ \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/8419072a20487e5a7a3ff20862759f53.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn Sie Fragen zu dieser Variante der Ransomware oder zu anderen Ermittlungen und Forensik-Dienstleistungen unseres Teams haben, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/company\/contact-us\/\">um Ihre Anwendungsf\u00e4lle zu besprechen. <\/a><\/noindex> oder fordern Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/cyber-workshop\/\">eine Live-Demonstration der Reaktion auf Angriffe an<\/a><\/noindex>, bei der wir immer w\u00e4hrend der Q&amp;A-Sitzung Fragen beantworten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/488896\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u043e\u0432\u0430\u044f \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u043a\u043b\u0430\u0441\u0441\u0430 \u0432\u0438\u0440\u0443\u0441\u043e\u0432-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0444\u0430\u0439\u043b\u044b \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442 \u043a \u043d\u0438\u043c \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 &quot;.SaveTheQueen&quot;, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044f\u0441\u044c \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043f\u0430\u043f\u043a\u0443 SYSVOL \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430\u0445 \u0434\u043e\u043c\u0435\u043d\u043e\u0432 Active Directory. \u041d\u0430\u0448\u0438 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 \u044d\u0442\u0438\u043c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043e\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e. \u041f\u0440\u0438\u0432\u043e\u0434\u0438\u043c \u043d\u0430\u0448 \u043f\u043e\u043b\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437, \u0435\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438 \u0432\u044b\u0432\u043e\u0434\u044b \u043d\u0438\u0436\u0435. \u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u041e\u0434\u0438\u043d \u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432 \u0441\u0432\u044f\u0437\u0430\u043b\u0441\u044f \u0441 \u043d\u0430\u043c\u0438 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u043e\u043d\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":69514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-69513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-20T03:38:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:14:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47R\u00fcckkauf \u2013 so wie die K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsseler \u201cSaveTheQueen\u201d | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-20T03:38:30+00:00","article:modified_time":"2020-03-03T13:14:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"69513","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:21:24","updated":"2022-10-08 01:25:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/69513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=69513"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/69513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/69514"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=69513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=69513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=69513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}