{"id":69513,"date":"2020-02-20T06:38:30","date_gmt":"2020-02-20T03:38:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen"},"modified":"2020-03-03T16:14:51","modified_gmt":"2020-03-03T13:14:51","slug":"vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","title":{"rendered":"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/3b555cf5fad7a1472b9db7a26a736f57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nEine neue Art von Ransomware verschl\u00fcsselt Dateien und f\u00fcgt ihnen die Erweiterung \".SaveTheQueen\" hinzu, indem sie sich \u00fcber den System-Netzwerkordner SYSVOL auf Active Directory-Dom\u00e4nencontrollern verbreitet.<\/p>\n<p>Unsere Kunden sind k\u00fcrzlich auf diese Malware gesto\u00dfen. Hier pr\u00e4sentieren wir unsere umfassende Analyse, deren Ergebnisse und Schlussfolgerungen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\n<h2>Entdeckung<\/h2>\n<\/h2>\n<p>\nEiner unserer Kunden hat sich mit uns in Verbindung gesetzt, nachdem er auf eine neue Art von Verschl\u00fcsselungs-Ransomware gesto\u00dfen ist, die die Erweiterung \".SaveTheQueen\" zu neuen verschl\u00fcsselten Dateien in ihrer Umgebung hinzuf\u00fcgt.<\/p>\n<p>W\u00e4hrend unserer Untersuchung, genauer gesagt in der Phase der Quellenfindung f\u00fcr die Infektion, haben wir herausgefunden, dass die Verbreitung und das Nachverfolgen der infizierten Opfer mithilfe von <strong>dem Netzwerkordner SYSVOL <\/strong> auf dem Domaincontroller des Kunden.<\/p>\n<p>SYSVOL ist ein Schl\u00fcsselordner f\u00fcr jeden Domaincontroller, der zur Bereitstellung von Gruppenrichtlinienobjekten (GPO) und An- und Abmeldeskripten an Domain-Computer verwendet wird. Der Inhalt dieses Ordners wird zwischen den Domaincontrollern zur Synchronisierung dieser Daten an den Standorten der Organisation repliziert. Schreiben in SYSVOL erfordert hohe Domain-Rechte, jedoch, nach einer Kompromittierung wird dieses Asset zu einem m\u00e4chtigen Werkzeug f\u00fcr Angreifer, die es zur schnellen und effektiven Verbreitung von Malware im gesamten Dom\u00e4nenumfeld nutzen k\u00f6nnen.<\/p>\n<p>Die Varonis-Auditkette half schnell dabei, Folgendes zu identifizieren:<\/p>\n<ul>\n<li> Das infizierte Benutzerkonto erstellte eine Datei mit dem Namen \u201ehourly\u201c in SYSVOL<\/li>\n<li> Es wurden viele Protokolldateien in SYSVOL erstellt \u2013 jede benannt nach dem Namen des Domainger\u00e4ts<\/li>\n<li>Viele verschiedene IP-Adressen greifenden auf die Datei \u201ehourly\u201c zu<\/li>\n<\/ul>\n<p>\nWir kamen zu dem Schluss, dass die Protokolldateien verwendet wurden, um den Infektionsprozess auf neuen Ger\u00e4ten zu verfolgen, und dass \u201ehourly\u201c ein geplant ausgef\u00fchrter Job war, der die Malware auf neuen Ger\u00e4ten mithilfe des Powershell-Skripts \u2013 die Muster \u201ev3\u201c und \u201ev4\u201c \u2013 ausf\u00fchrte.<\/p>\n<p>Wahrscheinlich hat der Angreifer Administratorrechte der Dom\u00e4ne erlangt und verwendet, um Dateien in SYSVOL zu schreiben. Auf den infizierten Knoten f\u00fchrte der Angreifer PowerShell-Code aus, der einen Zeitplanauftrag erstellte, um Malware zu \u00f6ffnen, zu entschl\u00fcsseln und zu starten.<\/p>\n<h2>\n<h2>Entschl\u00fcsselung der Malware<\/h2>\n<\/h2>\n<p>\nWir haben mehrere Entschl\u00fcsselungsmethoden ausprobiert, jedoch ohne Erfolg:<\/p>\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/1473714dab68c4c046e057012bf27632.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWir waren kurz davor aufzugeben, als wir beschlossen, die \u201eMagic\u201c-Methode des hervorragenden<br \/>\nWerkzeugs <noindex><a rel=\"nofollow\" href=\"https:\/\/gchq.github.io\/CyberChef\/\">Cyberchef<\/a><\/noindex> von GCHQ zu versuchen. \u201eMagic\u201c versucht, die Verschl\u00fcsselung der Datei zu erraten, indem es Passw\u00f6rter f\u00fcr verschiedene Verschl\u00fcsselungstypen ausprobiert und die Entropie misst. <\/p>\n<p><b class=\"spoiler_title\">Hinweis des \u00dcbersetzers<\/b> Siehe<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%94%D0%B8%D1%84%D1%84%D0%B5%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D1%8D%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F\">Differenzielle Entropie<\/a><\/noindex> und <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%AD%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F#%D0%92_%D1%82%D0%B5%D0%BE%D1%80%D0%B8%D0%B8_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8\">Entropie in der Informationstheorie<\/a><\/noindex>. Dieser Artikel und die Kommentare erfordern keine Diskussion von den Autoren \u00fcber die Details der Methoden, die sowohl in Dritthersteller- als auch propriet\u00e4rer Software verwendet wurden. <br \/>\n<img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/af405d7c71cc799f50d8a1e56a32dd3f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u201eMagic\u201c stellte fest, dass ein GZip-Kompressor mit Base64-Codierung verwendet wurde, wodurch wir die Datei entpacken und den Code f\u00fcr die Injektion \u2013 den \u201eInjektor\u201c \u2013 finden konnten.<\/p>\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/5f7ff7505b607fc502f24fe5cbe6ba61.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Dropper: \u201eIn der Region grassiert eine Epidemie! Massenimpfungen. Maul- und Klauenseuche\u201c<\/h2>\n<p>\nDer Dropper stellte eine ganz gew\u00f6hnliche .NET-Datei ohne jeglichen Schutz dar. Nach dem Lesen des Quellcodes mit <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xd4d\/dnSpy\">DNSpy<\/a><\/noindex> wurden wir uns bewusst, dass sein einziges Ziel darin bestand, Shell-Code in den Prozess winlogon.exe einzuschleusen.<\/p>\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/539b3ddb63bad6d3ebc48993462db135.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/3135f51dcd9534c0a11a9a0dcf01bc0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Shell-Code oder einfache Komplexit\u00e4ten<\/h2>\n<p>\nWir verwendeten ein Tool von Hexacorn \u2014 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.hexacorn.com\/blog\/2015\/12\/10\/converting-shellcode-to-portable-executable-32-and-64-bit\/\">shellcode2exe<\/a><\/noindex> um den Shell-Code in eine ausf\u00fchrbare Datei zum Debuggen und Analysieren zu \u201ekompilieren\u201c. Dann entdeckten wir, dass es sowohl auf 32-Bit- als auch auf 64-Bit-Maschinen funktionierte.<\/p>\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/df319bd4fa849be9e0afc0f4be5fe753.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDas Schreiben selbst von einfachem Shell-Code in nativer \u00dcbersetzung in Assembler kann schwierig sein, w\u00e4hrend das Schreiben eines vollst\u00e4ndigen Shell-Codes, der auf beiden Systemarten funktioniert, au\u00dfergew\u00f6hnliche F\u00e4higkeiten erfordert, weshalb wir anfingen, die Raffinesse des Angreifers zu bewundern.<\/p>\n<p>Als wir den kompilierten Shell-Code mit <noindex><a rel=\"nofollow\" href=\"https:\/\/x64dbg.com\/\">x64dbg<\/a><\/noindex>analysierten, fiel uns auf, dass er <strong> dynamische .NET-Bibliotheken <\/strong>, wie clr.dll und mscoreei.dll, nachlud. Das schien uns seltsam \u2013 normalerweise versuchen Angreifer, Shell-Code so klein wie m\u00f6glich zu halten, indem sie native Funktionen des Betriebssystems aufrufen, anstatt sie zu laden. <em>Warum sollte jemand Funktionalit\u00e4ten von Windows in den Shell-Code einbetten, anstatt sie direkt on-demand aufzurufen? <\/em><\/p>\n<p>Wie sich herausstellte, hat der Autor der Malware diesen komplexen Shell-Code \u00fcberhaupt nicht geschrieben \u2013 es wurde spezielle Software verwendet, um ausf\u00fchrbare Dateien und Skripte in Shell-Code zu \u00fcbersetzen. <\/p>\n<p>Wir fanden ein Tool <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TheWover\/donut\">Donut<\/a><\/noindex>, das, wie es uns schien, einen \u00e4hnlichen Shell-Code kompilieren konnte. Hier ist seine Beschreibung von GitHub:<\/p>\n<p><em>Donut generiert x86- oder x64-Shell-Code aus VBScript, JScript, EXE, DLL (einschlie\u00dflich .NET-Assemblies). Dieser Shell-Code kann in jeden Windows-Prozess eingef\u00fcgt werden, um in<br \/>\ndem Arbeitsspeicher ausgef\u00fchrt zu werden.<\/em><\/p>\n<p>Um unsere Theorie zu best\u00e4tigen, haben wir unseren eigenen Code mit Donut kompiliert und ihn mit dem Muster verglichen \u2013 und\u2026 ja, wir haben ein weiteres Element des verwendeten Werkzeugs gefunden. Danach konnten wir die urspr\u00fcngliche ausf\u00fchrbare Datei auf .NET extrahieren und analysieren.<\/p>\n<h2> Code-Schutz <\/h2>\n<p>\nDiese Datei wurde mit Hilfe von <noindex><a rel=\"nofollow\" href=\"https:\/\/yck1509.github.io\/ConfuserEx\/\">ConfuserEx<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/573d8e66ce3bdf8723201646d374a4cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/cf94a7938184c72864acb8a8d81e8475.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfuserEx ist ein Open-Source-.NET-Projekt zum Schutz des Codes anderer Entwicklungen. Software dieser Art erm\u00f6glicht Entwicklern, ihren Code durch Techniken wie die Ersetzung von Symbolen, das Maskieren der Steuerflussanweisungen und das Verbergen von Verweismethoden vor Reverse Engineering zu sch\u00fctzen. Schadsoftware-Autoren verwenden Obfuscatoren, um der Entdeckung zu entgehen und die Reverse-Engineering-Aufgabe zu erschweren.<\/p>\n<p>Dank <noindex><a rel=\"nofollow\" href=\"https:\/\/drive.google.com\/file\/d\/1cXHTHH1S90RCqWYnFOSp1rtYmURecQVm\/view\">ElektroKill Unpacker<\/a><\/noindex> konnten wir den Code entpacken:<\/p>\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/03249d2b493027354396894cf9710041.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Ergebnis \u2013 die Nutzlast<\/h2>\n<p>\nDie aus den Umwandlungen resultierende Nutzlast ist ein sehr einfacher Ransomware-Virus. Kein Mechanismus zur Aufrechterhaltung der Anwesenheit im System, keine Verbindungen zum Command Center \u2013 nur die altbekannte asymmetrische Verschl\u00fcsselung, um die Daten des Opfers unlesbar zu machen.<\/p>\n<p>Die Hauptfunktion w\u00e4hlt folgende Parameter aus:<\/p>\n<ul>\n<li> Dateierweiterung, die nach der Verschl\u00fcsselung verwendet wird (SaveTheQueen) <\/li>\n<li> E-Mail des Autors, um sie in die Zahlungsaufforderung zu schreiben<\/li>\n<li> \u00d6ffentlicher Schl\u00fcssel, der zur Verschl\u00fcsselung von Dateien verwendet wird <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/51b7194260b58e26636b5cbe1e9cdb28.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<strong>Der Prozess sieht folgenderma\u00dfen aus:<\/strong><\/p>\n<ol>\n<li> Die Malware durchsucht lokale und angeschlossene Laufwerke auf dem Ger\u00e4t des Opfers\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/ca93bce285bdcf05cd9f7f52bac78f25.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Sucht nach Dateien zum Verschl\u00fcsseln\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/e9790631b12dbf816a2c728c2267f1b0.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Versucht, den Prozess zu beenden, der die Datei verwendet, die er verschl\u00fcsseln m\u00f6chte<\/li>\n<li> Benennt die Datei in \u201eOriginal_Dateiname.SaveTheQueenING\u201c um, indem er die Funktion MoveFile verwendet, und verschl\u00fcsselt sie <\/li>\n<li>Nachdem die Datei mit dem \u00f6ffentlichen Schl\u00fcssel des Autors verschl\u00fcsselt wurde, benennt die Malware sie erneut um, und zwar in \"Urspr\u00fcnglicher_Dateiname.SaveTheQueen\".<\/li>\n<li>Die Datei wird mit dem L\u00f6segeldauftrag im selben Ordner gespeichert\n<p><img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/c79df5ec0e714d9df01130a40b241f60.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\nBasierend auf der Verwendung der nativen Funktion \u00abCreateDecryptor\u00bb scheint eine der Funktionen der Malware einen Entschl\u00fcsselungsmechanismus als Parameter zu enthalten, der einen privaten Schl\u00fcssel erfordert.<\/p>\n<p>Verschl\u00fcsselungsvirus <strong>verschl\u00fcsselt keine Dateien<\/strong>, die sich in Verzeichnissen befinden:<\/p>\n<p>C:windows<br \/>\nC:Program Files<br \/>\nC:Program Files (x86)<br \/>\nC:Users\\AppData<br \/>\nC:inetpub<\/p>\n<p>Au\u00dferdem <strong>verschl\u00fcsselt es folgende Dateitypen NICHT:<\/strong>EXE, DLL, MSI, ISO, SYS, CAB.<\/p>\n<h2>\n<h2> Ergebnisse und Schlussfolgerungen<\/h2>\n<\/h2>\n<p>\nObwohl die Ransomware selbst keine ungew\u00f6hnlichen Funktionen enthielt, nutzte der Angreifer kreativ Active Directory zur Verbreitung des Droppers, und die Malware stellte interessante, wenn auch letztendlich nicht komplexe, Hindernisse w\u00e4hrend der Analyse dar. <\/p>\n<p>Wir glauben, dass der Autor der Malware:<\/p>\n<ol>\n<li>einen Ransomware-Virus mit einer eingebetteten Injektion in den Prozess winlogon.exe sowie<br \/>\nVerschl\u00fcsselungs- und Entschl\u00fcsselungsfunktionen programmiert hat.<\/li>\n<li>den Schadcode mit Hilfe von ConfuserEx maskiert, das Ergebnis mit Donut umgewandelt und zus\u00e4tzlich den Dropper base64 Gzip versteckt hat.<\/li>\n<li>erh\u00f6hte Berechtigungen im Netzwerk der Zielumgebung erlangt und diese zum Kopieren<br \/>\nder verschl\u00fcsselten Malware und geplanter Aufgaben in den Netzwerkordner SYSVOL der Domaincontroller verwendet hat.<\/li>\n<li>hat ein PowerShell-Skript auf den Ger\u00e4ten der Domain ausgef\u00fchrt, um die Malware zu verbreiten und den Fortschritt des Angriffs in den SYSVOL-Protokollen aufzuzeichnen.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Rettung \u2013 wie eine K\u00f6nigin: Varonis untersucht den schnell verbreitenden Ransomware-Verschl\u00fcsselungsvirus \u201eSaveTheQueen\u201c\" src=\"\/wp-content\/uploads\/2020\/02\/8419072a20487e5a7a3ff20862759f53.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn Sie Fragen zu dieser Variante der Ransomware oder zu anderen von unseren Teams durchgef\u00fchrten forensischen Untersuchungen und Cyber-Sicherheitsvorf\u00e4llen haben, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/company\/contact-us\/\">kontaktieren Sie uns <\/a><\/noindex> oder fordern Sie <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/cyber-workshop\/\">eine Live-Demonstration der Reaktion auf Angriffe an<\/a><\/noindex>, bei der wir immer Fragen in einer Fragerunde beantworten.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/488896\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u043e\u0432\u0430\u044f \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u043a\u043b\u0430\u0441\u0441\u0430 \u0432\u0438\u0440\u0443\u0441\u043e\u0432-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0444\u0430\u0439\u043b\u044b \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442 \u043a \u043d\u0438\u043c \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 &quot;.SaveTheQueen&quot;, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044f\u0441\u044c \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043f\u0430\u043f\u043a\u0443 SYSVOL \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430\u0445 \u0434\u043e\u043c\u0435\u043d\u043e\u0432 Active Directory. \u041d\u0430\u0448\u0438 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 \u044d\u0442\u0438\u043c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043e\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e. \u041f\u0440\u0438\u0432\u043e\u0434\u0438\u043c \u043d\u0430\u0448 \u043f\u043e\u043b\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437, \u0435\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438 \u0432\u044b\u0432\u043e\u0434\u044b \u043d\u0438\u0436\u0435. \u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u041e\u0434\u0438\u043d \u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432 \u0441\u0432\u044f\u0437\u0430\u043b\u0441\u044f \u0441 \u043d\u0430\u043c\u0438 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u043e\u043d\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":69514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-69513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-20T03:38:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:14:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47L\u00f6sen Sie \u2014 so die K\u00f6nigin: Varonis untersucht den sich schnell verbreitenden Ransomware-Verschl\u00fcsseler \"SaveTheQueen\" | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-20T03:38:30+00:00","article:modified_time":"2020-03-03T13:14:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"69513","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:21:24","updated":"2022-10-08 01:25:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/69513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=69513"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/69513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/69514"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=69513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=69513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=69513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}