{"id":41163,"date":"2020-02-06T10:06:32","date_gmt":"2020-02-06T07:06:32","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/wulfric-ransomware-shifrovalshhik-kotorogo-net"},"modified":"2020-02-06T10:06:32","modified_gmt":"2020-02-06T07:06:32","slug":"wulfric-ransomware-shifrovalshhik-kotorogo-net","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","title":{"rendered":"Wulfric Ransomware \u2013 un ransomware que no existe","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>A veces, se siente la necesidad de mirar a los ojos de un creador de virus y preguntar: \u00bfpor qu\u00e9 y para qu\u00e9? Con la respuesta a la pregunta \"c\u00f3mo\" nos encargamos nosotros mismos, pero ser\u00eda muy interesante saber qu\u00e9 pensaba o en qu\u00e9 se basaba ese o aquel creador de software malicioso, especialmente cuando encontramos tales \"joyas\".<\/p>\n<p>El protagonista del art\u00edculo de hoy es un interesante ejemplo de ransomware. Parece haber sido concebido como un nuevo \"secuestrador\", pero su implementaci\u00f3n t\u00e9cnica se asemeja m\u00e1s a una cruel broma. Hablaremos sobre esta implementaci\u00f3n hoy. <\/p>\n<p>Desafortunadamente, rastrear el ciclo de vida de este codificador es pr\u00e1cticamente imposible: hay muy pocas estad\u00edsticas sobre \u00e9l, ya que no ha tenido la suerte de difundirse. Por lo tanto, dejaremos de lado su origen, m\u00e9todos de infecci\u00f3n y otras menciones. Solo hablaremos sobre nuestra experiencia de encuentro con <b>Wulfric Ransomware<\/b> y sobre c\u00f3mo ayudamos a un usuario a recuperar sus archivos. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>I. C\u00f3mo comenz\u00f3 todo<\/h3>\n<p>\nNuestra laboratorio antivirus recibe frecuentemente a personas que han sido afectadas por ransomware. Brindamos asistencia sin importar qu\u00e9 productos antivirus tengan instalados. Esta vez, se acerc\u00f3 a nosotros una persona cuyos archivos hab\u00edan sido afectados por un codificador desconocido.<\/p>\n<blockquote><p>\u00a1Buen d\u00eda! Se cifraron archivos en un almacenamiento de archivos (samba4) sin contrase\u00f1a. Sospecho que la infecci\u00f3n provino de la computadora de mi hija (Windows 10 con la protecci\u00f3n predeterminada de Windows Defender). No hemos encendido la computadora de mi hija desde entonces. Los archivos est\u00e1n en su mayor\u00eda cifrados como .jpg y .cr2. La extensi\u00f3n de los archivos tras el cifrado: .aef.<\/p><\/blockquote>\n<p>Recibimos del usuario muestras de archivos cifrados, una nota de rescate y un archivo que probablemente sea la clave que el autor del ransomware necesita para descifrar los archivos.<\/p>\n<p>Aqu\u00ed est\u00e1n todas nuestras pistas:<\/p>\n<ul>\n<li>01c.aef (4481K) <\/li>\n<li>hacked.jpg (254K) <\/li>\n<li>hacked.txt (0K) <\/li>\n<li>04c.aef (6540K) <\/li>\n<li>pass.key (0K) <\/li>\n<\/ul>\n<p>\nEchemos un vistazo a la nota. \u00bfCu\u00e1ntos bitcoins hay esta vez? <\/p>\n<p><b>Traducci\u00f3n:<\/b><\/p>\n<blockquote><p>Atenci\u00f3n, sus archivos han sido cifrados!<br \/>\nla contrase\u00f1a es \u00fanica para su PC.<\/p>\n<p>Pague la suma de 0.05 BTC a la direcci\u00f3n de bitcoin: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF<br \/>\nDespu\u00e9s del pago, env\u00edeme un correo, adjuntando el archivo pass.key a Wulfric@gmx.com con la notificaci\u00f3n de pago.<\/p>\n<p>Despu\u00e9s de la confirmaci\u00f3n, le enviar\u00e9 el descifrador para los archivos.<\/p>\n<p>Puede pagar bitcoins en l\u00ednea de varias maneras:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/buy.blockexplorer.com\/\">buy.blockexplorer.com<\/a><\/noindex> \u2014 pago con tarjeta bancaria<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.buybitcoinworldwide.com\/\">www.buybitcoinworldwide.com<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/localbitcoins.net\">localbitcoins.net<\/a><\/noindex><\/p>\n<p>Sobre los bitcoins:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bitcoin\">es.wikipedia.org\/wiki\/Bitcoin<\/a><\/noindex><br \/>\nSi tienes alguna pregunta, escr\u00edbeme a Wulfric@gmx.com<br \/>\nComo bonificaci\u00f3n, te contar\u00e9 c\u00f3mo fue hackeada tu computadora y c\u00f3mo protegerla en el futuro.<\/p><\/blockquote>\n<p>\nUn lobo pomposo, destinado a mostrar a la v\u00edctima la seriedad de la situaci\u00f3n. Sin embargo, podr\u00eda haber sido peor.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/83546fd6abaf84c07c4471f75320a99d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 1. -Como bonificaci\u00f3n, te dir\u00e9 c\u00f3mo proteger tu computadora en el futuro. \u2013Parece leg\u00edtimo.<\/b><\/p>\n<h3>II. Comencemos a trabajar<\/h3>\n<p>\nPrimero echamos un vistazo a la estructura del archivo enviado. Curiosamente, no parec\u00eda ser un archivo afectado por un ransomware. Abrimos un editor hexadecimal y miramos. En los primeros 4 bytes se encuentra el tama\u00f1o original del archivo, los siguientes 60 bytes est\u00e1n llenos de ceros. Pero lo m\u00e1s interesante se encuentra al final:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/47e1039822100885ec4c400a6d85f705.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 2 Analizando el archivo da\u00f1ado. \u00bfQu\u00e9 resalta de inmediato?<\/b><\/p>\n<p>Todo result\u00f3 ser sorprendentemente simple: 0x40 bytes del encabezado fueron trasladados al final del archivo. Para recuperar los datos, solo es necesario devolverlos al principio. El acceso al archivo se ha restablecido, pero el nombre, que sigue cifrado, es m\u00e1s complicado. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/82e22bd3820247d72be8452620970e5f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 3. El nombre cifrado en Base64 parece un conjunto incoherente de caracteres. <\/b><\/p>\n<p>Intentemos desglosar <b>pass.key<\/b>, enviado por el usuario. En \u00e9l vemos una secuencia de caracteres de 162 bytes en ASCII.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/cf932ca88de8ebf419f06a70f6dc2cb3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 4. 162 caracteres, dejados en el PC de la v\u00edctima. <\/b><\/p>\n<p>Si observamos detenidamente, podemos notar que los caracteres se repiten en un determinado per\u00edodo. Esto puede indicar el uso de XOR, donde las repeticiones son caracter\u00edsticas y su frecuencia depende de la longitud de la clave. Dividiendo la cadena en grupos de 6 caracteres y aplicando algunas secuencias de XOR, no obtuvimos ning\u00fan resultado significativo.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/378d6be895bf9d9b4fd163afe38b6589.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 5. \u00bfVes las constantes repetitivas en el medio?<\/b> <\/p>\n<p>Decidimos buscar en Google las constantes, porque s\u00ed, \u00a1tambi\u00e9n se puede hacer! Y todas finalmente condujeron a un \u00fanico algoritmo \u2212 Batch Encryption. Tras estudiar el script, qued\u00f3 claro que nuestra cadena es nada menos que el resultado de su trabajo. Cabe mencionar que no se trata de un ransomware, sino simplemente de un codificador que reemplaza los caracteres por secuencias de 6 bytes. No hay claves ni otros secretos \ud83d\ude41<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/20f26580ab8f5bf4d301e7212fefbf35.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 6. Un fragmento del algoritmo original de autor\u00eda desconocida. <\/b><\/p>\n<p>El algoritmo no funcionar\u00eda correctamente si no fuera por un detalle:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/c4cb297f51ba110f9c21866a9db29e34.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 7. Morpheus approved.<\/b><\/p>\n<p>Con la sustituci\u00f3n inversa transformamos la cadena en <b>pass.key<\/b> en un texto de 27 caracteres. Vale la pena destacar el texto humano (probablemente) \u2018asmodat\u2019. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/6e5ab19d688f9a085a327a883900d298.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig.8. USGFDG=7.<\/b><\/p>\n<p>Google nos ayudar\u00e1 una vez m\u00e1s. Despu\u00e9s de una peque\u00f1a b\u00fasqueda, encontramos un proyecto interesante en GitHub: Folder Locker, escrito en .Net y que utiliza la biblioteca \u2018asmodat\u2019 de otra cuenta en \u00abGit\u00bb. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/39de88fc343cabce3d8209e749ac6341.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 9. Interfaz de Folder Locker. Se verific\u00f3 obligatoriamente en busca de malware. <\/b><\/p>\n<p>La utilidad es un cifrador para Windows 7 y superior, que se distribuye con c\u00f3digo abierto. Al cifrar, se usa una contrase\u00f1a que es necesaria para la posterior descifrado. Permite trabajar tanto con archivos individuales como con directorios completos.<\/p>\n<p>Su biblioteca utiliza el algoritmo de cifrado sim\u00e9trico Rijndael en modo CBC. Es notable que el tama\u00f1o del bloque se eligi\u00f3 como 256 bits, a diferencia de lo estipulado en el est\u00e1ndar AES. En este \u00faltimo, el tama\u00f1o est\u00e1 limitado a 128 bits. <\/p>\n<p>Nuestra clave se forma seg\u00fan el est\u00e1ndar PBKDF2. En este caso, la contrase\u00f1a es el SHA-256 de la cadena introducida en la utilidad. Solo queda encontrar esta cadena para formar la clave de descifrado. <\/p>\n<p>Bueno, volvamos a nuestro ya descifrado <b>pass.key<\/b>. \u00bfRecuerdas aquella l\u00ednea con un conjunto de n\u00fameros y el texto \u2018asmodat\u2019? Intentamos usar los primeros 20 bytes de la cadena como contrase\u00f1a para Folder Locker. <\/p>\n<p>\u00a1Mira, funciona! La palabra clave fue correcta y todo se descifr\u00f3 perfectamente. Seg\u00fan los caracteres de la contrase\u00f1a, es una representaci\u00f3n HEX de una palabra espec\u00edfica en ASCII. Intentemos mostrar la palabra clave en forma de texto. Obtenemos \u2018<b>shadowwolf<\/b>\u2019. \u00bfYa sientes los s\u00edntomas de la licantrop\u00eda?<\/p>\n<p>Echemos un vistazo nuevamente a la estructura del archivo afectado, ahora que conocemos el mecanismo de funcionamiento del locker:<\/p>\n<ul>\n<li>02 00 00 00 \u2013 modo de cifrado de nombres;<\/li>\n<li>58 00 00 00 \u2013 longitud del nombre de archivo cifrado y codificado en base64;<\/li>\n<li>40 00 00 00 \u2013 tama\u00f1o del encabezado trasladado.<\/li>\n<\/ul>\n<p>\nEn rojo y amarillo se destacan el nombre cifrado y el encabezado transferido respectivamente. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/b96cb599127e3d4af198dd2065fd51e4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 10. El nombre cifrado se destaca en rojo y el encabezado transferido en amarillo. <\/b><\/p>\n<p>Ahora comparemos los nombres cifrados y descifrados en representaci\u00f3n hexadecimal. <\/p>\n<p>Estructura de los datos descifrados:<\/p>\n<ul>\n<li>78 B9 B8 2E \u2013 basura creada por la utilidad (4 bytes);<\/li>\n<li>0C 00 00 00 \u2013 longitud del nombre descifrado (12 bytes);<\/li>\n<li>a continuaci\u00f3n va, en s\u00ed, el nombre del archivo y se completa con ceros hasta la longitud correcta del bloque (padding).<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware que no existe\" src=\"\/wp-content\/uploads\/2020\/02\/1e2a6e57f9a7f594a7394c03d2f52c5a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 11. IMG_4114 se ve mucho mejor. <\/b><\/p>\n<h3>III. Conclusiones y cierre<\/h3>\n<p>\nVolviendo al principio. No sabemos qu\u00e9 motiv\u00f3 al autor de Wulfric.Ransomware ni cu\u00e1l era su objetivo. Sin duda, para un usuario promedio, el resultado del trabajo de un cript\u00f3grafo de este tipo parecer\u00e1 un gran desastre. Los archivos no se abren. Todos los nombres han desaparecido. En lugar de una imagen familiar, hay un lobo en la pantalla. Obligan a leer sobre bitcoins. <\/p>\n<p>Sin embargo, esta vez, detr\u00e1s de la fachada de \u00abun aterrador codificador\u00bb se escond\u00eda un intento absurdo y torpe de extorsi\u00f3n, donde el delincuente utiliza programas ya listos y deja las claves justo en el lugar del crimen. <\/p>\n<p>Por cierto, sobre las claves. No ten\u00edamos un script malicioso o un troyano que pudiera ayudarnos a comprender c\u00f3mo surgi\u00f3 este <b>pass.key<\/b> \u2013 el mecanismo de aparici\u00f3n del archivo en la PC infectada sigue siendo desconocido. Pero, recuerdo, en su nota, el autor mencionaba la singularidad de la contrase\u00f1a. As\u00ed que, la palabra clave para la descifrado es tan \u00fanica como lo es el nombre de usuario shadow wolf \ud83d\ude42<\/p>\n<p>Y aun as\u00ed, sombra de lobo, \u00bfpor qu\u00e9 y para qu\u00e9?<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/drweb\/blog\/486908\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41164,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41163","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wulfric Ransomware \u2013 el cript\u00f3grafo que no existe | ProHoster","description":"A veces, realmente deseo mirar a los ojos de alg\u00fan creador de virus y preguntar: \u00bfpor qu\u00e9 y para qu\u00e9?","canonical_url":"https:\/\/prohoster.info\/es\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster","og:description":"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?","og:url":"https:\/\/prohoster.info\/es\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-06T07:06:32+00:00","article:modified_time":"2020-02-06T07:06:32+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41163","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 22:24:47","updated":"2022-09-28 11:39:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/41163","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=41163"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/41163\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/41164"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=41163"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=41163"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=41163"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}