{"id":69513,"date":"2020-02-20T06:38:30","date_gmt":"2020-02-20T03:38:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen"},"modified":"2020-03-03T16:14:51","modified_gmt":"2020-03-03T13:14:51","slug":"vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","title":{"rendered":"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n 'SaveTheQueen'.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/3b555cf5fad7a1472b9db7a26a736f57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nUna nueva variante de malware tipo ransomware encripta archivos y les a\u00f1ade la extensi\u00f3n '.SaveTheQueen', propag\u00e1ndose a trav\u00e9s de la carpeta de red del sistema SYSVOL en los controladores de dominio de Active Directory.<\/p>\n<p>Nuestros clientes se encontraron con este malware recientemente. A continuaci\u00f3n presentamos nuestro an\u00e1lisis completo, sus resultados y conclusiones.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\n<h2>Detecci\u00f3n<\/h2>\n<\/h2>\n<p>\nUno de nuestros clientes se puso en contacto con nosotros despu\u00e9s de haber encontrado un nuevo tipo de ransomware que a\u00f1ad\u00eda la extensi\u00f3n '.SaveTheQueen' a los nuevos archivos cifrados en su entorno.<\/p>\n<p>Durante nuestra investigaci\u00f3n, en la fase de b\u00fasqueda de las fuentes de infecci\u00f3n, descubrimos que la propagaci\u00f3n y el rastreo de las v\u00edctimas infectadas se realizaba mediante <strong>la carpeta de red SYSVOL <\/strong> en el controlador de dominio del cliente.<\/p>\n<p>SYSVOL es una carpeta clave para cada controlador de dominio, utilizada para entregar objetos de pol\u00edticas de grupo (GPO) y scripts de inicio y cierre de sesi\u00f3n a las computadoras del dominio. El contenido de esta carpeta se replica entre los controladores de dominio para sincronizar estos datos en los sitios de la organizaci\u00f3n. Escribir en SYSVOL requiere altos privilegios de dominio, sin embargo, una vez comprometido, este activo se convierte en una poderosa herramienta para los atacantes, que pueden utilizarlo para propagar r\u00e1pidamente y de manera efectiva la carga maliciosa a trav\u00e9s del dominio.<\/p>\n<p>La cadena de auditor\u00eda de Varonis ayud\u00f3 a identificar r\u00e1pidamente lo siguiente:<\/p>\n<ul>\n<li> Una cuenta de usuario infectada cre\u00f3 un archivo llamado \u00abhourly\u00bb en SYSVOL<\/li>\n<li> Se crearon muchos archivos de registro en SYSVOL, cada uno denominado con el nombre del dispositivo de dominio<\/li>\n<li>Varios diferentes IPs accedieron al archivo \u00abhourly\u00bb<\/li>\n<\/ul>\n<p>\nConcluimos que los archivos de registro se usaron para rastrear el proceso de infecci\u00f3n en nuevos dispositivos, y que \u00abhourly\u00bb es una tarea programada que ejecutaba la carga maliciosa en nuevos dispositivos utilizando un script de Powershell \u2013 muestras \u00abv3\u00bb y \u00abv4\u00bb.<\/p>\n<p>Probablemente, el atacante obtuvo y utiliz\u00f3 privilegios de administrador de dominio para escribir archivos en SYSVOL. En los nodos infectados, el atacante ejecutaba c\u00f3digo PowerShell que creaba una tarea programada para abrir, descifrar y ejecutar el malware.<\/p>\n<h2>\n<h2>Descifrado del malware<\/h2>\n<\/h2>\n<p>\nProbamos varios m\u00e9todos de descifrado de las muestras sin \u00e9xito:<\/p>\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/1473714dab68c4c046e057012bf27632.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEst\u00e1bamos a punto de rendirnos cuando decidimos probar el m\u00e9todo \u00abMagic\u00bb de la maravillosa<br \/>\nutilidad <noindex><a rel=\"nofollow\" href=\"https:\/\/gchq.github.io\/CyberChef\/\">Cyberchef<\/a><\/noindex> creada por GCHQ. \u00abMagic\u00bb intenta adivinar el cifrado del archivo utilizando un ataque de fuerza bruta para diferentes tipos de cifrado y midiendo la entrop\u00eda. <\/p>\n<p><b class=\"spoiler_title\">Nota del traductor<\/b> V\u00e9ase.<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%94%D0%B8%D1%84%D1%84%D0%B5%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D1%8D%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F\">Entrop\u00eda diferencial<\/a><\/noindex> y <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%AD%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F#%D0%92_%D1%82%D0%B5%D0%BE%D1%80%D0%B8%D0%B8_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8\">Entrop\u00eda en teor\u00eda de la informaci\u00f3n<\/a><\/noindex>. Este art\u00edculo y los comentarios no tienen la intenci\u00f3n de discutir por parte de los autores los detalles de los m\u00e9todos utilizados tanto en software de terceros como en software propietario. <br \/>\n<img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/af405d7c71cc799f50d8a1e56a32dd3f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00abMagic\u00bb determin\u00f3 que se utiliz\u00f3 el empaquetador GZip con codificaci\u00f3n base64, lo que nos permiti\u00f3 descomprimir el archivo y descubrir el c\u00f3digo de inyecci\u00f3n: \u00abinceptor\u00bb.<\/p>\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/5f7ff7505b607fc502f24fe5cbe6ba61.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Dropper: \u00ab\u00a1Hay una epidemia en la zona! Vacunaciones masivas. Peste bovina\u00bb<\/h2>\n<p>\nEl dropper era un archivo .NET com\u00fan sin ninguna protecci\u00f3n. Despu\u00e9s de leer el c\u00f3digo fuente con <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xd4d\/dnSpy\">DNSpy<\/a><\/noindex> , nos dimos cuenta de que su \u00fanico objetivo era inyectar c\u00f3digo shell en el proceso winlogon.exe.<\/p>\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/539b3ddb63bad6d3ebc48993462db135.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/3135f51dcd9534c0a11a9a0dcf01bc0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>C\u00f3digo shell o simples complejidades<\/h2>\n<p>\nUtilizamos la herramienta de creaci\u00f3n Hexacorn \u2014 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.hexacorn.com\/blog\/2015\/12\/10\/converting-shellcode-to-portable-executable-32-and-64-bit\/\">shellcode2exe<\/a><\/noindex> para \u00abcompilar\u00bb el c\u00f3digo shell en un archivo ejecutable para depuraci\u00f3n y an\u00e1lisis. Luego descubrimos que funcionaba en m\u00e1quinas de 32 y 64 bits.<\/p>\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/df319bd4fa849be9e0afc0f4be5fe753.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEscribir incluso un c\u00f3digo shell simple en traducci\u00f3n nativa desde ensamblador puede ser complicado; sin embargo, escribir un c\u00f3digo shell completo que funcione en ambos tipos de sistemas requiere habilidades de \u00e9lite, lo que nos llev\u00f3 a maravillarnos de la sofisticaci\u00f3n del atacante.<\/p>\n<p>Cuando descompusimos el c\u00f3digo shell compilado con <noindex><a rel=\"nofollow\" href=\"https:\/\/x64dbg.com\/\">x64dbg<\/a><\/noindex>, notamos que cargaba <strong> bibliotecas din\u00e1micas .NET <\/strong>, como clr.dll y mscoreei.dll. Nos pareci\u00f3 extra\u00f1o, ya que normalmente los atacantes intentan que el c\u00f3digo shell sea lo m\u00e1s peque\u00f1o posible, llamando a funciones nativas del sistema operativo en lugar de cargarlas. <em>\u00bfPor qu\u00e9 alguien querr\u00eda integrar funcionalidad de Windows en el c\u00f3digo shell, en lugar de realizar una llamada directa seg\u00fan se requiera? <\/em><\/p>\n<p>Como result\u00f3, el autor del malware en realidad no escribi\u00f3 este complejo c\u00f3digo shell; se utiliz\u00f3 software caracter\u00edstico de esta tarea con el fin de convertir archivos ejecutables y scripts en c\u00f3digo shell. <\/p>\n<p>Encontramos la herramienta <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TheWover\/donut\">Donut<\/a><\/noindex>, que, en nuestra opini\u00f3n, podr\u00eda compilar un c\u00f3digo shell similar. Aqu\u00ed est\u00e1 su descripci\u00f3n de GitHub:<\/p>\n<p><em>Donut genera c\u00f3digo de shell x86 o x64 a partir de VBScript, JScript, EXE, DLL (incluyendo ensamblajes de .NET). Este c\u00f3digo de shell puede ser inyectado en cualquier proceso de Windows para ejecutarse en<br \/>\nmemoria RAM.<\/em><\/p>\n<p>Para confirmar nuestra teor\u00eda, compilamos nuestro propio c\u00f3digo utilizando Donut y lo comparamos con una muestra; y... s\u00ed, encontramos otro componente del conjunto de herramientas utilizado. Despu\u00e9s de esto, pudimos extraer y analizar el archivo ejecutable original en .NET.<\/p>\n<h2> Protecci\u00f3n de c\u00f3digo <\/h2>\n<p>\nEste archivo fue ofuscado mediante <noindex><a rel=\"nofollow\" href=\"https:\/\/yck1509.github.io\/ConfuserEx\/\">ConfuserEx<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/573d8e66ce3bdf8723201646d374a4cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/cf94a7938184c72864acb8a8d81e8475.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfuserEx es un proyecto de c\u00f3digo abierto de .NET para proteger el c\u00f3digo de otros desarrolladores. Este tipo de software permite a los desarrolladores proteger su c\u00f3digo contra la ingenier\u00eda inversa mediante m\u00e9todos como: sustituci\u00f3n de caracteres, enmascaramiento del flujo de control y ocultaci\u00f3n de m\u00e9todos referenciales. Los autores de malware utilizan ofuscedores con el fin de evitar su detecci\u00f3n y hacer m\u00e1s dif\u00edcil la tarea de ingenier\u00eda inversa.<\/p>\n<p>Gracias a <noindex><a rel=\"nofollow\" href=\"https:\/\/drive.google.com\/file\/d\/1cXHTHH1S90RCqWYnFOSp1rtYmURecQVm\/view\">ElektroKill Unpacker<\/a><\/noindex> hemos descompuesto el c\u00f3digo:<\/p>\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/03249d2b493027354396894cf9710041.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Resultado \u2013 carga \u00fatil<\/h2>\n<p>\nLa carga \u00fatil resultante de las transformaciones es un virus de rescate muy simple. No hay un mecanismo para asegurar la presencia en el sistema, ni conexiones con un centro de comando; solo un viejo y buen cifrado asim\u00e9trico para hacer que los datos de la v\u00edctima sean ilegibles.<\/p>\n<p>La funci\u00f3n principal selecciona como par\u00e1metros las siguientes cadenas:<\/p>\n<ul>\n<li> Extensi\u00f3n de archivo a utilizar despu\u00e9s del cifrado (SaveTheQueen) <\/li>\n<li> Email del autor, para incluir en el archivo de nota de rescate<\/li>\n<li> Clave p\u00fablica utilizada para cifrar archivos <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/51b7194260b58e26636b5cbe1e9cdb28.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<strong>El proceso es el siguiente:<\/strong><\/p>\n<ol>\n<li> El malware examina los discos locales y conectados en el dispositivo de la v\u00edctima\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/ca93bce285bdcf05cd9f7f52bac78f25.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Busca archivos para cifrar\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/e9790631b12dbf816a2c728c2267f1b0.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Intenta finalizar el proceso que est\u00e1 utilizando el archivo que est\u00e1 a punto de cifrar<\/li>\n<li> Renombra el archivo a \u00abNombre_original_del_archivo.SaveTheQueenING\u00bb, utilizando la funci\u00f3n MoveFile, y lo cifra <\/li>\n<li>Despu\u00e9s de que el archivo es cifrado con la clave p\u00fablica del autor, el malware lo renombra nuevamente, ahora a 'Nombre_original_del_archivo.SaveTheQueen'<\/li>\n<li>Se crea un archivo con la nota de rescate en la misma carpeta\n<p><img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/c79df5ec0e714d9df01130a40b241f60.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\nBasado en el uso de la funci\u00f3n nativa \u00abCreateDecryptor\u00bb, una de las funciones del malware parece contener como par\u00e1metro un mecanismo de descifrado que requiere la clave privada.<\/p>\n<p>Ransomware <strong>NO encripta archivos<\/strong>, almacenados en directorios:<\/p>\n<p>C:windows<br \/>\nC:Program Files<br \/>\nC:Program Files (x86)<br \/>\nC:Users\\AppData<br \/>\nC:inetpub<\/p>\n<p>Tambi\u00e9n <strong>NO encripta los siguientes tipos de archivos:<\/strong>EXE, DLL, MSI, ISO, SYS, CAB.<\/p>\n<h2>\n<h2> Resultados y conclusiones<\/h2>\n<\/h2>\n<p>\nA pesar de que el propio ransomware no conten\u00eda ninguna funci\u00f3n inusual, el atacante utiliz\u00f3 creativamente Active Directory para propagar el dropper, y el propio malware nos present\u00f3 obst\u00e1culos interesantes, aunque finalmente no complejos, durante el an\u00e1lisis. <\/p>\n<p>Creemos que el autor del malware:<\/p>\n<ol>\n<li>Escribi\u00f3 el ransomware con una inyecci\u00f3n incorporada en el proceso winlogon.exe, as\u00ed como<br \/>\nfuncionalidad de encriptaci\u00f3n y desencriptaci\u00f3n de archivos<\/li>\n<li>Enmascar\u00f3 el c\u00f3digo malicioso utilizando ConfuserEx, transform\u00f3 el resultado con Donut y adem\u00e1s ocult\u00f3 el dropper en base64 Gzip<\/li>\n<li>Obtuvo privilegios elevados en el dominio de la v\u00edctima y los utiliz\u00f3 para copiar<br \/>\nel ransomware cifrado y tareas programadas en la carpeta de red SYSVOL de los controladores de dominio<\/li>\n<li>Ejecut\u00f3 un script de PowerShell en los dispositivos del dominio para propagar el malware y registrar el progreso del ataque en los registros en SYSVOL<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Comprar es como una reina: Varonis investiga el ransomware de r\u00e1pida propagaci\u00f3n &#039;SaveTheQueen&#039;.\" src=\"\/wp-content\/uploads\/2020\/02\/8419072a20487e5a7a3ff20862759f53.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSi tiene preguntas sobre esta variante de ransomware, o cualquier otro trabajo realizado por nuestros equipos de forense e investigaci\u00f3n de incidentes de seguridad de la informaci\u00f3n, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/company\/contact-us\/\">p\u00f3ngase en contacto con nosotros <\/a><\/noindex> o solicite <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/cyber-workshop\/\">una demostraci\u00f3n en vivo de respuesta a ataques<\/a><\/noindex>, donde siempre respondemos preguntas en una sesi\u00f3n de preguntas y respuestas.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/488896\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u043e\u0432\u0430\u044f \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u043a\u043b\u0430\u0441\u0441\u0430 \u0432\u0438\u0440\u0443\u0441\u043e\u0432-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0444\u0430\u0439\u043b\u044b \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442 \u043a \u043d\u0438\u043c \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 &quot;.SaveTheQueen&quot;, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044f\u0441\u044c \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043f\u0430\u043f\u043a\u0443 SYSVOL \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430\u0445 \u0434\u043e\u043c\u0435\u043d\u043e\u0432 Active Directory. \u041d\u0430\u0448\u0438 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 \u044d\u0442\u0438\u043c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043e\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e. \u041f\u0440\u0438\u0432\u043e\u0434\u0438\u043c \u043d\u0430\u0448 \u043f\u043e\u043b\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437, \u0435\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438 \u0432\u044b\u0432\u043e\u0434\u044b \u043d\u0438\u0436\u0435. \u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u041e\u0434\u0438\u043d \u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432 \u0441\u0432\u044f\u0437\u0430\u043b\u0441\u044f \u0441 \u043d\u0430\u043c\u0438 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u043e\u043d\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":69514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-69513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-20T03:38:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:14:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Rescatar a la reina: Varonis investiga el ransomware en r\u00e1pida expansi\u00f3n \u201cSaveTheQueen\u201d | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-20T03:38:30+00:00","article:modified_time":"2020-03-03T13:14:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"69513","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:21:24","updated":"2022-10-08 01:25:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/69513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=69513"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/69513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/69514"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=69513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=69513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=69513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}