{"id":41163,"date":"2020-02-06T10:06:32","date_gmt":"2020-02-06T07:06:32","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/wulfric-ransomware-shifrovalshhik-kotorogo-net"},"modified":"2020-02-06T10:06:32","modified_gmt":"2020-02-06T07:06:32","slug":"wulfric-ransomware-shifrovalshhik-kotorogo-net","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","title":{"rendered":"Wulfric Ransomware \u2013 un ransomware introuvable","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Parfois, on a tellement envie de plonger dans les yeux d'un cr\u00e9ateur de virus et de demander : pourquoi et comment ? Pour la question du \u00ab comment \u00bb, nous nous d\u00e9brouillerons, mais conna\u00eetre la pens\u00e9e qui dirigeait tel ou tel cr\u00e9ateur de malware serait tr\u00e8s int\u00e9ressant. Surtout lorsque l'on tombe sur de telles \u00ab perles \u00bb.<\/p>\n<p>Le h\u00e9ros de cet article est un exemple int\u00e9ressant de ransomware. Il semble avoir \u00e9t\u00e9 con\u00e7u comme un \u00e9ni\u00e8me \u00ab extorqueur \u00bb, mais sa r\u00e9alisation technique ressemble davantage \u00e0 une mauvaise blague. C'est de cette r\u00e9alisation dont nous allons parler aujourd'hui. <\/p>\n<p>Malheureusement, il est presque impossible de suivre le cycle de vie de cet encodeur - il y a trop peu de statistiques \u00e0 son sujet, car il n'a, heureusement, pas \u00e9t\u00e9 largement diffus\u00e9. Nous allons donc laisser de c\u00f4t\u00e9 l'origine, les m\u00e9thodes d'infection et d'autres mentions. Nous parlerons seulement de notre rencontre avec <b>Wulfric Ransomware<\/b> et de la mani\u00e8re dont nous avons aid\u00e9 l'utilisateur \u00e0 sauver ses fichiers. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>I. Comment tout a commenc\u00e9<\/h3>\n<p>\nNotre laboratoire antivirus re\u00e7oit souvent des demandes d'aide de personnes victimes de ransomwares. Nous offrons de l'aide sans tenir compte des produits antivirus qu'ils ont install\u00e9s. Cette fois, une personne s'est tourn\u00e9e vers nous dont les fichiers ont \u00e9t\u00e9 touch\u00e9s par un encodeur inconnu.<\/p>\n<blockquote><p>Bonjour ! Des fichiers ont \u00e9t\u00e9 chiffr\u00e9s sur un stockage de fichiers (samba4) sans mot de passe. Je soup\u00e7onne que l'infection provienne de l'ordinateur de ma fille (Windows 10 avec la protection int\u00e9gr\u00e9e Windows Defender). L'ordinateur de ma fille n'a pas \u00e9t\u00e9 allum\u00e9 apr\u00e8s \u00e7a. Les fichiers sont principalement chiffr\u00e9s en .jpg et .cr2. L'extension des fichiers apr\u00e8s chiffrement : .aef.<\/p><\/blockquote>\n<p>Nous avons re\u00e7u de l'utilisateur des \u00e9chantillons de fichiers chiffr\u00e9s, une note de ran\u00e7on et un fichier qui est probablement la cl\u00e9 n\u00e9cessaire au cr\u00e9ateur du ransomware pour d\u00e9chiffrer les fichiers.<\/p>\n<p>Voici toutes nos pistes :<\/p>\n<ul>\n<li>01c.aef (4481K) <\/li>\n<li>hacked.jpg (254K) <\/li>\n<li>hacked.txt (0K) <\/li>\n<li>04c.aef (6540K) <\/li>\n<li>pass.key (0K) <\/li>\n<\/ul>\n<p>\nRegardons la note. Combien de bitcoins cette fois ? <\/p>\n<p><b>Traduction :<\/b><\/p>\n<blockquote><p>Attention, vos fichiers sont chiffr\u00e9s !<br \/>\nle mot de passe est unique pour votre PC.<\/p>\n<p>Payez la somme de 0.05 BTC \u00e0 l'adresse bitcoin : 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF<br \/>\nApr\u00e8s le paiement, envoyez-moi un e-mail en joignant le fichier pass.key \u00e0 Wulfric@gmx.com avec une notification de paiement.<\/p>\n<p>Apr\u00e8s confirmation, je vous enverrai le d\u00e9chiffreur pour vos fichiers.<\/p>\n<p>Vous pouvez payer des bitcoins en ligne de diff\u00e9rentes mani\u00e8res :<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/buy.blockexplorer.com\/\">buy.blockexplorer.com<\/a><\/noindex> \u2014 paiement par carte bancaire<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.buybitcoinworldwide.com\/\">www.buybitcoinworldwide.com<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/localbitcoins.net\">localbitcoins.net<\/a><\/noindex><\/p>\n<p>\u00c0 propos des bitcoins :<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bitcoin\">fr.wikipedia.org\/wiki\/Bitcoin<\/a><\/noindex><br \/>\nSi vous avez des questions, \u00e9crivez-moi \u00e0 Wulfric@gmx.com<br \/>\nEn tant que bonus, je vais vous expliquer comment votre ordinateur a \u00e9t\u00e9 pirat\u00e9 et comment le prot\u00e9ger \u00e0 l'avenir.<\/p><\/blockquote>\n<p>\nUn loup path\u00e9tique, destin\u00e9 \u00e0 montrer \u00e0 la victime la gravit\u00e9 de la situation. Cependant, cela aurait pu \u00eatre pire.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/83546fd6abaf84c07c4471f75320a99d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 1. -En tant que bonus, je vais vous expliquer comment prot\u00e9ger votre ordinateur \u00e0 l'avenir. -\u00c7a semble l\u00e9gitime.<\/b><\/p>\n<h3>II. Passons \u00e0 l'action<\/h3>\n<p>\nTout d'abord, nous avons examin\u00e9 la structure de l'\u00e9chantillon envoy\u00e9. \u00c9trangement, il ne ressemblait pas \u00e0 un fichier touch\u00e9 par un ransomware. Ouvrons l'\u00e9diteur hexad\u00e9cimal et regardons. Les 4 premiers octets contiennent la taille originale du fichier, les 60 octets suivants sont remplis de z\u00e9ros. Mais ce qui est le plus int\u00e9ressant se trouve \u00e0 la fin :<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/47e1039822100885ec4c400a6d85f705.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 2. Analysons le fichier corrompu. Qu'est-ce qui saute imm\u00e9diatement aux yeux ?<\/b><\/p>\n<p>Tout s'est av\u00e9r\u00e9 incroyablement simple : 0x40 octets de l'en-t\u00eate ont \u00e9t\u00e9 d\u00e9plac\u00e9s \u00e0 la fin du fichier. Pour r\u00e9cup\u00e9rer les donn\u00e9es, il suffit de les remettre au d\u00e9but. L'acc\u00e8s au fichier est restaur\u00e9, mais le nom est rest\u00e9 chiffr\u00e9, et c'est plus compliqu\u00e9. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/82e22bd3820247d72be8452620970e5f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 3. Le nom chiffr\u00e9 en Base64 ressemble \u00e0 une s\u00e9rie de caract\u00e8res sans coh\u00e9rence. <\/b><\/p>\n<p>Essayons de le d\u00e9chiffrer <b>pass.key<\/b>, envoy\u00e9 par l'utilisateur. On y voit une s\u00e9quence de 162 octets en ASCII.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/cf932ca88de8ebf419f06a70f6dc2cb3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 4. 162 caract\u00e8res laiss\u00e9s sur le PC de la victime. <\/b><\/p>\n<p>Si l'on regarde de pr\u00e8s, on peut voir que les caract\u00e8res se r\u00e9p\u00e8tent \u00e0 une certaine p\u00e9riodicit\u00e9. Cela peut indiquer l'utilisation de XOR, o\u00f9 les r\u00e9p\u00e9titions sont caract\u00e9ristiques, la fr\u00e9quence d\u00e9pendant de la longueur de la cl\u00e9. En divisant la cha\u00eene en segments de 6 caract\u00e8res et en appliquant quelques variantes de s\u00e9quences XOR, nous n'avons pas obtenu de r\u00e9sultat significatif.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/378d6be895bf9d9b4fd163afe38b6589.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 5. Vous voyez des constantes r\u00e9p\u00e9t\u00e9s au milieu ?<\/b> <\/p>\n<p>Nous avons d\u00e9cid\u00e9 de rechercher les constantes, car oui, on peut aussi faire \u00e7a ! Et tous ont finalement men\u00e9 \u00e0 un seul algorithme \u2212 Batch Encryption. Apr\u00e8s avoir \u00e9tudi\u00e9 le script, il est devenu \u00e9vident que notre cha\u00eene n'est rien d'autre que le r\u00e9sultat de son fonctionnement. Il convient de mentionner que ce n'est pas un ransomware, mais tout simplement un encodeur, rempla\u00e7ant les caract\u00e8res par des s\u00e9quences de 6 octets. Aucun cl\u00e9 ou autre secret \ud83d\ude41<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/20f26580ab8f5bf4d301e7212fefbf35.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 6. Un morceau de l'algorithme original d'auteur inconnu. <\/b><\/p>\n<p>L'algorithme ne fonctionnerait pas correctement sans un d\u00e9tail :<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/c4cb297f51ba110f9c21866a9db29e34.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 7. Morpheus approuv\u00e9.<\/b><\/p>\n<p>Gr\u00e2ce \u00e0 une substitution inverse, nous transformons la cha\u00eene en <b>pass.key<\/b> dans un texte de 27 caract\u00e8res. Une attention particuli\u00e8re doit \u00eatre port\u00e9e au texte humain (probablement) \u2018asmodat\u2019. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/6e5ab19d688f9a085a327a883900d298.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig.8. USGFDG=7.<\/b><\/p>\n<p>Google nous aide encore. Apr\u00e8s une petite recherche, nous trouvons un projet int\u00e9ressant sur GitHub \u2013 Folder Locker, \u00e9crit en .Net et utilisant la biblioth\u00e8que \u2018asmodat\u2019 d'un autre compte sur GitHub. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/39de88fc343cabce3d8209e749ac6341.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 9. Interface de Folder Locker. V\u00e9rifi\u00e9 pour les logiciels malveillants. <\/b><\/p>\n<p>L'outil est un chiffreur pour Windows 7 et sup\u00e9rieur, distribu\u00e9 avec un code source ouvert. Lors du chiffrement, un mot de passe est utilis\u00e9, n\u00e9cessaire pour le d\u00e9chiffrement ult\u00e9rieur. Il permet de travailler \u00e0 la fois avec des fichiers individuels et des r\u00e9pertoires entiers.<\/p>\n<p>Sa biblioth\u00e8que utilise l'algorithme de chiffrement sym\u00e9trique Rijndael en mode CBC. Il est remarquable que la taille du bloc ait \u00e9t\u00e9 choisie \u00e0 256 bits \u2013 contrairement \u00e0 la norme AES, qui limite la taille \u00e0 128 bits. <\/p>\n<p>Notre cl\u00e9 est g\u00e9n\u00e9r\u00e9e selon la norme PBKDF2. \u00c0 cet \u00e9gard, le mot de passe est le SHA-256 de la cha\u00eene saisie dans l'outil. Il ne reste plus qu'\u00e0 trouver cette cha\u00eene pour g\u00e9n\u00e9rer la cl\u00e9 de d\u00e9chiffrement. <\/p>\n<p>Eh bien, revenons \u00e0 notre texte d\u00e9j\u00e0 d\u00e9cod\u00e9. <b>pass.key<\/b>Souvenez-vous de la ligne avec un ensemble de chiffres et le texte \u2018asmodat\u2019? Essayons d'utiliser les 20 premiers octets de la cha\u00eene comme mot de passe pour Folder Locker. <\/p>\n<p>Regarde, \u00e7a fonctionne ! Le mot de passe a fonctionn\u00e9 et tout s'est parfaitement d\u00e9chiffr\u00e9. \u00c0 en juger par les symboles du mot de passe, c'est une repr\u00e9sentation HEX d'un mot particulier en ASCII. Essayons d'afficher le mot de passe en texte clair. Nous obtenons \u2018<b>shadowwolf<\/b>\u2019. Vous commencez \u00e0 ressentir les sympt\u00f4mes de la lycanthropie ?<\/p>\n<p>Jetons un autre coup d'\u0153il \u00e0 la structure du fichier infect\u00e9, maintenant que nous connaissons le m\u00e9canisme de fonctionnement du locker :<\/p>\n<ul>\n<li>02 00 00 00 \u2013 mode de chiffrement des noms ;<\/li>\n<li>58 00 00 00 \u2013 longueur du nom de fichier chiffr\u00e9 et cod\u00e9 en base64 ;<\/li>\n<li>40 00 00 00 \u2013 taille de l'en-t\u00eate transf\u00e9r\u00e9.<\/li>\n<\/ul>\n<p>\nEn rouge et en jaune sont soulign\u00e9s le nom chiffr\u00e9 et l'en-t\u00eate transf\u00e9r\u00e9 respectivement. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/b96cb599127e3d4af198dd2065fd51e4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 10. Le nom chiffr\u00e9 est en rouge, l'en-t\u00eate transf\u00e9r\u00e9 en jaune. <\/b><\/p>\n<p>Comparons maintenant les noms chiffr\u00e9s et d\u00e9chiffr\u00e9s en repr\u00e9sentation hexad\u00e9cimale. <\/p>\n<p>Structure des donn\u00e9es d\u00e9chiffr\u00e9es :<\/p>\n<ul>\n<li>78 B9 B8 2E \u2013 d\u00e9chets cr\u00e9\u00e9s par l'outil (4 octets) ;<\/li>\n<li>0C 00 00 00 \u2013 longueur du nom d\u00e9chiffr\u00e9 (12 octets) ;<\/li>\n<li>ensuite vient, en fait, le nom du fichier et le remplissage de z\u00e9ros jusqu'\u00e0 la taille de bloc requise (padding).<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 un ransomware introuvable\" src=\"\/wp-content\/uploads\/2020\/02\/1e2a6e57f9a7f594a7394c03d2f52c5a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Fig. 11. IMG_4114 a l'air beaucoup mieux. <\/b><\/p>\n<h3>III. Conclusions et observations<\/h3>\n<p>\nEn revenant au d\u00e9but. Nous ne savons pas ce qui a conduit l'auteur Wulfric \u00e0 agir ainsi et quel \u00e9tait son objectif. Pour un utilisateur ordinaire, le r\u00e9sultat du travail m\u00eame d'un tel ransomware semble \u00eatre un grand malheur. Les fichiers ne s'ouvrent pas. Tous les noms ont disparu. Au lieu de l'image famili\u00e8re, un loup appara\u00eet \u00e0 l'\u00e9cran. Ils nous obligent \u00e0 lire des choses sur les bitcoins. <\/p>\n<p>En r\u00e9alit\u00e9, cette fois, sous le masque d'un \u00ab encodeur terrifiant \u00bb se cachait une tentative si ridicule et futile d'extorsion, o\u00f9 l'agresseur utilise des programmes pr\u00eats \u00e0 l'emploi et laisse les cl\u00e9s juste sur le lieu du crime. <\/p>\n<p>\u00c0 propos des cl\u00e9s. Nous n'avons pas rencontr\u00e9 de script malveillant ou de trojan qui nous permettrait de comprendre comment cela s'est produit. <b>pass.key<\/b> Le m\u00e9canisme par lequel le fichier est apparu sur le PC infect\u00e9 reste inconnu. Mais je me souviens que dans sa note, l'auteur mentionnait l'unicit\u00e9 du mot de passe. Eh bien, le mot de passe pour le d\u00e9cryptage est aussi unique que le nom d'utilisateur shadow wolf \ud83d\ude42<\/p>\n<p>Et pourtant, ombre loup, pourquoi et pour quelles raisons ?<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/drweb\/blog\/486908\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41164,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41163","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wulfric Ransomware \u2013 le ransomware qui n'existe pas | ProHoster","description":"Parfois, j'aimerais regarder un cr\u00e9ateur de virus dans les yeux et lui demander : pourquoi et pour quelles raisons ?","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster","og:description":"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?","og:url":"https:\/\/prohoster.info\/fr\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-06T07:06:32+00:00","article:modified_time":"2020-02-06T07:06:32+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41163","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 22:24:47","updated":"2022-09-28 11:39:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/41163","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=41163"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/41163\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/41164"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=41163"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=41163"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=41163"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}