{"id":69513,"date":"2020-02-20T06:38:30","date_gmt":"2020-02-20T03:38:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen"},"modified":"2020-03-03T16:14:51","modified_gmt":"2020-03-03T13:14:51","slug":"vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","title":{"rendered":"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel \"SaveTheQueen\" en rapide expansion.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/3b555cf5fad7a1472b9db7a26a736f57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nUne nouvelle variante de malware de type ransomware chiffre les fichiers et leur ajoute l'extension \".SaveTheQueen\", se propageant via le dossier r\u00e9seau syst\u00e8me SYSVOL sur les contr\u00f4leurs de domaine Active Directory.<\/p>\n<p>Nos clients ont rencontr\u00e9 ce malware r\u00e9cemment. Voici notre analyse compl\u00e8te, ses r\u00e9sultats et nos conclusions ci-dessous.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\n<h2>D\u00e9tection<\/h2>\n<\/h2>\n<p>\nL'un de nos clients nous a contact\u00e9s apr\u00e8s avoir rencontr\u00e9 un nouveau type de ransomware qui ajoutait l'extension \".SaveTheQueen\" aux nouveaux fichiers chiffr\u00e9s dans leur environnement.<\/p>\n<p>Au cours de notre enqu\u00eate, plus pr\u00e9cis\u00e9ment lors de la recherche des sources d'infection, nous avons d\u00e9couvert que la propagation et le suivi des victimes infect\u00e9es se faisaient par l'utilisation de <strong>le dossier r\u00e9seau SYSVOL <\/strong> sur le contr\u00f4leur de domaine du client.<\/p>\n<p>SYSVOL est un dossier cl\u00e9 pour chaque contr\u00f4leur de domaine, utilis\u00e9 pour distribuer des objets de strat\u00e9gies de groupe (GPO) ainsi que des scripts de connexion et de d\u00e9connexion sur les ordinateurs du domaine. Le contenu de ce dossier est r\u00e9pliqu\u00e9 entre les contr\u00f4leurs de domaine pour synchroniser ces donn\u00e9es \u00e0 travers les sites de l'organisation. L'enregistrement dans SYSVOL n\u00e9cessite des privil\u00e8ges \u00e9lev\u00e9s de domaine, cependant, une fois compromis, cet actif devient un puissant outil pour les attaquants, qui peuvent l'utiliser pour propager rapidement et efficacement le malware \u00e0 travers le domaine.<\/p>\n<p>La cha\u00eene d'audit Varonis a rapidement permis d'identifier ce qui suit :<\/p>\n<ul>\n<li> Le compte utilisateur infect\u00e9 cr\u00e9ait un fichier nomm\u00e9 \u00abhourly\u00bb dans SYSVOL<\/li>\n<li> De nombreux fichiers journaux \u00e9taient cr\u00e9\u00e9s dans SYSVOL \u2014 chacun nomm\u00e9 d'apr\u00e8s le dispositif du domaine<\/li>\n<li>De nombreuses adresses IP diff\u00e9rentes ont eu acc\u00e8s au fichier \u00abhourly\u00bb<\/li>\n<\/ul>\n<p>\nNous avons conclu que les fichiers journaux avaient \u00e9t\u00e9 utilis\u00e9s pour suivre le processus d'infection sur de nouveaux appareils, et que \u00abhourly\u00bb \u00e9tait une t\u00e2che planifi\u00e9e qui ex\u00e9cutait le malware sur de nouveaux dispositifs, utilisant le script Powershell \u2013 \u00e9chantillons \u00abv3\u00bb et \u00abv4\u00bb.<\/p>\n<p>Il est probable que l'attaquant ait obtenu et utilis\u00e9 des privil\u00e8ges d'administrateur de domaine pour \u00e9crire des fichiers dans SYSVOL. Sur les n\u0153uds infect\u00e9s, l'attaquant ex\u00e9cutait du code PowerShell qui cr\u00e9ait une t\u00e2che planifi\u00e9e pour ouvrir, d\u00e9chiffrer et ex\u00e9cuter le malware.<\/p>\n<h2>\n<h2>D\u00e9chiffrement du malware<\/h2>\n<\/h2>\n<p>\nNous avons essay\u00e9 plusieurs m\u00e9thodes pour d\u00e9chiffrer les \u00e9chantillons sans succ\u00e8s :<\/p>\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/1473714dab68c4c046e057012bf27632.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNous \u00e9tions presque pr\u00eats \u00e0 abandonner lorsque nous avons d\u00e9cid\u00e9 d'essayer la m\u00e9thode \u00ab Magic \u00bb de l'excellent<br \/>\noutil <noindex><a rel=\"nofollow\" href=\"https:\/\/gchq.github.io\/CyberChef\/\">Cyberchef<\/a><\/noindex> cr\u00e9\u00e9 par le GCHQ. \u00ab Magic \u00bb tente de deviner le chiffrement d'un fichier en utilisant des attaques par force brute sur diff\u00e9rents types de chiffrement et en mesurant l'entropie. <\/p>\n<p><b class=\"spoiler_title\">Note du traducteur<\/b> Voir.<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%94%D0%B8%D1%84%D1%84%D0%B5%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D1%8D%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F\">Entropie diff\u00e9rentielle<\/a><\/noindex> et <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%AD%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F#%D0%92_%D1%82%D0%B5%D0%BE%D1%80%D0%B8%D0%B8_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8\">Entropie en th\u00e9orie de l'information<\/a><\/noindex>. Cet article et ses commentaires ne pr\u00e9voient pas de discussion de la part des auteurs sur les d\u00e9tails des m\u00e9thodes utilis\u00e9es, que ce soit dans des logiciels tiers ou propri\u00e9taires. <br \/>\n<img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/af405d7c71cc799f50d8a1e56a32dd3f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00ab Magic \u00bb a identifi\u00e9 qu'un empaqueteur GZip avec codage base64 avait \u00e9t\u00e9 utilis\u00e9, ce qui nous a permis de d\u00e9compresser le fichier et de trouver le code d'injection \u2013 l'\u00ab injecteur \u00bb.<\/p>\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/5f7ff7505b607fc502f24fe5cbe6ba61.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Dropper : \u00ab \u00c9pid\u00e9mie dans la r\u00e9gion ! Vaccinations massives. Fi\u00e8vre aphteuse \u00bb<\/h2>\n<p>\nLe dropper \u00e9tait un fichier .NET ordinaire sans aucune protection. Apr\u00e8s avoir examin\u00e9 le code source \u00e0 l'aide de <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xd4d\/dnSpy\">DNSpy<\/a><\/noindex> nous avons compris que son unique objectif \u00e9tait d'injecter du shellcode dans le processus winlogon.exe.<\/p>\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/539b3ddb63bad6d3ebc48993462db135.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/3135f51dcd9534c0a11a9a0dcf01bc0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Shellcode ou simples complexit\u00e9s<\/h2>\n<p>\nNous avons utilis\u00e9 l'outil de Hexacorn \u2014 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.hexacorn.com\/blog\/2015\/12\/10\/converting-shellcode-to-portable-executable-32-and-64-bit\/\">shellcode2exe<\/a><\/noindex> pour \u00ab compiler \u00bb le shellcode en un ex\u00e9cutable pour le d\u00e9bogage et l'analyse. Nous avons ensuite d\u00e9couvert qu'il fonctionnait aussi bien sur des machines 32 bits que 64 bits.<\/p>\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/df319bd4fa849be9e0afc0f4be5fe753.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c9crire m\u00eame un simple shellcode en transcription native depuis l'assembleur peut \u00eatre compliqu\u00e9, mais \u00e9crire un shellcode complet fonctionnant sur les deux types de syst\u00e8mes n\u00e9cessite des comp\u00e9tences d'\u00e9lite, c'est pourquoi nous avons commenc\u00e9 \u00e0 \u00eatre impressionn\u00e9s par la sophistication de l'attaquant.<\/p>\n<p>Lorsque nous avons d\u00e9sassembl\u00e9 le shellcode compil\u00e9 avec <noindex><a rel=\"nofollow\" href=\"https:\/\/x64dbg.com\/\">x64dbg<\/a><\/noindex>, nous avons remarqu\u00e9 qu'il chargeait <strong> des biblioth\u00e8ques .NET dynamiques <\/strong>, telles que clr.dll et mscoreei.dll. Cela nous a sembl\u00e9 bizarre \u2013 normalement, les attaquants cherchent \u00e0 rendre le shellcode aussi petit que possible en appelant des fonctions natives du syst\u00e8me d'exploitation plut\u00f4t qu'en les chargeant. <em>Pourquoi quelqu'un voudrait-il int\u00e9grer des fonctionnalit\u00e9s Windows dans son shellcode au lieu d'appeler directement sur demande ? <\/em><\/p>\n<p>Il s'est av\u00e9r\u00e9 que l'auteur du malware n'avait en fait pas \u00e9crit ce shellcode complexe \u2013 un logiciel typique pour cette t\u00e2che avait \u00e9t\u00e9 utilis\u00e9 pour convertir des ex\u00e9cutables et des scripts en shellcode. <\/p>\n<p>Nous avons trouv\u00e9 l'outil <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TheWover\/donut\">Donut<\/a><\/noindex>, qui, \u00e0 notre avis, pouvait compiler un shellcode similaire. Voici sa description sur GitHub :<\/p>\n<p><em>Donut g\u00e9n\u00e8re du shellcode x86 ou x64 \u00e0 partir de VBScript, JScript, EXE, DLL (y compris des assemblies .NET). Ce shellcode peut \u00eatre int\u00e9gr\u00e9 dans n'importe quel processus Windows pour \u00eatre ex\u00e9cut\u00e9 dans<br \/>\nde m\u00e9moire vive.<\/em><\/p>\n<p>Pour confirmer notre th\u00e9orie, nous avons compil\u00e9 notre propre code en utilisant Donut et l'avons compar\u00e9 \u00e0 un \u00e9chantillon \u2013 et... oui, nous avons d\u00e9couvert un autre composant de l'outil utilis\u00e9. Apr\u00e8s cela, nous avons pu extraire et analyser le fichier ex\u00e9cutable original sur .NET.<\/p>\n<h2> Protection du code <\/h2>\n<p>\nCe fichier a \u00e9t\u00e9 obfusqu\u00e9 \u00e0 l'aide de <noindex><a rel=\"nofollow\" href=\"https:\/\/yck1509.github.io\/ConfuserEx\/\">ConfuserEx<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/573d8e66ce3bdf8723201646d374a4cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/cf94a7938184c72864acb8a8d81e8475.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfuserEx est un projet .NET open source pour prot\u00e9ger le code d'autres d\u00e9veloppements. Les logiciels de cette cat\u00e9gorie permettent aux d\u00e9veloppeurs de prot\u00e9ger leur code contre l'ing\u00e9nierie inverse par des m\u00e9thodes telles que : le remplacement de symboles, le masquage du flux de contr\u00f4le et la dissimulation de m\u00e9thodes r\u00e9f\u00e9renc\u00e9es. Les auteurs de logiciels malveillants utilisent des obfuscateurs afin d'\u00e9viter la d\u00e9tection et de rendre plus difficile la t\u00e2che d'ing\u00e9nierie inverse.<\/p>\n<p>Gr\u00e2ce \u00e0 <noindex><a rel=\"nofollow\" href=\"https:\/\/drive.google.com\/file\/d\/1cXHTHH1S90RCqWYnFOSp1rtYmURecQVm\/view\">D\u00e9compacteur ElektroKill<\/a><\/noindex> nous avons d\u00e9compress\u00e9 le code :<\/p>\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/03249d2b493027354396894cf9710041.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Conclusion \u2013 charge utile<\/h2>\n<p>\nLa charge utile obtenue suite aux transformations est un ransomware tr\u00e8s simple. Aucun m\u00e9canisme de persistance dans le syst\u00e8me, aucune connexion \u00e0 un centre de commande \u2013 seulement un vieux bon chiffrement asym\u00e9trique pour rendre les donn\u00e9es de la victime illisibles.<\/p>\n<p>La fonction principale prend comme param\u00e8tres les cha\u00eenes suivantes :<\/p>\n<ul>\n<li> Extension de fichier \u00e0 utiliser apr\u00e8s le chiffrement (SaveTheQueen) <\/li>\n<li> Email de l'auteur \u00e0 inclure dans le fichier de note de ran\u00e7on<\/li>\n<li> Cl\u00e9 publique utilis\u00e9e pour chiffrer les fichiers <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/51b7194260b58e26636b5cbe1e9cdb28.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<strong>Le processus se d\u00e9roule comme suit :<\/strong><\/p>\n<ol>\n<li> Le maliciel examine les disques locaux et connect\u00e9s sur l'appareil de la victime\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/ca93bce285bdcf05cd9f7f52bac78f25.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Recherche de fichiers \u00e0 chiffrer\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/e9790631b12dbf816a2c728c2267f1b0.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Essaie de terminer le processus qui utilise le fichier qu'il s'appr\u00eate \u00e0 chiffrer<\/li>\n<li> Renomme le fichier en \u00ab Nom_fichier_original.SaveTheQueenING \u00bb, en utilisant la fonction MoveFile, et le chiffre <\/li>\n<li>Une fois le fichier chiffr\u00e9 avec la cl\u00e9 publique de l'auteur, le malware le renomme \u00e0 nouveau, maintenant en \"Nom_Original_Du_Fichier.SaveTheQueen\".<\/li>\n<li>Un fichier avec une demande de ran\u00e7on est enregistr\u00e9 dans le m\u00eame dossier\n<p><img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/c79df5ec0e714d9df01130a40b241f60.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\nSur la base de l'utilisation de la fonction native \u00ab CreateDecryptor \u00bb, l'une des fonctions du maliciel semble contenir comme param\u00e8tre un m\u00e9canisme de d\u00e9chiffrement n\u00e9cessitant une cl\u00e9 priv\u00e9e.<\/p>\n<p>Virus ransomware <strong>NE chiffre pas les fichiers<\/strong>, stock\u00e9s dans les r\u00e9pertoires :<\/p>\n<p>C:windows<br \/>\nC:Program Files<br \/>\nC:Program Files (x86)<br \/>\nC:Users\\AppData<br \/>\nC:inetpub<\/p>\n<p>Il <strong>NE chiffre pas les types de fichiers suivants :<\/strong>EXE, DLL, MSI, ISO, SYS, CAB.<\/p>\n<h2>\n<h2> R\u00e9sultats et conclusions<\/h2>\n<\/h2>\n<p>\nBien que le virus ran\u00e7onneur lui-m\u00eame ne comportait aucune fonctionnalit\u00e9 inhabituelle, l'attaquant a utilis\u00e9 Active Directory de mani\u00e8re cr\u00e9ative pour propager le dropper, et le logiciel malveillant nous a pr\u00e9sent\u00e9 des obstacles int\u00e9ressants, bien que finalement peu complexes, lors de l'analyse. <\/p>\n<p>Nous pensons que l'auteur du malware :<\/p>\n<ol>\n<li>A \u00e9crit un virus ran\u00e7onneur avec une injection int\u00e9gr\u00e9e dans le processus winlogon.exe, et \u00e9galement<br \/>\nune fonctionnalit\u00e9 de chiffrement et de d\u00e9chiffrement des fichiers<\/li>\n<li>A masqu\u00e9 le code malveillant \u00e0 l'aide de ConfuserEx, a transform\u00e9 le r\u00e9sultat avec Donut et a en outre cach\u00e9 le dropper en base64 Gzip<\/li>\n<li>A obtenu des privil\u00e8ges \u00e9lev\u00e9s dans le domaine de la victime et les a utilis\u00e9s pour copier<br \/>\nle malware chiffr\u00e9 et les t\u00e2ches planifi\u00e9es dans le dossier r\u00e9seau SYSVOL des contr\u00f4leurs de domaine<\/li>\n<li>A ex\u00e9cut\u00e9 un script PowerShell sur les dispositifs de domaine pour propager le malware et enregistrer la progression de l'attaque dans les journaux de SYSVOL<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Racheter \u2014 comme une reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel &quot;SaveTheQueen&quot; en rapide expansion.\" src=\"\/wp-content\/uploads\/2020\/02\/8419072a20487e5a7a3ff20862759f53.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSi vous avez des questions sur cette variante du virus ran\u00e7onneur, ou sur toute autre enqu\u00eate effectu\u00e9e par nos \u00e9quipes d'analyse et d'investigation d'incidents de s\u00e9curit\u00e9 informatique, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/company\/contact-us\/\">contactez-nous <\/a><\/noindex> ou demandez <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/cyber-workshop\/\">une d\u00e9monstration en direct de la r\u00e9ponse aux attaques<\/a><\/noindex>, o\u00f9 nous r\u00e9pondons toujours aux questions dans le cadre de la session de questions-r\u00e9ponses.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/488896\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u043e\u0432\u0430\u044f \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u043a\u043b\u0430\u0441\u0441\u0430 \u0432\u0438\u0440\u0443\u0441\u043e\u0432-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0444\u0430\u0439\u043b\u044b \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442 \u043a \u043d\u0438\u043c \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 &quot;.SaveTheQueen&quot;, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044f\u0441\u044c \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043f\u0430\u043f\u043a\u0443 SYSVOL \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430\u0445 \u0434\u043e\u043c\u0435\u043d\u043e\u0432 Active Directory. \u041d\u0430\u0448\u0438 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 \u044d\u0442\u0438\u043c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043e\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e. \u041f\u0440\u0438\u0432\u043e\u0434\u0438\u043c \u043d\u0430\u0448 \u043f\u043e\u043b\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437, \u0435\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438 \u0432\u044b\u0432\u043e\u0434\u044b \u043d\u0438\u0436\u0435. \u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u041e\u0434\u0438\u043d \u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432 \u0441\u0432\u044f\u0437\u0430\u043b\u0441\u044f \u0441 \u043d\u0430\u043c\u0438 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u043e\u043d\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":69514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-69513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-20T03:38:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:14:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Ran\u00e7onner \u2014 ainsi la reine : Varonis enqu\u00eate sur le ran\u00e7ongiciel \"SaveTheQueen\" \u00e0 propagation rapide | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-20T03:38:30+00:00","article:modified_time":"2020-03-03T13:14:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"69513","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:21:24","updated":"2022-10-08 01:25:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/69513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=69513"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/69513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/69514"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=69513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=69513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=69513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}