{"id":69513,"date":"2020-02-20T06:38:30","date_gmt":"2020-02-20T03:38:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen"},"modified":"2020-03-03T16:14:51","modified_gmt":"2020-03-03T13:14:51","slug":"vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","title":{"rendered":"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/3b555cf5fad7a1472b9db7a26a736f57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nUna nuova variante di malware di tipo ransomware cripta i file e aggiunge l'estensione \".SaveTheQueen\", diffondendosi tramite la cartella di rete di sistema SYSVOL sui controller di dominio Active Directory.<\/p>\n<p>I nostri clienti hanno recentemente affrontato questo malware. Di seguito presentiamo la nostra analisi completa, i risultati e le conclusioni.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\n<h2>Rilevamento<\/h2>\n<\/h2>\n<p>\nUno dei nostri clienti ci ha contattato dopo aver incontrato un nuovo tipo di ransomware che aggiungeva l'estensione \".SaveTheQueen\" ai nuovi file crittografati nel loro ambiente.<\/p>\n<p>Durante la nostra indagine, in particolare nella fase di identificazione delle fonti di infezione, abbiamo scoperto che la diffusione e il monitoraggio delle vittime infette avveniva tramite l'uso di <strong>cartella di rete SYSVOL <\/strong> sul controller di dominio del cliente.<\/p>\n<p>SYSVOL \u00e8 una cartella chiave per ogni controller di dominio, utilizzata per la distribuzione di oggetti di criteri di gruppo (GPO) e script di accesso e disconnessione sui computer del dominio. Il contenuto di questa cartella viene replicato tra i controller di dominio per sincronizzare questi dati nei siti dell'organizzazione. La scrittura in SYSVOL richiede privilegi elevati nel dominio; tuttavia, dopo una compromissione, questo asset diventa uno strumento potente per gli aggressori, che possono utilizzarlo per diffondere rapidamente ed efficacemente carichi dannosi all'interno del dominio.<\/p>\n<p>La catena di audit Varonis ha aiutato a identificare rapidamente quanto segue:<\/p>\n<ul>\n<li> L'account utente infetto creava un file chiamato \"hourly\" in SYSVOL<\/li>\n<li> Numerosi file di log venivano creati in SYSVOL \u2014 ognuno chiamato con il nome del dispositivo di dominio<\/li>\n<li>Diverse indirizzi IP accedevano al file \"hourly\"<\/li>\n<\/ul>\n<p>\nAbbiamo concluso che i file di log erano utilizzati per monitorare il processo di infezione su nuovi dispositivi e che \"hourly\" era un'attivit\u00e0 programmata che eseguiva un carico dannoso sui nuovi dispositivi, utilizzando script PowerShell \u2014 campioni \"v3\" e \"v4\".<\/p>\n<p>\u00c8 probabile che l'attaccante abbia ottenuto e utilizzato le credenziali di amministratore del dominio per scrivere file in SYSVOL. Sui nodi compromessi, l'attaccante eseguiva codice PowerShell che creava un'attivit\u00e0 pianificata per aprire, decifrare e avviare il malware.<\/p>\n<h2>\n<h2>Decifratura del malware<\/h2>\n<\/h2>\n<p>\nAbbiamo testato diversi metodi di decifratura dei campioni senza successo:<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/1473714dab68c4c046e057012bf27632.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEravamo quasi pronti a rinunciare quando abbiamo deciso di provare il metodo \"Magic\" dell'ottima<br \/>\nutility <noindex><a rel=\"nofollow\" href=\"https:\/\/gchq.github.io\/CyberChef\/\">Cyberchef<\/a><\/noindex> di GCHQ. \"Magic\" tenta di indovinare la cifratura del file utilizzando un attacco a forza bruta su diverse tipologie di cifratura e misurando l'entropia. <\/p>\n<p><b class=\"spoiler_title\">Nota del traduttore<\/b> Vedi.<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%94%D0%B8%D1%84%D1%84%D0%B5%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D1%8D%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F\">Entropia differenziale<\/a><\/noindex> e <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%AD%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F#%D0%92_%D1%82%D0%B5%D0%BE%D1%80%D0%B8%D0%B8_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8\">Entropia nella teoria dell'informazione<\/a><\/noindex>. Il presente articolo e i commenti non prevedono la discussione da parte degli autori dei dettagli dei metodi utilizzati sia in software proprietario che di terze parti. <br \/>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/af405d7c71cc799f50d8a1e56a32dd3f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\"Magic\" ha identificato che era stato utilizzato un compressore GZip con codifica base64, il che ci ha permesso di decompressare il file e trovare il codice per l'iniezione - \"injector\".<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/5f7ff7505b607fc502f24fe5cbe6ba61.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Dropper: \"Nella zona \u00e8 un'epidemia! Vaccinazioni di massa. Febbre catarrale\"<\/h2>\n<p>\nIl dropper era un file .NET normale senza alcuna protezione. Dopo aver esaminato il codice sorgente utilizzando <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xd4d\/dnSpy\">DNSpy<\/a><\/noindex> , abbiamo capito che il suo unico scopo era introdurre shellcode nel processo winlogon.exe.<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/539b3ddb63bad6d3ebc48993462db135.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/3135f51dcd9534c0a11a9a0dcf01bc0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Shellcode o semplici complessit\u00e0<\/h2>\n<p>\nAbbiamo utilizzato lo strumento di authoring Hexacorn \u2014 <noindex><a rel=\"nofollow\" href=\"http:\/\/www.hexacorn.com\/blog\/2015\/12\/10\/converting-shellcode-to-portable-executable-32-and-64-bit\/\">shellcode2exe<\/a><\/noindex> per \"compilare\" il shellcode in un file eseguibile per il debug e l'analisi. Abbiamo quindi scoperto che funzionava su macchine a 32 e 64 bit.<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/df319bd4fa849be9e0afc0f4be5fe753.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nScrivere anche un semplice shellcode in traduzione nativa dall'assembly pu\u00f2 essere complesso; scrivere un completo shellcode per entrambi i tipi di sistema richiede abilit\u00e0 elevate, quindi abbiamo cominciato a stupirci dell'astuzia dell'attaccante.<\/p>\n<p>Quando abbiamo analizzato il shellcode compilato utilizzando <noindex><a rel=\"nofollow\" href=\"https:\/\/x64dbg.com\/\">x64dbg<\/a><\/noindex>, abbiamo notato che caricava <strong> librerie dinamiche .NET <\/strong>, come clr.dll e mscoreei.dll. Ci \u00e8 sembrato strano: di solito, gli aggressori cercano di rendere il shellcode il pi\u00f9 piccolo possibile, richiamando funzioni native del sistema operativo invece di caricarle. <em>Perch\u00e9 qualcuno dovrebbe voler integrare nel shellcode funzionalit\u00e0 di Windows, invece di chiamarle direttamente su richiesta? <\/em><\/p>\n<p>Come si \u00e8 scoperto, l'autore del malware non ha effettivamente scritto questo complesso shellcode: \u00e8 stato utilizzato un software tipico per tradurre file eseguibili e script in shellcode. <\/p>\n<p>Abbiamo trovato uno strumento <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TheWover\/donut\">Donut<\/a><\/noindex>, che ci \u00e8 sembrato in grado di compilare un shellcode simile. Ecco la sua descrizione su GitHub:<\/p>\n<p><em>Donut genera shellcode x86 o x64 da VBScript, JScript, EXE, DLL (inclusi gli assemblies .NET). Questo shellcode pu\u00f2 essere iniettato in qualsiasi processo Windows per l'esecuzione in<br \/>\nmemoria volatile.<\/em><\/p>\n<p>Per confermare la nostra teoria, abbiamo compilato il nostro codice utilizzando Donut e l'abbiamo confrontato con un campione \u2013 e\u2026 s\u00ec, abbiamo scoperto un ulteriore componente dell'insieme di strumenti utilizzati. Dopo di che, siamo stati in grado di estrarre e analizzare il file eseguibile originale su .NET.<\/p>\n<h2> Protezione del codice <\/h2>\n<p>\nQuesto file \u00e8 stato offuscato utilizzando <noindex><a rel=\"nofollow\" href=\"https:\/\/yck1509.github.io\/ConfuserEx\/\">ConfuserEx<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/573d8e66ce3bdf8723201646d374a4cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/cf94a7938184c72864acb8a8d81e8475.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfuserEx \u2014 \u00e8 un progetto .NET open source per la protezione del codice di altri sviluppi. Questo tipo di software consente agli sviluppatori di proteggere il proprio codice dal reverse engineering attraverso tecniche come: sostituzione dei caratteri, offuscamento del flusso di controllo e occultamento dei metodi di riferimento. Gli autori di malware utilizzano offuscatori per evitare il rilevamento e rendere pi\u00f9 difficile il reverse engineering.<\/p>\n<p>Grazie <noindex><a rel=\"nofollow\" href=\"https:\/\/drive.google.com\/file\/d\/1cXHTHH1S90RCqWYnFOSp1rtYmURecQVm\/view\">ElektroKill Unpacker<\/a><\/noindex> abbiamo decompresso il codice:<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/03249d2b493027354396894cf9710041.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Risultato \u2013 payload<\/h2>\n<p>\nIl payload ottenuto dalle trasformazioni \u00e8 un semplice ransomware. Nessun meccanismo di persistenza nel sistema, nessuna connessione al server di comando \u2013 solo una buona vecchia crittografia asimmetrica, per rendere i dati della vittima illeggibili.<\/p>\n<p>La funzione principale accetta come parametri le seguenti stringhe:<\/p>\n<ul>\n<li> Estensione del file da utilizzare dopo la crittografia (SaveTheQueen) <\/li>\n<li> Email dell'autore, da inserire nel file di nota con la richiesta di riscatto<\/li>\n<li> Chiave pubblica utilizzata per la crittografia dei file <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/51b7194260b58e26636b5cbe1e9cdb28.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<strong>Il processo appare come segue:<\/strong><\/p>\n<ol>\n<li> Il malware esamina i dischi locali e quelli connessi sul dispositivo della vittima\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/ca93bce285bdcf05cd9f7f52bac78f25.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Cerca file da crittografare\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/e9790631b12dbf816a2c728c2267f1b0.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Cerca di terminare il processo che utilizza il file che sta per crittografare<\/li>\n<li> Rinomina il file in \u00abNome_file_originale.SaveTheQueenING\u00bb, utilizzando la funzione MoveFile, e lo crittografa <\/li>\n<li>Dopo che il file \u00e8 stato crittografato con la chiave pubblica dell'autore, il malware lo rinomina nuovamente, ora in \"Nome_originale_file.SaveTheQueen\".<\/li>\n<li>Viene registrato un file con la richiesta di riscatto nella stessa cartella\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/c79df5ec0e714d9df01130a40b241f60.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\nBasandosi sull'uso della funzione nativa \u00abCreateDecryptor\u00bb, una delle funzioni del malware sembra contenere come parametro un meccanismo di decrittazione che richiede la chiave privata.<\/p>\n<p>Ransomware <strong>NON crittografa file<\/strong>, memorizzati nelle directory:<\/p>\n<p>C:windows<br \/>\nC:Program Files<br \/>\nC:Program Files (x86)<br \/>\nC:Users\\AppData<br \/>\nC:inetpub<\/p>\n<p>Inoltre, <strong>NON crittografa i seguenti tipi di file:<\/strong>EXE, DLL, MSI, ISO, SYS, CAB.<\/p>\n<h2>\n<h2> Conclusioni e considerazioni<\/h2>\n<\/h2>\n<p>\nAnche se il virus ransomware stesso non conteneva funzionalit\u00e0 insolite, l'attaccante ha utilizzato creativamente Active Directory per diffondere il droper, e il malware stesso ha presentato interessanti, sebbene non complicate, sfide durante l'analisi. <\/p>\n<p>Pensiamo che l'autore del malware:<\/p>\n<ol>\n<li>Ho creato un ransomware con incorporamento nel processo winlogon.exe, oltre a<br \/>\nfunzionalit\u00e0 di crittografia e decrittografia dei file<\/li>\n<li>Ho mascherato il codice malevolo utilizzando ConfuserEx, convertito il risultato con Donut e ulteriormente nascosto il dropper in base64 Gzip<\/li>\n<li>Ho ottenuto privilegi elevati nel dominio della vittima e li ho usati per copiare<br \/>\nil malware crittografato e le attivit\u00e0 pianificate nella cartella di rete SYSVOL dei controller di dominio<\/li>\n<li>Ho eseguito uno script PowerShell sui dispositivi del dominio per diffondere il malware e registrare il progresso dell'attacco nei log in SYSVOL<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d\" src=\"\/wp-content\/uploads\/2020\/02\/8419072a20487e5a7a3ff20862759f53.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSe hai domande su questa variante di ransomware, o su qualsiasi altro lavoro svolto dalle nostre squadre di analisi forense e investigazione degli incidenti di sicurezza informatica, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/company\/contact-us\/\">contattaci <\/a><\/noindex> o richiedi <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/cyber-workshop\/\">una dimostrazione dal vivo della risposta agli attacchi<\/a><\/noindex>, dove rispondiamo sempre alle domande durante la sessione di domande e risposte.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/488896\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u043e\u0432\u0430\u044f \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u043a\u043b\u0430\u0441\u0441\u0430 \u0432\u0438\u0440\u0443\u0441\u043e\u0432-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0444\u0430\u0439\u043b\u044b \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442 \u043a \u043d\u0438\u043c \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 &quot;.SaveTheQueen&quot;, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044f\u0441\u044c \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043f\u0430\u043f\u043a\u0443 SYSVOL \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430\u0445 \u0434\u043e\u043c\u0435\u043d\u043e\u0432 Active Directory. \u041d\u0430\u0448\u0438 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 \u044d\u0442\u0438\u043c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043e\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e. \u041f\u0440\u0438\u0432\u043e\u0434\u0438\u043c \u043d\u0430\u0448 \u043f\u043e\u043b\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437, \u0435\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438 \u0432\u044b\u0432\u043e\u0434\u044b \u043d\u0438\u0436\u0435. \u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u041e\u0434\u0438\u043d \u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432 \u0441\u0432\u044f\u0437\u0430\u043b\u0441\u044f \u0441 \u043d\u0430\u043c\u0438 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u043e\u043d\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":69514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-69513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-20T03:38:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:14:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Riscattare \u2014 cos\u00ec la regina: Varonis indaga su un ransomware crittografico in rapida diffusione \"SaveTheQueen\" | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-20T03:38:30+00:00","article:modified_time":"2020-03-03T13:14:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"69513","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:21:24","updated":"2022-10-08 01:25:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/69513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=69513"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/69513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/69514"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=69513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=69513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=69513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}