{"id":69513,"date":"2020-02-20T06:38:30","date_gmt":"2020-02-20T03:38:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen"},"modified":"2020-03-03T16:14:51","modified_gmt":"2020-03-03T13:14:51","slug":"vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","title":{"rendered":"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente \"SaveTheQueen\"","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/3b555cf5fad7a1472b9db7a26a736f57.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n <br \/>\nUna nuova variante di malware di tipo ransomware crittografa file e aggiunge loro l'estensione \".SaveTheQueen\", propagandosi attraverso la cartella di rete di sistema SYSVOL sui controller di dominio Active Directory.<\/p>\n<p>I nostri clienti si sono imbattuti in questo malware di recente. Di seguito presentiamo la nostra analisi completa, i risultati e le conclusioni.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>\n<h2>Rilevamento<\/h2>\n<\/h2>\n<p>\nUno dei nostri clienti ci ha contattato dopo aver incontrato un nuovo tipo di ransomware che aggiungeva l'estensione \".SaveTheQueen\" ai nuovi file crittografati nel loro ambiente.<\/p>\n<p>Durante la nostra indagine, precisamente nella fase di ricerca delle fonti di infezione, abbiamo scoperto che la diffusione e il monitoraggio delle vittime infette avveniva attraverso <strong>la cartella di rete SYSVOL <\/strong> sul controller di dominio del cliente.<\/p>\n<p>SYSVOL \u00e8 una cartella chiave per ogni controller di dominio, utilizzata per distribuire oggetti delle policy di gruppo (GPO) e script di accesso e disconnessione sui computer del dominio. Il contenuto di questa cartella viene replicato tra i controller di dominio per sincronizzare questi dati nei siti dell'organizzazione. Scrivere in SYSVOL richiede privilegi di dominio elevati; tuttavia, dopo una compromissione, questo asset diventa uno strumento potente per gli aggressori, che possono utilizzarlo per diffondere rapidamente e in modo efficace il carico dannoso nel dominio.<\/p>\n<p>La catena di audit di Varonis ha aiutato a identificare rapidamente quanto segue:<\/p>\n<ul>\n<li> Un'account utente infetto creava un file chiamato \"hourly\" in SYSVOL<\/li>\n<li> Molti file di log venivano creati in SYSVOL \u2014 ciascuno denominato con il nome del dispositivo di dominio<\/li>\n<li>Molti indirizzi IP diversi accedevano al file \"hourly\"<\/li>\n<\/ul>\n<p>\nAbbiamo concluso che i file di log venivano utilizzati per monitorare il processo di infezione su nuovi dispositivi e che \"hourly\" era un'attivit\u00e0 pianificata che eseguiva il carico dannoso sui nuovi dispositivi, utilizzando script PowerShell \u2013 campioni \"v3\" e \"v4\".<\/p>\n<p>Probabilmente, l'attaccante ha ottenuto e utilizzato i privilegi di amministratore di dominio per scrivere file in SYSVOL. Sui nodi infetti, l'attaccante eseguiva codice PowerShell che creava un'attivit\u00e0 pianificata per aprire, decrittografare e avviare il malware.<\/p>\n<h2>\n<h2>Decrittografia del malware<\/h2>\n<\/h2>\n<p>\nAbbiamo provato senza successo diversi metodi per decrittografare i campioni:<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/1473714dab68c4c046e057012bf27632.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEravamo quasi pronti a rinunciare, quando abbiamo deciso di provare il metodo \"Magic\" magnifico<br \/>\nutilitario <noindex><a rel=\"nofollow\" href=\"https:\/\/gchq.github.io\/CyberChef\/\">Cyberchef<\/a><\/noindex> di GCHQ. \"Magic\" tenta di indovinare la crittografia di un file, utilizzando il brute force delle password per diversi tipi di crittografia e misurando l'entropia. <\/p>\n<p><b class=\"spoiler_title\">Nota del traduttore<\/b> Vedi.<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%94%D0%B8%D1%84%D1%84%D0%B5%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D0%B0%D0%BB%D1%8C%D0%BD%D0%B0%D1%8F_%D1%8D%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F\">Entropia differenziale<\/a><\/noindex> e <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%AD%D0%BD%D1%82%D1%80%D0%BE%D0%BF%D0%B8%D1%8F#%D0%92_%D1%82%D0%B5%D0%BE%D1%80%D0%B8%D0%B8_%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%B8\">Entropia nella teoria dell'informazione<\/a><\/noindex>. Questo articolo e i commenti non prevedono discussioni da parte degli autori sui dettagli dei metodi utilizzati sia in software di terze parti che proprietario. <br \/>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/af405d7c71cc799f50d8a1e56a32dd3f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\"Magic\" ha identificato che era stato utilizzato un compressore GZip con codifica base64, grazie al quale siamo riusciti a decomprimere il file e scoprire il codice per l'inserimento - \"iniettore\".<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/5f7ff7505b607fc502f24fe5cbe6ba61.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Dropper: \"C'\u00e8 un'epidemia nella zona! Vaccinazioni di massa. Febbre catarrale\"<\/h2>\n<p>\nIl dropper era un normale file .NET senza alcuna protezione. Dopo aver letto il codice sorgente tramite <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/0xd4d\/dnSpy\">DNSpy<\/a><\/noindex> , abbiamo capito che il suo unico scopo era quello di inserire codice shell nel processo winlogon.exe.<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/539b3ddb63bad6d3ebc48993462db135.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/3135f51dcd9534c0a11a9a0dcf01bc0d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Codice shell o semplici complessit\u00e0<\/h2>\n<p>\nAbbiamo utilizzato lo strumento di creazione Hexacorn - <noindex><a rel=\"nofollow\" href=\"http:\/\/www.hexacorn.com\/blog\/2015\/12\/10\/converting-shellcode-to-portable-executable-32-and-64-bit\/\">shellcode2exe<\/a><\/noindex> per \"compilare\" il codice shell in un file eseguibile per il debug e l'analisi. Abbiamo poi scoperto che funzionava su macchine a 32 e 64 bit.<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/df319bd4fa849be9e0afc0f4be5fe753.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nScrivere anche un semplice codice shell in traduzione nativa dall'assembly pu\u00f2 essere complicato, mentre scrivere un codice shell completo che funzioni su entrambi i tipi di sistemi richiede competenze di alto livello, quindi abbiamo cominciato a rimanere stupiti dalla sofisticatezza dell'attaccante.<\/p>\n<p>Quando abbiamo analizzato il codice shell compilato tramite <noindex><a rel=\"nofollow\" href=\"https:\/\/x64dbg.com\/\">x64dbg<\/a><\/noindex>, abbiamo notato che caricava <strong> librerie dinamiche .NET <\/strong>, come clr.dll e mscoreei.dll. Ci \u00e8 sembrato strano - di solito i malintenzionati cercano di rendere il codice shell il pi\u00f9 piccolo possibile, chiamando funzioni native del sistema operativo invece di caricarle. <em>Perch\u00e9 qualcuno dovrebbe incorporare nel codice shell funzionalit\u00e0 di Windows, invece di fare una chiamata diretta su richiesta? <\/em><\/p>\n<p>Come si \u00e8 scoperto, l'autore del malware non ha affatto scritto questo codice shell complesso - \u00e8 stato utilizzato un software tipico per questo compito per tradurre file eseguibili e script in codice shell. <\/p>\n<p>Abbiamo trovato lo strumento <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/TheWover\/donut\">Donut<\/a><\/noindex>, che, a nostro avviso, poteva compilare un codice shell simile. Ecco la sua descrizione su GitHub:<\/p>\n<p><em>Donut genera codice shell x86 o x64 da VBScript, JScript, EXE, DLL (inclusi gli assembly .NET). Questo codice shell pu\u00f2 essere iniettato in qualsiasi processo Windows per l'esecuzione.<br \/>\ndi memoria RAM.<\/em><\/p>\n<p>Per confermare la nostra teoria, abbiamo compilato il nostro codice utilizzando Donut e lo abbiamo confrontato con un campione \u2013 ed... s\u00ec, abbiamo scoperto un altro componente degli strumenti utilizzati. Dopo di ci\u00f2, siamo stati in grado di estrarre e analizzare il file eseguibile originale su .NET.<\/p>\n<h2> Protezione del codice <\/h2>\n<p>\nQuesto file \u00e8 stato offuscato con <noindex><a rel=\"nofollow\" href=\"https:\/\/yck1509.github.io\/ConfuserEx\/\">ConfuserEx<\/a><\/noindex>:<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/573d8e66ce3bdf8723201646d374a4cd.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/cf94a7938184c72864acb8a8d81e8475.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nConfuserEx \u00e8 un progetto .NET open source per proteggere il codice di altri sviluppatori. Questo tipo di software consente agli sviluppatori di proteggere il proprio codice dalla reverse engineering attraverso metodi come: sostituzione dei caratteri, mascheramento del flusso di controllo e occultamento del metodo di riferimento. Gli autori di malware utilizzano offuscatori per evitare il rilevamento e rendere pi\u00f9 difficile il compito della reverse engineering.<\/p>\n<p>Grazie a <noindex><a rel=\"nofollow\" href=\"https:\/\/drive.google.com\/file\/d\/1cXHTHH1S90RCqWYnFOSp1rtYmURecQVm\/view\">ElektroKill Unpacker<\/a><\/noindex> abbiamo decompresso il codice:<\/p>\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/03249d2b493027354396894cf9710041.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2> Risultato \u2013 payload<\/h2>\n<p>\nIl payload risultante dalle trasformazioni \u00e8 un virus ransomware molto semplice. Nessun meccanismo per garantire la presenza nel sistema, nessuna connessione con il centro di comando \u2013 solo la vecchia e buona crittografia asimmetrica, per rendere i dati della vittima illeggibili.<\/p>\n<p>La funzione principale seleziona come parametri le seguenti stringhe:<\/p>\n<ul>\n<li> Estensione del file da utilizzare dopo la crittografia (SaveTheQueen) <\/li>\n<li> Email dell'autore, da inserire nel file di nota con la richiesta di riscatto<\/li>\n<li> Chiave pubblica utilizzata per crittografare i file <\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/51b7194260b58e26636b5cbe1e9cdb28.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<strong>Il processo sembra funzionare nel seguente modo:<\/strong><\/p>\n<ol>\n<li> Il malware esamina i dischi locali e collegati sul dispositivo della vittima\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/ca93bce285bdcf05cd9f7f52bac78f25.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Cerca file da crittografare\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/e9790631b12dbf816a2c728c2267f1b0.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li> Cerca di terminare il processo che utilizza il file che intende crittografare<\/li>\n<li> Rinominare il file in \"Nome_originale_file.SaveTheQueenING\", utilizzando la funzione MoveFile, e crittografarlo <\/li>\n<li>Dopo che il file \u00e8 stato crittografato con la chiave pubblica dell'autore, il malware lo rinomina di nuovo, ora in \"Nome_originale_file.SaveTheQueen\".<\/li>\n<li>Viene registrato il file con la richiesta di riscatto nella stessa cartella\n<p><img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/c79df5ec0e714d9df01130a40b241f60.jpg\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<\/ol>\n<p>\nBasandosi sull'uso della funzione nativa \"CreateDecryptor\", una delle funzioni del malware sembra contenere come parametro un meccanismo di decrittazione che richiede la chiave privata.<\/p>\n<p>Virus ransomware <strong>NON crittografa i file<\/strong>, memorizzati nelle directory:<\/p>\n<p>C:windows<br \/>\nC:Program Files<br \/>\nC:Program Files (x86)<br \/>\nC:Users\\AppData<br \/>\nC:inetpub<\/p>\n<p>Inoltre, esso <strong>NON crittografa i seguenti tipi di file:<\/strong>EXE, DLL, MSI, ISO, SYS, CAB.<\/p>\n<h2>\n<h2> Risultati e conclusioni<\/h2>\n<\/h2>\n<p>\nNonostante il fatto che il ransomware stesso non contesse funzioni insolite, l'attaccante ha utilizzato in modo creativo Active Directory per diffondere il droplet, e il malware ci ha fornito interessanti, seppur alla fine non complesse, difficolt\u00e0 durante l'analisi. <\/p>\n<p>Pensiamo che l'autore del malware:<\/p>\n<ol>\n<li>abbia scritto un ransomware con un'iniezione integrata nel processo winlogon.exe, oltre a<br \/>\nuna funzionalit\u00e0 di crittografia e decrittografia dei file.<\/li>\n<li>Ha mascherato il codice malevolo con ConfuserEx, ha trasformato il risultato con Donut e ha ulteriormente nascosto il droplet in base64 Gzip.<\/li>\n<li>Ha ottenuto privilegi elevati nel dominio della vittima e li ha utilizzati per copiare<br \/>\nil malware crittografato e i lavori pianificati nella cartella di rete SYSVOL dei controller di dominio.<\/li>\n<li>Ha eseguito uno script PowerShell sui dispositivi del dominio per diffondere il malware e registrare i progressi dell'attacco nei log in SYSVOL.<\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente &quot;SaveTheQueen&quot;\" src=\"\/wp-content\/uploads\/2020\/02\/8419072a20487e5a7a3ff20862759f53.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSe hai domande su questa variante di ransomware, o su qualsiasi altro lavoro svolto dai nostri team di forensic e indagini sugli incidenti di sicurezza informatica, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/company\/contact-us\/\">contattaci <\/a><\/noindex> oppure richiedi <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/ru\/cyber-workshop\/\">una dimostrazione dal vivo della risposta agli attacchi,<\/a><\/noindex>dove rispondiamo sempre alle domande durante la sessione di domande e risposte.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/488896\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u043e\u0432\u0430\u044f \u0440\u0430\u0437\u043d\u043e\u0432\u0438\u0434\u043d\u043e\u0441\u0442\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e \u043a\u043b\u0430\u0441\u0441\u0430 \u0432\u0438\u0440\u0443\u0441\u043e\u0432-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u0435\u0439 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u0435\u0442 \u0444\u0430\u0439\u043b\u044b \u0438 \u0434\u043e\u0431\u0430\u0432\u043b\u044f\u0435\u0442 \u043a \u043d\u0438\u043c \u0440\u0430\u0441\u0448\u0438\u0440\u0435\u043d\u0438\u0435 &quot;.SaveTheQueen&quot;, \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044f\u0441\u044c \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u0441\u0442\u0435\u043c\u043d\u0443\u044e \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u043f\u0430\u043f\u043a\u0443 SYSVOL \u043d\u0430 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430\u0445 \u0434\u043e\u043c\u0435\u043d\u043e\u0432 Active Directory. \u041d\u0430\u0448\u0438 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 \u044d\u0442\u0438\u043c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043e\u043c \u043d\u0435\u0434\u0430\u0432\u043d\u043e. \u041f\u0440\u0438\u0432\u043e\u0434\u0438\u043c \u043d\u0430\u0448 \u043f\u043e\u043b\u043d\u044b\u0439 \u0430\u043d\u0430\u043b\u0438\u0437, \u0435\u0433\u043e \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438 \u0432\u044b\u0432\u043e\u0434\u044b \u043d\u0438\u0436\u0435. \u041e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u0438\u0435 \u041e\u0434\u0438\u043d \u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a\u043e\u0432 \u0441\u0432\u044f\u0437\u0430\u043b\u0441\u044f \u0441 \u043d\u0430\u043c\u0438 \u043f\u043e\u0441\u043b\u0435 \u0442\u043e\u0433\u043e, \u043a\u0430\u043a \u043e\u043d\u0438 \u0441\u0442\u043e\u043b\u043a\u043d\u0443\u043b\u0438\u0441\u044c \u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":69514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-69513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-20T03:38:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-03-03T13:14:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Riscattare \u2014 come una regina: Varonis indaga su un ransomware in rapida diffusione chiamato \u201cSaveTheQueen\u201d | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412\u044b\u043a\u0443\u043f\u0430\u0442\u044c \u2014 \u0442\u0430\u043a \u043a\u043e\u0440\u043e\u043b\u0435\u0432\u0443: Varonis \u0440\u0430\u0441\u0441\u043b\u0435\u0434\u0443\u0435\u0442 \u0431\u044b\u0441\u0442\u0440\u043e \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0438\u0439\u0441\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a-\u0432\u044b\u043c\u043e\u0433\u0430\u0442\u0435\u043b\u044c \u201cSaveTheQueen\u201d | ProHoster","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/vykupat-tak-korolevu-varonis-rassleduet-bystro-rasprostranyayushhijsya-shifrovalshhik-vymogatel-savethequeen","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-20T03:38:30+00:00","article:modified_time":"2020-03-03T13:14:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"69513","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:21:24","updated":"2022-10-08 01:25:43","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/69513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=69513"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/69513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/69514"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=69513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=69513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=69513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}