{"id":41163,"date":"2020-02-06T10:06:32","date_gmt":"2020-02-06T07:06:32","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/wulfric-ransomware-shifrovalshhik-kotorogo-net"},"modified":"2020-02-06T10:06:32","modified_gmt":"2020-02-06T07:06:32","slug":"wulfric-ransomware-shifrovalshhik-kotorogo-net","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","title":{"rendered":"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Czasami mam ochot\u0119 spojrze\u0107 w oczy jakiemu\u015b tw\u00f3rcy wirus\u00f3w i zapyta\u0107: po co i dlaczego? Z odpowiedzi\u0105 na pytanie \u201ejak\u201d poradzimy sobie sami, ale odkrycie, co my\u015bla\u0142 dany tw\u00f3rca z\u0142o\u015bliwego oprogramowania, by\u0142oby bardzo interesuj\u0105ce. Zw\u0142aszcza gdy trafiamy na takie \u201eper\u0142y\u201d.<\/p>\n<p>Bohaterem dzisiejszego artyku\u0142u jest interesuj\u0105cy przyk\u0142ad ransomware'a. Zosta\u0142 pomy\u015blany jako kolejne \u201eprogramy wymuszaj\u0105ce\u201d, ale jego techniczna realizacja bardziej przypomina czyj\u015b z\u0142o\u015bliwy \u017cart. O tej realizacji dzisiaj porozmawiamy. <\/p>\n<p>Niestety, \u015bledzenie cyklu \u017cycia tego enkodera jest praktycznie niemo\u017cliwe \u2013 jest zbyt ma\u0142o statystyk na jego temat, poniewa\u017c, na szcz\u0119\u015bcie, nie zdoby\u0142 on popularno\u015bci. Dlatego pominiemy jego pochodzenie, metody infekcji i inne wzmianki. Opowiemy jedynie o naszym spotkaniu z <b>Wulfric Ransomware<\/b> i o tym, jak pomogli\u015bmy u\u017cytkownikowi uratowa\u0107 jego pliki. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>I. Jak to si\u0119 wszystko zacz\u0119\u0142o<\/h3>\n<p>\nDo naszego laboratorium antivirusowego cz\u0119sto zg\u0142aszaj\u0105 si\u0119 osoby, kt\u00f3re pad\u0142y ofiar\u0105 ransomware'\u00f3w. Pomagamy niezale\u017cnie od tego, jakie produkty antywirusowe maj\u0105 zainstalowane. Tym razem skontaktowa\u0142 si\u0119 z nami cz\u0142owiek, kt\u00f3rego pliki zosta\u0142y zainfekowane przez nieznany enkoder.<\/p>\n<blockquote><p>Dzie\u0144 dobry! Pliki na magazynie plik\u00f3w (samba4) zosta\u0142y zaszyfrowane bez has\u0142a dost\u0119pu. Podejrzewam, \u017ce infekcja przysz\u0142a z komputera c\u00f3rki (Windows 10 z domy\u015bln\u0105 ochron\u0105 Windows Defender). Komputer c\u00f3rki nie by\u0142 w\u0142\u0105czany od tego czasu. Pliki s\u0105 g\u0142\u00f3wnie w formacie .jpg i .cr2. Rozszerzenie plik\u00f3w po szyfrowaniu: .aef.<\/p><\/blockquote>\n<p>Otrzymali\u015bmy od u\u017cytkownika pr\u00f3bki zaszyfrowanych plik\u00f3w, notatk\u0119 o okupu oraz plik, kt\u00f3ry prawdopodobnie jest kluczem potrzebnym tw\u00f3rcy ransomware'a do odszyfrowania plik\u00f3w.<\/p>\n<p>To wszystkie nasze wskaz\u00f3wki:<\/p>\n<ul>\n<li>01c.aef (4481K) <\/li>\n<li>hacked.jpg (254K) <\/li>\n<li>hacked.txt (0K) <\/li>\n<li>04c.aef (6540K) <\/li>\n<li>pass.key (0K) <\/li>\n<\/ul>\n<p>\nSp\u00f3jrzmy na notatk\u0119. Ile bitcoin\u00f3w tym razem? <\/p>\n<p><b>T\u0142umaczenie:<\/b><\/p>\n<blockquote><p>Uwaga, twoje pliki zosta\u0142y zaszyfrowane!<br \/>\nHas\u0142o jest unikalne dla twojego komputera.<\/p>\n<p>Zap\u0142a\u0107 kwot\u0119 0.05 BTC na adres bitcoin: 1ERtRjWAKyG2Edm9nKLLCzd8p1CjjdTiF<br \/>\nPo dokonaniu p\u0142atno\u015bci wy\u015blij mi e-mail, do\u0142\u0105czaj\u0105c plik pass.key na Wulfric@gmx.com z powiadomieniem o p\u0142atno\u015bci.<\/p>\n<p>Po potwierdzeniu wy\u015bl\u0119 ci dekrypter do plik\u00f3w.<\/p>\n<p>Mo\u017cesz zap\u0142aci\u0107 bitcoinami online na r\u00f3\u017cne sposoby:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/buy.blockexplorer.com\/\">buy.blockexplorer.com<\/a><\/noindex> \u2014 p\u0142atno\u015b\u0107 kart\u0105 kredytow\u0105<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/www.buybitcoinworldwide.com\/\">www.buybitcoinworldwide.com<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/localbitcoins.net\">localbitcoins.net<\/a><\/noindex><\/p>\n<p>O bitcoinach:<br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bitcoin\">en.wikipedia.org\/wiki\/Bitcoin<\/a><\/noindex><br \/>\nJe\u015bli masz jakie\u015b pytania, napisz do mnie na Wulfric@gmx.com<br \/>\nJako bonus opowiem, jak tw\u00f3j komputer zosta\u0142 zhakowany i jak chroni\u0107 go w przysz\u0142o\u015bci.<\/p><\/blockquote>\n<p>\nPatetyczny wilk, kt\u00f3ry ma pokaza\u0107 ofierze powag\u0119 sytuacji. Mo\u017cliwe, \u017ce mog\u0142o by\u0107 gorzej.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/83546fd6abaf84c07c4471f75320a99d.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 1. -Jako bonus opowiem, jak chroni\u0107 sw\u00f3j komputer w przysz\u0142o\u015bci. \u2013Wygl\u0105da na legitne.<\/b><\/p>\n<h3>II. Zaczynamy prac\u0119<\/h3>\n<p>\nNa pocz\u0105tek przyjrzeli\u015bmy si\u0119 strukturze przes\u0142anego pr\u00f3bki. Cud\u00f3w nie ma, nie przypomina\u0142 pliku uszkodzonego przez ransomware. Otwieramy edytor szesnastkowy i sprawdzamy. W pierwszych 4 bajtach zawarty jest oryginalny rozmiar pliku, nast\u0119pne 60 bajt\u00f3w to same zera. Najciekawsza cz\u0119\u015b\u0107 znajduje si\u0119 na ko\u0144cu:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/47e1039822100885ec4c400a6d85f705.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 2 Analizujemy uszkodzony plik. Co od razu rzuca si\u0119 w oczy?<\/b><\/p>\n<p>Okaza\u0142o si\u0119 to do b\u00f3lu proste: 0x40 bajt\u00f3w z nag\u0142\u00f3wka zosta\u0142o przeniesionych na koniec pliku. Aby odzyska\u0107 dane, wystarczy je przenie\u015b\u0107 z powrotem na pocz\u0105tek. Dost\u0119p do pliku zosta\u0142 przywr\u00f3cony, ale zaszyfrowana pozosta\u0142a nazwa, co jest ju\u017c bardziej skomplikowane. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/82e22bd3820247d72be8452620970e5f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 3. Zaszyfrowana nazwa w Base64 wygl\u0105da jak bezsensowny zbi\u00f3r znak\u00f3w. <\/b><\/p>\n<p>Spr\u00f3bujmy rozwi\u0105za\u0107 <b>pass.key<\/b>, wys\u0142any przez u\u017cytkownika. Widzimy w nim 162-bajtow\u0105 sekwencj\u0119 znak\u00f3w w ASCII.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/cf932ca88de8ebf419f06a70f6dc2cb3.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 4. 162 znaki, pozostawione na PC ofiary. <\/b><\/p>\n<p>Je\u015bli si\u0119 przyjrze\u0107, mo\u017cna zauwa\u017cy\u0107, \u017ce znaki powtarzaj\u0105 si\u0119 z okre\u015blon\u0105 cz\u0119stotliwo\u015bci\u0105. To mo\u017ce sugerowa\u0107 u\u017cycie XOR, gdzie wyst\u0119puj\u0105 powt\u00f3rzenia, a cz\u0119stotliwo\u015b\u0107 zale\u017cy od d\u0142ugo\u015bci klucza. Dziel\u0105c ci\u0105g na 6 znak\u00f3w i stosuj\u0105c r\u00f3\u017cne sekwencje XOR, nie uzyskali\u015bmy \u017cadnego sensownego wyniku.<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/378d6be895bf9d9b4fd163afe38b6589.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 5. Widzi powtarzaj\u0105ce si\u0119 sta\u0142e w \u015brodku?<\/b> <\/p>\n<p>Postanowili\u015bmy wyszuka\u0107 sta\u0142e, bo tak, to te\u017c da si\u0119 zrobi\u0107! I wszystkie one ostatecznie prowadzi\u0142y do jednego algorytmu \u2212 Batch Encryption. Po przeanalizowaniu skryptu sta\u0142o si\u0119 jasne, \u017ce nasz ci\u0105g to nic innego jak rezultat jego dzia\u0142ania. Warto wspomnie\u0107, \u017ce to wcale nie jest ransomware, tylko po prostu kodownik, kt\u00f3ry zamienia znaki na 6-bajtowe sekwencje. \u017badnych kluczy ani innych tajemnic \ud83d\ude41<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/20f26580ab8f5bf4d301e7212fefbf35.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 6. Fragment oryginalnego algorytmu nieznanego autorstwa. <\/b><\/p>\n<p>Algorytm nie dzia\u0142a\u0142by poprawnie, gdyby nie jeden szczeg\u00f3\u0142:<\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/c4cb297f51ba110f9c21866a9db29e34.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 7. Zatwierdzone przez Morpheusa.<\/b><\/p>\n<p>Za pomoc\u0105 odwrotnej substytucji przekszta\u0142camy ci\u0105g z <b>pass.key<\/b> w tek\u015bcie o d\u0142ugo\u015bci 27 znak\u00f3w. Szczeg\u00f3ln\u0105 uwag\u0119 zwraca tekst ludzki (prawdopodobnie) 'asmodat'. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/6e5ab19d688f9a085a327a883900d298.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 8. USGFDG=7.<\/b><\/p>\n<p>Ponownie pomo\u017ce nam Google. Po kr\u00f3tkim poszukiwaniu znajdujemy interesuj\u0105cy projekt na GitHubie \u2013 Folder Locker, napisany w .Net i wykorzystuj\u0105cy bibliotek\u0119 'asmodat' z innego konta na 'Gicie'. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/39de88fc343cabce3d8209e749ac6341.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 9. Interfejs Folder Locker. Zdecydowanie sprawdzili\u015bmy pod k\u0105tem z\u0142o\u015bliwego oprogramowania. <\/b><\/p>\n<p>Narz\u0119dzie to jest szyfratorem dla Windows 7 i wy\u017cej, kt\u00f3re jest rozpowszechniane z otwartym kodem \u017ar\u00f3d\u0142owym. Przy szyfrowaniu wykorzystywane jest has\u0142o, kt\u00f3re jest niezb\u0119dne do p\u00f3\u017aniejszego odszyfrowania. Umo\u017cliwia prac\u0119 zar\u00f3wno z pojedynczymi plikami, jak i z ca\u0142ymi katalogami.<\/p>\n<p>Jej biblioteka wykorzystuje symetryczny algorytm szyfrowania Rijndael w trybie CBC. Warto zauwa\u017cy\u0107, \u017ce rozmiar bloku zosta\u0142 wybrany na 256 bit\u00f3w \u2013 w przeciwie\u0144stwie do standardu AES, w kt\u00f3rym wielko\u015b\u0107 jest ograniczona do 128 bit\u00f3w. <\/p>\n<p>Nasz klucz jest formowany zgodnie ze standardem PBKDF2. Przy czym has\u0142em jest SHA-256 z wprowadzonego w narz\u0119dziu ci\u0105gu. Musimy tylko znale\u017a\u0107 ten ci\u0105g, aby sformowa\u0107 klucz odszyfrowania. <\/p>\n<p>C\u00f3\u017c, wr\u00f3\u0107my do ju\u017c zdejmowanego szyfru <b>pass.key<\/b>. Pami\u0119tacie ten ci\u0105g z zestawem cyfr i tekstem 'asmodat'? Spr\u00f3bujmy wykorzysta\u0107 pierwsze 20 bajt\u00f3w ci\u0105gu jako has\u0142o dla Folder Locker. <\/p>\n<p>Patrzcie, dzia\u0142a! S\u0142owo kluczowe pasuje i wszystko \u015bwietnie si\u0119 odszyfrowa\u0142o. S\u0105dz\u0105c po symbolach has\u0142a \u2013 jest to reprezentacja HEX okre\u015blonego s\u0142owa w ASCII. Spr\u00f3bujmy wy\u015bwietli\u0107 s\u0142owo kluczowe w formie tekstowej. Otrzymujemy '<b>shadowwolf<\/b>'. Czy ju\u017c czujecie symptomy wilko\u0142actwa?<\/p>\n<p>Zajrzyjmy jeszcze raz na struktur\u0119 zaatakowanego pliku, teraz ju\u017c znaj\u0105c mechanizm dzia\u0142ania lokalera:<\/p>\n<ul>\n<li>02 00 00 00 \u2013 tryb szyfrowania nazw;<\/li>\n<li>58 00 00 00 \u2013 d\u0142ugo\u015b\u0107 zaszyfrowanej i zakodowanej w base64 nazwy pliku;<\/li>\n<li>40 00 00 00 \u2013 rozmiar przeniesionego nag\u0142\u00f3wka.<\/li>\n<\/ul>\n<p>\nCzerwonym i \u017c\u00f3\u0142tym kolorem wyr\u00f3\u017cniono zaszyfrowan\u0105 nazw\u0119 i przeniesiony nag\u0142\u00f3wek odpowiednio. <\/p>\n<p><img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/b96cb599127e3d4af198dd2065fd51e4.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 10. Czerwonym kolorem wyr\u00f3\u017cniono zaszyfrowan\u0105 nazw\u0119, \u017c\u00f3\u0142tym \u2013 przeniesiony nag\u0142\u00f3wek. <\/b><\/p>\n<p>A teraz por\u00f3wnajmy zaszyfrowane i odszyfrowane nazwy w zapisie szesnastkowym. <\/p>\n<p>Struktura odszyfrowanych danych:<\/p>\n<ul>\n<li>78 B9 B8 2E \u2013 \u015bmieci utworzone przez narz\u0119dzie (4 bajty);<\/li>\n<li>0C 00 00 00 \u2013 d\u0142ugo\u015b\u0107 odszyfrowanej nazwy (12 bajt\u00f3w);<\/li>\n<li>dalej idzie, w\u0142a\u015bciwie, nazwa pliku i dope\u0142nienie zerami do \u017c\u0105danej d\u0142ugo\u015bci bloku (padding).<\/li>\n<\/ul>\n<p>\n<img decoding=\"async\" alt=\"Wulfric Ransomware \u2013 szyfrowacz, kt\u00f3rego nie ma\" src=\"\/wp-content\/uploads\/2020\/02\/1e2a6e57f9a7f594a7394c03d2f52c5a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<b>Rys. 11. IMG_4114 wygl\u0105da znacznie lepiej. <\/b><\/p>\n<h3>III. Wnioski i podsumowanie<\/h3>\n<p>\nWracaj\u0105c do pocz\u0105tku. Nie wiemy, jakie motywy kierowa\u0142y autorem Wulfric.Ransomware i jaki cel mia\u0142 na my\u015bli. Z pewno\u015bci\u0105 dla przeci\u0119tnego u\u017cytkownika efekt pracy nawet takiego oprogramowania szyfruj\u0105cego wydaje si\u0119 ogromnym problemem. Pliki s\u0105 zablokowane. Wszystkie nazwy znikn\u0119\u0142y. Zamiast znanego obrazu \u2013 na ekranie wilk. Zmuszaj\u0105 do czytania o bitcoinach. <\/p>\n<p>Prawda, \u017ce tym razem pod przebraniem \u201estrasznego szyfratora\u201d kry\u0142a si\u0119 taka absurdalna i bezsensowna pr\u00f3ba wy\u0142udzenia, gdzie przest\u0119pca u\u017cywa gotowych program\u00f3w i zostawia klucze prosto na miejscu zbrodni. <\/p>\n<p>Swoj\u0105 drog\u0105, o kluczach. Nie mieli\u015bmy z\u0142o\u015bliwego skryptu ani trojana, dzi\u0119ki kt\u00f3remu mogliby\u015bmy zrozumie\u0107, jak powsta\u0142 ten <b>pass.key<\/b> \u2013 mechanizm pojawiania si\u0119 pliku na zainfekowanym komputerze pozostaje nieznany. Pami\u0119tam jednak, \u017ce w swojej notatce autor wspomina\u0142 o unikalno\u015bci has\u0142a. Ot\u00f3\u017c, s\u0142owo kluczowe do deszyfrowania jest tak samo unikalne, jak unikalna jest nazwa u\u017cytkownika shadow wolf \ud83d\ude42<\/p>\n<p>A jednak, cie\u0144 wilka, po co i dlaczego?<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/drweb\/blog\/486908\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443? \u0421 \u043e\u0442\u0432\u0435\u0442\u043e\u043c \u043d\u0430 \u0432\u043e\u043f\u0440\u043e\u0441 \u00ab\u043a\u0430\u043a\u00bb \u043c\u044b \u0441\u043f\u0440\u0430\u0432\u0438\u043c\u0441\u044f \u0441\u0430\u043c\u0438, \u0430 \u0432\u043e\u0442 \u0443\u0437\u043d\u0430\u0442\u044c, \u0447\u0435\u043c \u0434\u0443\u043c\u0430\u043b \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0441\u044f \u0442\u043e\u0442 \u0438\u043b\u0438 \u0438\u043d\u043e\u0439 \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044c \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u041f\u041e, \u0431\u044b\u043b\u043e \u0431\u044b \u043e\u0447\u0435\u043d\u044c \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e. \u0422\u0435\u043c \u0431\u043e\u043b\u0435\u0435, \u043a\u043e\u0433\u0434\u0430 \u043d\u0430\u043c \u043f\u043e\u043f\u0430\u0434\u0430\u044e\u0442\u0441\u044f \u0442\u0430\u043a\u0438\u0435 \u00ab\u0436\u0435\u043c\u0447\u0443\u0436\u0438\u043d\u044b\u00bb. \u0413\u0435\u0440\u043e\u0439 \u0441\u0435\u0433\u043e\u0434\u043d\u044f\u0448\u043d\u0435\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u2013 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u044d\u043a\u0437\u0435\u043c\u043f\u043b\u044f\u0440 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a\u0430. \u0417\u0430\u0434\u0443\u043c\u044b\u0432\u0430\u043b\u0441\u044f \u043e\u043d, \u043f\u043e \u0432\u0441\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":41164,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41163","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-06T07:06:32+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wulfric Ransomware \u2013 szyfrator, kt\u00f3rego nie ma | ProHoster","description":"Czasami chcia\u0142oby si\u0119 zajrze\u0107 kt\u00f3remu\u015b wirusopisarzowi w oczy i zapyta\u0107: po co i dlaczego?","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wulfric Ransomware \u2013 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u044c\u0449\u0438\u043a, \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u043d\u0435\u0442 | ProHoster","og:description":"\u041f\u043e\u0440\u043e\u0439 \u0442\u0430\u043a \u0445\u043e\u0447\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u043b\u044f\u043d\u0443\u0442\u044c \u043a\u0430\u043a\u043e\u043c\u0443-\u043d\u0438\u0431\u0443\u0434\u044c \u0432\u0438\u0440\u0443\u0441\u043e\u043f\u0438\u0441\u0430\u0442\u0435\u043b\u044e \u0432 \u0433\u043b\u0430\u0437\u0430 \u0438 \u0441\u043f\u0440\u043e\u0441\u0438\u0442\u044c: \u0437\u0430\u0447\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443?","og:url":"https:\/\/prohoster.info\/pl\/blog\/wulfric-ransomware-shifrovalshhik-kotorogo-net","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-06T07:06:32+00:00","article:modified_time":"2020-02-06T07:06:32+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41163","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 22:24:47","updated":"2022-09-28 11:39:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/41163","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=41163"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/41163\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/41164"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=41163"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=41163"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=41163"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}