
Комментарии 6
Я не знаю как ваш софт устроен и как он работает, но первое о чем я подумал на "MITM под Windows" - это антивирус Касперского. Он ставит в систему корневые сертификаты и весь https трафик митмит через себя (как минимум для браузеров). Если посмотреть в такой сертификат средствами браузера, то видно что серт выдан каспером.
Да — Касперский, Norton и многие другие так и делают: ставят свой корневой сертификат и MITM'ят HTTPS для проверки трафика на лету. Это первое, что мы тоже проверили. Проблема в том, что пользователи, у которых мы это видим, клянутся, что антивируса с таким поведением у них нет — ни Касперского, ни Norton, ни аналогов. Так что пока этот вариант не бьётся с тем, что нам присылают.
РКН не нужны настоящие корневые сертификаты Microsoft — чтобы подменить сертификат, вообще не важно, чей это домен на самом деле. Нужен только сертификат, подписанный корневым CA, который клиент УЖЕ считает доверенным (то есть установленным в системе).
Вы же можете посмотреть какой сертификат вам подсунули? Верить пользователям на слово нельзя. Все врут (с)
А еще есть корпоративные прокси, там тоже все митмится
подмена TLS-сертификата: клиент устанавливает защищённое соединение, ожидает сертификат удалённой стороны — а получает посторонний.
И как после этого соединение не отваливается с ошибкой сертификата? У РКН есть корневые сертификаты Microsoft?
TLS посередине и 10 Мбит вместо 80: два разных паттерна деградации сети