Обновить

Комментарии 6

Я не знаю как ваш софт устроен и как он работает, но первое о чем я подумал на "MITM под Windows" - это антивирус Касперского. Он ставит в систему корневые сертификаты и весь https трафик митмит через себя (как минимум для браузеров). Если посмотреть в такой сертификат средствами браузера, то видно что серт выдан каспером.

Да — Касперский, Norton и многие другие так и делают: ставят свой корневой сертификат и MITM'ят HTTPS для проверки трафика на лету. Это первое, что мы тоже проверили. Проблема в том, что пользователи, у которых мы это видим, клянутся, что антивируса с таким поведением у них нет — ни Касперского, ни Norton, ни аналогов. Так что пока этот вариант не бьётся с тем, что нам присылают.

РКН не нужны настоящие корневые сертификаты Microsoft — чтобы подменить сертификат, вообще не важно, чей это домен на самом деле. Нужен только сертификат, подписанный корневым CA, который клиент УЖЕ считает доверенным (то есть установленным в системе).

Вы же можете посмотреть какой сертификат вам подсунули? Верить пользователям на слово нельзя. Все врут (с)

А еще есть корпоративные прокси, там тоже все митмится

подмена TLS-сертификата: клиент устанавливает защищённое соединение, ожидает сертификат удалённой стороны — а получает посторонний.

И как после этого соединение не отваливается с ошибкой сертификата? У РКН есть корневые сертификаты Microsoft?

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации