Перейти к содержанию

Подмена сертификата KTS, кому верить


Рекомендуемые сообщения

Отключил ublock алерты исчезли. Странно, по идее сразу после установки расширения должны были сыпаться алерты, а они начали сыпаться 3-4 дня назад. Странно

Изменено пользователем ska79
Ссылка на комментарий
Поделиться на другие сайты

Посмотреть этот сертификат. Вообще я не вижу проблемы. Если у вас восемнадцатая версия внесите адрес куда обращается плагин в исключения, и всё должно прекратится.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Посмотреть этот сертификат. Вообще я не вижу проблемы. Если у вас восемнадцатая версия внесите адрес куда обращается плагин в исключения, и всё должно прекратится.
для чего вносить в ислючение обращение на какой-то левый непонятный сайт, который @ska79, как понимаю совсем не знаком и не нужен. Если куда и вносить, то в список блокировки.
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

 

Посмотреть этот сертификат. Вообще я не вижу проблемы. Если у вас восемнадцатая версия внесите адрес куда обращается плагин в исключения, и всё должно прекратится.

для чего вносить в ислючение обращение на какой-то левый непонятный сайт, который @ska79, как понимаю совсем не знаком и не нужен. Если куда и вносить, то в список блокировки.

 

Для нормальной работы расширения.

 

Представим такую ситуацию. Есть расширение которое для своей работы что то там загружает. Может базы антибаннера, может цены на товар в разных магазинах. Не суть. И подгружает оно по обычному не шифрованному протоколу. КИС на это никак не отреагирует и пользователь будет спокоен.

Этот плагин развивается и его создатель решил загружать свои данные по зашифрованному протоколу. Для престижа или для безопасности. Но купить крутой сертификат нет денег и они используют самоподписанный. И тут же алерты от КИС, напуганные пользователи и обвинение разработчиков плагина во всех смертных грехах.

А по сути не изменилось ничего, как плагин работал так и работает.  Поэтому данный механизм в продуктах ЛК я считаю вредным. Если для режима безопасного браузера он может быть нужен, но в обычном серфинге проверка валидности сертификата не требуется. А уж его реализация просто ни в какие ворота не лезет, эти бесконечные запросы только раздражают.

Ссылка на комментарий
Поделиться на другие сайты

 

 


Для нормальной работы расширения.
вы уверены, что это нужно для нормальной работы?

 

 


Представим такую ситуацию.
Представить можно всё что угодно, в том числе что и автор рассширения решил немного подразаработать на нём (или что у него угнали акк от репозитория и залили туда свежую версию с сюрпризом, такое уже было с несколькими популярными рассширениями). Поэтому совет добавлять не глядя в доверенные я считаю вредным.

Вот если потом выяснится, что домен на который стучит действительно пренадлежит разрабу расширения, а не какой-то третьей стороне и нужен для работы, то вот после этого можно будет помещать в доверенные. Да и даже в этом случае ещё стоит подумать, а насколько оно нужно?


@Денис-НН, если утрировать ваш совет, то получается классическая схема проникновения вирусов. Пользователь скачал какую-то программу. Антивирус порядочно предупреждает и ругается там на что-то, пользователь не разобравшись добавляет всё в исключения (или ещё хуже отключает антивирус).

PS. я не спорю (да и разрабы похоже сами признают), что в 18-й версии механизм проверки сертификатов недоработан и имеет слишком много срабатываний, в 19-й версии в этом плане более доработанная. Просто сам совет не глядя (не разобравшись) добавлять незнакомую вещь в исключения вреден.

Ссылка на комментарий
Поделиться на другие сайты

Поскольку ЛК не предложила в 18 версии никакого другого решения проблемы то приходится решать так В соответствии со статьёй на сайте поддержки https://support.kaspersky.ru/common/errors/12489

 

Если вы не хотите, чтобы подобные сообщения появлялись, отключите проверку защищенных соединений или добавьте сайт, при загрузке которого появляется это сообщение, в исключения. Как это сделать, описано в инструкциях ниже.

 

Поэтому я и пишу, что идея хоть и заслуживает внимание реализована безобразно.

Ссылка на комментарий
Поделиться на другие сайты

 

 


приходится решать так В соответствии со статьёй на сайте поддержки
ну, в продуктах касперского уже несколько версий не могут нормально сделать наследование исключение прав (в 19-й бага пока тоже актуальна), поэтому сотрудники тех. поддержки для решения моей проблемы году ещё несколько лет назад предложили настроить ограничения для группы слабые ограничения так, чтобы все программы оттуда спокойно запускались и работали без вопросов. По вашему это тоже надо было сделать?

 

А для решения проблемы @ska79, можно создать пакетное правило с блокировкой доступа к этому адресу. Уведомления больше беспокоить не будут и с точки зрения безопасности всё будет правильно.

Ссылка на комментарий
Поделиться на другие сайты

В Google Chrome с ublock никаких уведомлений не возникает. Чем там так в Firefox отличается, что на какие-то его обращения реагирует антивирус? Возможно проблема в другом.

Ссылка на комментарий
Поделиться на другие сайты

@Mark D. Pearlstone,  как сказал

 

 


или что у него угнали акк от репозитория и залили туда свежую версию с сюрпризом, такое уже было с несколькими популярными рассширениями
Репозитории разные наверно, гугл и мозилла
Ссылка на комментарий
Поделиться на другие сайты

 По вашему это тоже надо было сделать?

 

По моему нужно делать проверку сертификатов только для безопасного браузера. В обычном режиме это излишне. Уточняю - именно проверку валидности сертификата а не проверку самого трафика.

или что у него угнали акк от репозитория и залили туда свежую версию с сюрпризом, такое уже было с несколькими популярными рассширениями

 

В этом случае должен быть проверен трафик и блокироваться загрузка вредоносной программы. Кстати, само по себе наличие валидного  сертификата никак не препятствует заражению репозитария и скачивания с него вирусов.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Sandynist
      Автор Sandynist
      Добрый день! 
       
      Каждый раз при открытии Алика (https://aliexpress.ru/) такая вот картинка.
       
      Событие: Обнаружено SSL-соединение c недействительным сертификатом Тип пользователя: Не определено Имя приложения: opera.exe Путь к приложению: C:\Users\Home7\AppData\Local\Programs\Opera Компонент: Интернет-защита Описание результата: Запрещено Имя объекта: rap.skcrtxr.com Причина: Этот сертификат или один из сертификатов в цепочке устарел.  И непонятно — это что? И что с этим всем делать?

    • Vitekzz
      Автор Vitekzz
      Хочу создать программу для автоматизации работы с KSC c помощью KlAkOAPI при запуске проверочного кода для загрузки информации об обновлениях постоянно выходит ошибка о использовании самоподписанного сертификата, которую не получается убрать, как можно решить данную проблему?
      Вот сам код программы:
       
      from KlAkOAPI.AdmServer import KlAkAdmServer
      from KlAkOAPI import Updates
      from datetime import timedelta
      import urllib3
      import ssl  # Импортируем модуль ssl
      import json
       
      username = 'KLAPI'
      password = '1234QwZ'
      KSC_LIST = {
          'WINDOWS': 'https://127.0.0.1:13299'
      }
      def ConnectKSC(ip):
          """Подключается к серверу Kaspersky Security Center."""
          while True:
              try:
                  connect = KlAkAdmServer.Create(ip, username, password, verify=False, vserver='')
                  if connect:
                      print('Успешно подключился к {}'.format(ip))
                  else:
                      print('Ошибка подключения к {}'.format(ip))
                      return None  # Возвращает None, если подключение не удалось. Не завершает программу.
                  return connect
              except Exception as e:
                  print(f"Ошибка подключения: {e}")
                  return None # Возвращает None, если подключение не удалось
      def get_status_hosts(server, ip):
          """Получает и печатает информацию о статусе обновлений для сервера KSC."""
          urllib3.disable_warnings(urllib3.exceptions.InsecureRequestWarning)
          params = []  #  params не используется
          if server is not None:
              try:
                  # Создаем SSL-контекст, который не проверяет сертификаты
                  context = ssl.create_default_context()
                  context.check_hostname = False
                  context.verify_mode = ssl.CERT_NONE
                  # Модифицируем объект сессии для отключения проверки SSL
                  server.session.verify = False  # Отключаем проверку глобально для сессии
                  server.session.cert = None  # Удаляем существующий сертификат
                  straccessor = Updates.KlAkUpdates(server).GetUpdatesInfo(pFilter=params)  # Нет аргумента ssl_context
                  ncount = straccessor.RetVal()
                  if ip == KSC_LIST['WINDOWS']:
                      if 1 in ncount:  # Проверяем, что индекс существует
                          data = ncount[1]
                          print('')
                          print('KSC ======== [ {} ] ========'.format(KSC_LIST['WINDOWS']))
                          print('Дата создания: {}'.format(data['Date'] + timedelta(hours=3)))
                          print('Дата получения: {}'.format(data['KLUPDSRV_BUNDLE_DWL_DATE'] + timedelta(hours=3)))
                          print('============================')
                      else:
                          print("Не удалось получить данные для WINDOWS KSC")
                  else:
                      print(f"Неизвестный IP-адрес KSC: {ip}")  # Добавлена проверка на некорректный IP-адрес KSC
              except Exception as e:
                  print(f"Ошибка при получении информации об обновлениях с {ip}: {e}")
          else:
              print('Ошибка доступа к серверу')  # Это сообщение может вводить в заблуждение, если подключение к серверу не удалось во время ConnectKSC.
      if __name__ == '__main__':  # Исправлена ошибка 'name' на '__name__'
          for ip in KSC_LIST.values():
              server = ConnectKSC(ip)
              if server:  # Продолжаем только если подключение успешно
                  try:
                      get_status_hosts(server, ip)
                  except Exception as e:
                      print(f"Ошибка в get_status_hosts для {ip}: {e}")
              else:
                  print(f"Не удалось подключиться к {ip}. Пропускаем проверку статуса обновлений.")  # Добавлено сообщение, если подключение не удалось.
      Ошибка которая появляется при запуске кода:
       
      Успешно подключился к https://127.0.0.1:13299
      C:\Users\user\PycharmProjects\ksc\.venv\Lib\site-packages\urllib3\connectionpool.py:1097: InsecureRequestWarning: Unverified HTTPS request is being made to host '127.0.0.1'. Adding certificate verification is strongly advised. See: https://urllib3.readthedocs.io/en/latest/advanced-usage.html#tls-warnings
        warnings.warn(
      Не удалось получить данные для WINDOWS KSC
      Process finished with exit code 0
       
       
    • Анди25
      Автор Анди25
      День добрый,
       
      Сменился сервер и имя, из бэкап восстановил, но все сертификаты естественно указывают на прежний.
      Подскажите как сертификат сменить непосредственно на Kaspersky Security Center (не для работы мобильных клиентов и web, они легко меняются через mmc)
       
      Нашел описание по утилите klsetsrvcert, но чего-то не хватает, не проходит создание.
      "C:\Program Files (x86)\Kaspersky Lab\Kaspersky Security Center\klsetsrvcert.exe" -t C -i C:\0\klserver.cer -p testpass -o NoCA
    • MiStr
      Автор MiStr
      Здесь можно подать заявку на получение сертификатов магазина kaspersky>merch. Правила и обсуждение - в соседней теме. В этой теме принимаются только заявки! Любое другое обсуждение запрещено!
       
      После оставления заявки необходимо сразу отправить личное сообщение на имя @MiStr, @dkhilobok и @Deadman, в котором продублировать текст заявки и написать свои ФИО (полностью, без сокращений). Все повторные заявки на получение сертификата необходимо отправлять в рамках ранее созданной переписки и не создавать новую.
    • MiStr
      Автор MiStr
      Здесь можно подать заявку на получение сертификатов Ozon и подписки на сервисы Яндекса. Правила и обсуждение - в соседней теме. В этой теме принимаются только заявки! Любое другое обсуждение запрещено!
       
      После оставления заявки необходимо сразу отправить личное сообщение на имя @MiStr, @dkhilobok и @Deadman, в котором продублировать текст заявки и написать свои ФИО (полностью, без сокращений). Все повторные заявки на получение сертификата или подписки необходимо отправлять в рамках ранее созданной переписки и не создавать новую.
×
×
  • Создать...