火绒 SSL 流量嗅探?

2024-08-14 15:57:51 +08:00
 dogfood

这两天正好有一个网站证书到期了在没装火绒的机器上告警了。

但在装了火绒的机器没告警,就很神奇 排查一看发现时 证书被替换为火绒发的证书了。

为啥要替换猜测是为了防止 web 挂马?但这样是不是为了安全太过头了。

然后把根证书删了火绒就会报错。

目前是直接吧火绒卸了。

不知道大家怎么看

5517 次点击
所在节点    信息安全
34 条回复
R4rvZ6agNVWr56V0
2024-08-14 22:46:48 +08:00
免费的才是最贵的。
ChineseTeacher
2024-08-15 00:55:01 +08:00
杀毒软件直接安装系统根证书,当中间人,拆开 HTTPS 的做法早十几年就有了。0 几年的时候 SSL 证书一个几百块钱还必须固定 IP ,所以只用在登录页面和密码的页面,恶意网站也犯不上这么高的成本。现在到处都是 HTTPS ,杀毒软件不当中间人还扫个毛线木马?也就是这几年挂马之类的东西少了。不中间人的话,那就装浏览器扩展,植入 js 或者直接把 URL 跟黑名单对比。我记得卡巴斯基还有一个自己的根证书库和白名单,还可以调整哪些网站需要中间人扫描,那些网站不需要。

安装根证书当中间人的功能所有杀毒软件都有。按理说如果证书出错,普遍做法是杀毒软件自己生成一个页面来警告用户(替代浏览器的警告)。这个功能火绒没做是火绒的锅。

就这还能炸出来 12 楼这种人,服了。
kindjeff
2024-08-15 01:07:17 +08:00
这玩意以前用 eset 的时候遇到过,其实可以理解他们可能是要看 HTTPS 里面的内容是不是钓鱼,很多信息可能也只在本地。

但默认开启这玩意真的不应该,起码要提示一下,之前给我排查证书问题带来了很大的困扰。
Yosomi
2024-08-15 01:18:59 +08:00
这真有点恐怖了
jack778
2024-08-15 02:15:53 +08:00
这个功能是怎么实现的, 杀毒软件只能单向替换客户端的证书吧, 服务端的证书都过期了他还能怎么防护?
kokutou
2024-08-15 07:28:42 +08:00
你自己打开了 ssl 扫描 自己忘记了吧。。。

这选项哪家都是默认不开的
wm5d8b
2024-08-15 08:35:27 +08:00
这楼的讨论氛围很和谐呀,大伙儿都理性讨论,得出了“杀毒软件当中间人是正常操作,但火绒没有提示证书无效属于缺陷”。
12 楼这种说国外的月亮圆的被喷挺好的
dyllen
2024-08-15 10:25:02 +08:00
@jack778 杀毒软件做中间人,浏览器是通过杀毒软件访问网站的,浏览器看到的是杀软的 ssl 证书,网站的证书杀软不验证过期。
arfaWong
2024-08-15 10:51:39 +08:00
@frencis107 #11 我这个选项是开着的,但是没有被替换证书
qwertooo
2024-08-15 15:34:08 +08:00
@arfaWong #29 扫描范围默认是 “仅扫描可能存在风险的加密连接” 吧;而且火绒会默认跳过一些网站,上面有个网站列表的按钮
cool8
2024-08-15 17:06:15 +08:00
已经卸载 6.0 装回 5.0 版本了
3L99FY8Topz9608o
2024-08-16 06:19:23 +08:00
我的问题是信不过火绒那为什么要用?
j8sec
2024-08-19 14:21:52 +08:00
杀毒软件这样操作是没问题的;因为他要保护你不网页浏览时被挂马。

他如果不植入根证书就得要入侵你浏览器才能实现;
植入根证书总比侵入浏览器要说得过去吧?
yqs112358
301 天前
@kokutou 火绒就是默认开的。。。关了还会提示实时防护功能未完全开启

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://ex.noerr.eu.org/t/1064948

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX