¿Cómo es el tráfico de SSL / TLS del navegador de filtros de ESET?

3

Hoy recibí una llamada del usuario final que usa Windows 10 cuando accede al sitio https de nuestro servidor web dentro del marcador del navegador Firefox con el siguiente error:

www.example.com uses an invalid security certificate
The certificate is not trusted because no issuer chain was provided.    
Error code: sec_error_unknown_issuer

Me ha costado descubrir la interferencia del programa antivirus ESET con la comunicación SSL / TLS. He deshabilitado el filtrado del protocolo SSL / TLS en el programa ESET siguiendo las instrucciones oficiales: enlace Después de desactivar el filtrado SSL / TLS en el antivirus, el navegador Firefox puede Acceda al sitio https sin ningún problema (no hay nada de malo con el certificado o la cadena de certificados).

Parece que el antivirus está intentando ingresar al tráfico cifrado SSL / TLS para descubrir si hay algún programa malicioso en él y si intenta bloquearlo.

¿Qué me gustaría saber cómo el antivirus intercepta realmente el tráfico SSL / TLS desde el punto de vista técnico?

a) ¿Intenta ejecutar un ataque MiTM ejecutado en SSL / TLS?

b) ¿Busca el proceso del navegador Firefox y busca en su memoria?

¿Algo más? Una explicación técnica sería genial.

Por cierto, en este servidor web solo hay 443 puertos con protocolo https habilitado, el puerto 80 con protocolo http está deshabilitado. Gracias

    
pregunta folow 18.08.2016 - 12:54
fuente

1 respuesta

2
  

¿Intenta ejecutar el ataque MiTM en SSL / TLS?

Sí, ese es el caso. El antivirus y los firewalls realizan la inspección de SSL al ser un hombre en el medio de la conexión SSL. Como esto provoca advertencias en el navegador sobre emisores desconocidos, generalmente también implementan su CA proxy como confiable en el sistema operativo y los navegadores.

Para obtener una explicación técnica más detallada, consulte las numerosas preguntas sobre este tema en este sitio, como ¿Un proxy de intercepción TLS presenta el navegador del usuario con el certificado del servidor final? o ¿Por qué es 'avast! ¿La raíz de Web / Mail Shield aparece como CA para google.com?

    
respondido por el Steffen Ullrich 18.08.2016 - 13:20
fuente

Lea otras preguntas en las etiquetas