9

Пошаговая установка песочницы для сертификатов МинЦифры

Искал и не нашел. Пришлось барские руки извазюкать в этих ваших интернетах.

1) Скачать песочницу:

https://github.com/sandboxie-plus/Sandboxie/releases/downloa...

2) скачать портабельный фирефоксESR:

https://jztkft.dl.sourceforge.net/project/portableapps/Mozilla Firefox, Portable Ed./Mozilla Firefox ESR, Portable Edition 102.3.0/FirefoxPortableESR_102.3.0_Russian.paf.exe

3) Устанавливаем портабельный фирефокс.

4) Устанавливаем песочницу. Не портабл. Ссылку веб-браузера - на стол - (пока не) понадобится.

5) Правим ссылочку на столе на веб-раузер:

Свойства - объект: "C:\Program Files\Sandboxie-Plus\Start.exe" "C:\где там ваш портабельный фирефокс\FirefoxPortable.exe"

6) Понеслась звезда по кочкам. Запускаем песочницу и открываем папку с запускателем фирефокса:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

7) Тащим запускатель в песочницу и ставим галку запускать от имени администратора уак:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

8) Сходу наводим красоту: меняем тему на что-нить вырвиглазное - главное что бы отличалось от обычного фирефокса! ну и докидываем полезняшек типа adblock plus, browsec, undo closed tabs и tab session manager -  на любителя:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

9) Теперь вспомним нафига мы суп варили. Пошли - http://www.sberbank.ru/ru/certificates?tab=windows

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

10) Ща ога, побежали ставить... Вперед в кусты - https://www.gosuslugi.ru/crt

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

11) Да, завтра непременно... промотаем вниз:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

12) Скачиваем сертификат - правая кнопка и сохранить как. Чо там на ихней страничке написано - не читаем - мы на призовой игре - нам подсказки не надо!

13) Идем в настройки фирефокса - about:preferences#privacy - там мотаем вниз до кнопки просмотра сертификатов

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

14) Ее и нажимаем же не медля!

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

15) Нажимаем кнопку Импортировать и выбираем "наш" скаченный сефритикат, гы. Ставим галки:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

16) Можно посмотреть что же мы подсаживаем - кнопка Посмотреть:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

17)  Нажимаем ОК и ОК. Вкладку с настройками можно закрывать. И идем обратно - http://www.sberbank.ru/ru/certificates?tab=windows

Умные, которые на закрыли эту вкладку - могут тупо обновить:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

18) Ура! Я фсьо сделаль, нащальнике!

19) А давайте же проверим, не загадили ли мы наш комплютер? Идем в другой браузер - не в песочнице - и проверяем:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

Не, все нормал!


Ну и список ссылок пачкой:

https://github.com/sandboxie-plus/Sandboxie/releases/downloa...

https://portableapps.com/redirect/?a=FirefoxPortableESR&s=s&p=&n=Mozilla Firefox ESR, Portable Edition&d=sfpa&f=FirefoxPortableESR_102.3.0_Russian.paf.exe

http://www.sberbank.ru/ru/certificates?tab=windows

https://www.gosuslugi.ru/crt

about:preferences#privacy


Благодарочки:

(Я реально не знаю как  написать - их зароскомпозорили - но это вы можете встретить в море - живая и красивая слизь плавает и стрекается больно) - за наводку на сандибокси и в целом за культпросвет.

Хабр - https://habr.com/ru/post/692268/ - так то тоже пацаны поднимали темку. Тока все в традициях хабра - проумничали все нахрен.

AC/DC - под их старье и слепил все - если чо - они и виноваты, да!


Пасаны и телачки - не стреляйте в пианиста - играю как могу - сделал все на коленке. Кто дополнит - молодчага, кто обосрет - придурок!


Да, нипанятна чойта ссылка на рабочем столе тугая - через нее по удобности не роботаит. Разбираться чот влом - а у меня еще Рик и Морти крайний не смотрен!


Рок-Н-Ролл!

0
Автор поста оценил этот комментарий
Так ябраузер в общее хранилище корневых доверенных никаких сертов и не кладёт. Серты в собственном хранилище браузера. И тинейджер из яндекса подкинет тот же серт, у него варианта другого нет
раскрыть ветку (1)
2
Автор поста оценил этот комментарий
Я не спорю - на любителя. Это как в Африке в Конго, продажные женщины кричат - "возьми меня, у меня нет спида!" Верить или нет?
показать ответы
0
Автор поста оценил этот комментарий

будешь к нам в Пензу ездить?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Давайте останемся друзьями )))
показать ответы
0
DELETED
Автор поста оценил этот комментарий
Ээх... Если т. Майору надо будет узнать твои данные с госсайтов и сбера, он и без ужасного митма все узнает.
Но можешь расчёсывать свою паранойю и дальше.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Это просто инструмент - хочите чешите, не хочите - флудите. Я просто предложил инструмент и выбор.
показать ответы
0
Автор поста оценил этот комментарий

Ты из какого города-то?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Москва
показать ответы
0
Автор поста оценил этот комментарий

если тебя устроит 8-10 тыр в месяц полностью вчёрную, график раз в неделю приходить на полдня плюс по вызову, если что не фурычит, то могу порекомендовать, а то от нас все бегут или наебать пытаются ))))

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Не смог найти на пикубе типа личных сообщений - вот же я лось (((

Кароче, как с тобой связаться?

показать ответы
0
DELETED
Автор поста оценил этот комментарий

А есть уверенность, что в портейбле файрфоксе все чисто?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Разумеется уверенности нет. Но есть вероятность того, что там чище, чем в заведомо грязном атоме и ябраузере.

Ну еще и опыт, и OSF и все такое... Религиозный вопрос, короче )))

Взрослые люди отличаются от детей тем, что не выбирают между "хорошим" и "плохим", а выбирают между "плохим" и "очень плохим". )))

показать ответы
0
Автор поста оценил этот комментарий
Ну, в данном конкретном примере у нас есть чистая красивая женщина(основной браузер) для всех поз и сифозная шлюха чтоб страпонить её палкой от швабры. Но опять таки - никто не мешает собрать свой хромиум с нужными сертами
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Сударь, как это не противно, но мы с Вами на одной волне!)
показать ответы
2
Автор поста оценил этот комментарий

А виртуалку не проще поднять?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Кто может - проще.
3
Автор поста оценил этот комментарий
Попробую объяснить на пальцах что происходит.
Предположим что большая часть пользователей установит себе корневой сертификат минцифры.
Тогда правительство может обязать всех провайдеров пускать траффик через фильтрующий прокси, который будет на лету выпускать сертификат на запрошенный домен относительно крневого сертификата минцифры и представляться для пользователя запрошенным хостом. Далее т.к. пользователь доверяет корневому серту минцифры - он поверит и этому "мгновенному сертификату", ssl соединение установится без ошибок и большая часть пользаков не почует подвоха. В свою очередь этот самый проседуточный прокси сможет расшифровывать траффик и просматривать содержимое запросов. И дальше прозрачно прокидывать траффик до целевого домена, устанавливая новое ssl подключение уже между собой и оконечным хостом. Собственно, абсолютно так же работают всякие касперские, только траффик они расшифровывают прямо на пользовательской тачке. Единственным признаком для пользователя будет то, что в браузере издательем сертификата будет минцифры(а не какой-то другой международный УЦ) и выпущен такой сертификат будет не так давно либо вотпрямшас(если под них не будет кеша).
Чтоб этого избежать - нужно ни в коем случае не устанавливать корневой серттфикат минцифры а ставить только оконечные, т.е. доверять персонально сертификату каждого домена(либо просто игнорировать ошибку в браузере, но это тоже чревато пропуском MITM атаки, если её производит не правительство РФ а какой-то мамкин хакер). Ну либо как в статье подготовить себя отдельный браузер со встроенными сертами для работы с минцифрой. Впрочем, с тем же успехом можно поставить себе рядом с основным яндекс браузер(в него сертификаты уже встроены)
Как следствие всего выгесказанного - необходимо прямо сейчас немедленно всем перестать пользоваться яндекс браущером, т.к. рн потенциально уязвим к чтению траффика от имени РКН
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
А я скажу - Вы, сударь, молодчага! Сложную хреновину объяснили. Респектую стоя!
0
Автор поста оценил этот комментарий

да ты-то молодец, я постец сохранила и обязательно воспользуюсь, если мозгов хватит. причем, начиная с пункта где-то 9-го я начинаю понимать, что делать. а до этого - ваще не понимаю, что за песочница и зачем она нужна. при этом, прикинь, я в компании на втором месте по пониманию принципов работы на компьютере (т.е. как включать/выключать и на какие кнопки тыкать, шоб не сломать, остальные тупее) ))))

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
А я тут как раз работу ищу ))))
показать ответы
0
Автор поста оценил этот комментарий
Так вы в своей статье делаете ровно тоже самое. Отдельный браузер для работы с минцифрой
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Почти. Не хромиум. Сертификат своими ручками вдуваю, а не тинейджер из яндекса. Ну и фикус в песочнице - типа кондом, для не смешания хранилищ сертификатов. Не более. Но и не менее.
показать ответы
0
Автор поста оценил этот комментарий
Как вариант - кастомная сборка хромиума тогда с подкинутыми сертами
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

а сверху написать - "ябраузер" - ну и нафига тогда вот это все?

показать ответы
0
Автор поста оценил этот комментарий

вот знаю, что мне, как работающей со сбболом, это пиздец как надо, иначе ничё работать не будет. но на слове "песочница" мозг поломался. да, прям на заголовке и первом пункте.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

мадмазель, я пипец как старался - устал безумно - а вы мне гадости говорите? там с картинками - не стремайтесь. "Все у нас получится" (С) гы))))

показать ответы
1
Автор поста оценил этот комментарий
Это называется MITM и это будет работать только в случае если есть доверие корневому сертификату УЦ. Если доверие есть только оконечным - УЦ может хоть обвыпускаться поддельными сертами - подпись не совпадёт
раскрыть ветку (1)
0
Автор поста оценил этот комментарий
Примерно так вот все на хабре и заумничали... Сперва было понятно "что" и не понятно "как". Но после диспута нафик забыли "что", зато все поняли "как".
Что бы обвыпускаться и не обосраться - из каждого утюга вещают - ставь яндекс и атом...
показать ответы
0
Автор поста оценил этот комментарий
С тем же успехом можно ябраузер поставить себе рядом с остальным
раскрыть ветку (1)
Автор поста оценил этот комментарий

чота стремная идея... ну как каспера себе поставить.

показать ответы