9

Пошаговая установка песочницы для сертификатов МинЦифры

Искал и не нашел. Пришлось барские руки извазюкать в этих ваших интернетах.

1) Скачать песочницу:

https://github.com/sandboxie-plus/Sandboxie/releases/downloa...

2) скачать портабельный фирефоксESR:

https://jztkft.dl.sourceforge.net/project/portableapps/Mozilla Firefox, Portable Ed./Mozilla Firefox ESR, Portable Edition 102.3.0/FirefoxPortableESR_102.3.0_Russian.paf.exe

3) Устанавливаем портабельный фирефокс.

4) Устанавливаем песочницу. Не портабл. Ссылку веб-браузера - на стол - (пока не) понадобится.

5) Правим ссылочку на столе на веб-раузер:

Свойства - объект: "C:\Program Files\Sandboxie-Plus\Start.exe" "C:\где там ваш портабельный фирефокс\FirefoxPortable.exe"

6) Понеслась звезда по кочкам. Запускаем песочницу и открываем папку с запускателем фирефокса:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

7) Тащим запускатель в песочницу и ставим галку запускать от имени администратора уак:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

8) Сходу наводим красоту: меняем тему на что-нить вырвиглазное - главное что бы отличалось от обычного фирефокса! ну и докидываем полезняшек типа adblock plus, browsec, undo closed tabs и tab session manager -  на любителя:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

9) Теперь вспомним нафига мы суп варили. Пошли - http://www.sberbank.ru/ru/certificates?tab=windows

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

10) Ща ога, побежали ставить... Вперед в кусты - https://www.gosuslugi.ru/crt

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

11) Да, завтра непременно... промотаем вниз:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

12) Скачиваем сертификат - правая кнопка и сохранить как. Чо там на ихней страничке написано - не читаем - мы на призовой игре - нам подсказки не надо!

13) Идем в настройки фирефокса - about:preferences#privacy - там мотаем вниз до кнопки просмотра сертификатов

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

14) Ее и нажимаем же не медля!

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

15) Нажимаем кнопку Импортировать и выбираем "наш" скаченный сефритикат, гы. Ставим галки:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

16) Можно посмотреть что же мы подсаживаем - кнопка Посмотреть:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

17)  Нажимаем ОК и ОК. Вкладку с настройками можно закрывать. И идем обратно - http://www.sberbank.ru/ru/certificates?tab=windows

Умные, которые на закрыли эту вкладку - могут тупо обновить:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

18) Ура! Я фсьо сделаль, нащальнике!

19) А давайте же проверим, не загадили ли мы наш комплютер? Идем в другой браузер - не в песочнице - и проверяем:

Пошаговая установка песочницы для сертификатов МинЦифры Песочница, Mitm, Длиннопост, Сертификат, Госуслуги

Не, все нормал!


Ну и список ссылок пачкой:

https://github.com/sandboxie-plus/Sandboxie/releases/downloa...

https://portableapps.com/redirect/?a=FirefoxPortableESR&s=s&p=&n=Mozilla Firefox ESR, Portable Edition&d=sfpa&f=FirefoxPortableESR_102.3.0_Russian.paf.exe

http://www.sberbank.ru/ru/certificates?tab=windows

https://www.gosuslugi.ru/crt

about:preferences#privacy


Благодарочки:

(Я реально не знаю как  написать - их зароскомпозорили - но это вы можете встретить в море - живая и красивая слизь плавает и стрекается больно) - за наводку на сандибокси и в целом за культпросвет.

Хабр - https://habr.com/ru/post/692268/ - так то тоже пацаны поднимали темку. Тока все в традициях хабра - проумничали все нахрен.

AC/DC - под их старье и слепил все - если чо - они и виноваты, да!


Пасаны и телачки - не стреляйте в пианиста - играю как могу - сделал все на коленке. Кто дополнит - молодчага, кто обосрет - придурок!


Да, нипанятна чойта ссылка на рабочем столе тугая - через нее по удобности не роботаит. Разбираться чот влом - а у меня еще Рик и Морти крайний не смотрен!


Рок-Н-Ролл!

Вы смотрите срез комментариев. Показать все
0
Автор поста оценил этот комментарий
Дык проще оконечный сертификат в доверенные воткнуть, нет?
раскрыть ветку (26)
0
Автор поста оценил этот комментарий

тут опасаются, что могут по дороге перехватывать и расшифровывать трафик.

раскрыть ветку (25)
1
Автор поста оценил этот комментарий
Это называется MITM и это будет работать только в случае если есть доверие корневому сертификату УЦ. Если доверие есть только оконечным - УЦ может хоть обвыпускаться поддельными сертами - подпись не совпадёт
раскрыть ветку (24)
0
Автор поста оценил этот комментарий
Примерно так вот все на хабре и заумничали... Сперва было понятно "что" и не понятно "как". Но после диспута нафик забыли "что", зато все поняли "как".
Что бы обвыпускаться и не обосраться - из каждого утюга вещают - ставь яндекс и атом...
раскрыть ветку (6)
3
Автор поста оценил этот комментарий
Попробую объяснить на пальцах что происходит.
Предположим что большая часть пользователей установит себе корневой сертификат минцифры.
Тогда правительство может обязать всех провайдеров пускать траффик через фильтрующий прокси, который будет на лету выпускать сертификат на запрошенный домен относительно крневого сертификата минцифры и представляться для пользователя запрошенным хостом. Далее т.к. пользователь доверяет корневому серту минцифры - он поверит и этому "мгновенному сертификату", ssl соединение установится без ошибок и большая часть пользаков не почует подвоха. В свою очередь этот самый проседуточный прокси сможет расшифровывать траффик и просматривать содержимое запросов. И дальше прозрачно прокидывать траффик до целевого домена, устанавливая новое ssl подключение уже между собой и оконечным хостом. Собственно, абсолютно так же работают всякие касперские, только траффик они расшифровывают прямо на пользовательской тачке. Единственным признаком для пользователя будет то, что в браузере издательем сертификата будет минцифры(а не какой-то другой международный УЦ) и выпущен такой сертификат будет не так давно либо вотпрямшас(если под них не будет кеша).
Чтоб этого избежать - нужно ни в коем случае не устанавливать корневой серттфикат минцифры а ставить только оконечные, т.е. доверять персонально сертификату каждого домена(либо просто игнорировать ошибку в браузере, но это тоже чревато пропуском MITM атаки, если её производит не правительство РФ а какой-то мамкин хакер). Ну либо как в статье подготовить себя отдельный браузер со встроенными сертами для работы с минцифрой. Впрочем, с тем же успехом можно поставить себе рядом с основным яндекс браузер(в него сертификаты уже встроены)
Как следствие всего выгесказанного - необходимо прямо сейчас немедленно всем перестать пользоваться яндекс браущером, т.к. рн потенциально уязвим к чтению траффика от имени РКН
раскрыть ветку (5)
0
Автор поста оценил этот комментарий
А я скажу - Вы, сударь, молодчага! Сложную хреновину объяснили. Респектую стоя!
0
Автор поста оценил этот комментарий

Замечательно ! ;)

Но при всём при этом вас не смущает американская ОС, американский браузер и куча американских корневых сертификатов, уже добавленных в ОС из коробки ?

раскрыть ветку (3)
2
Автор поста оценил этот комментарий
Неа. Им и раньше было на меня насрать, а теперь после увода бизнеса - насрать ещё сильнее. А вот товарищу майору, алкаюшему очередную палку, я могу быть интересен
раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Ну, разве что в вашем частном случае.

Для большинства пользователей и Яндекс браузер вполне норм

раскрыть ветку (1)
0
Автор поста оценил этот комментарий
И чем он лучше чистого хромиума, не обоссаного яндексом? И это не только мой случай. Спроси любого, и он скажет что было заебись если бы товарищ майор съебал нахуй из его переписки
0
Автор поста оценил этот комментарий

ну а у нас и предлагается установить корневой сертификат. Что бы не возится с каждым конкретным сайтом устанавливая десятки оконечных сертификатов.

раскрыть ветку (16)
0
Автор поста оценил этот комментарий
С тем же успехом можно ябраузер поставить себе рядом с остальным
раскрыть ветку (15)
Автор поста оценил этот комментарий

чота стремная идея... ну как каспера себе поставить.

раскрыть ветку (14)
0
Автор поста оценил этот комментарий
Как вариант - кастомная сборка хромиума тогда с подкинутыми сертами
раскрыть ветку (13)
0
Автор поста оценил этот комментарий

а сверху написать - "ябраузер" - ну и нафига тогда вот это все?

раскрыть ветку (12)
0
Автор поста оценил этот комментарий
Так вы в своей статье делаете ровно тоже самое. Отдельный браузер для работы с минцифрой
раскрыть ветку (11)
0
Автор поста оценил этот комментарий
Почти. Не хромиум. Сертификат своими ручками вдуваю, а не тинейджер из яндекса. Ну и фикус в песочнице - типа кондом, для не смешания хранилищ сертификатов. Не более. Но и не менее.
раскрыть ветку (10)
0
DELETED
Автор поста оценил этот комментарий

А есть уверенность, что в портейбле файрфоксе все чисто?

раскрыть ветку (4)
0
Автор поста оценил этот комментарий
Так ябраузер в общее хранилище корневых доверенных никаких сертов и не кладёт. Серты в собственном хранилище браузера. И тинейджер из яндекса подкинет тот же серт, у него варианта другого нет
раскрыть ветку (4)
Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку