14-12-2015, 10:47 door opti: Voordat ik jouw post las heb ik al besloten SSL scanning uit te zetten in NOD32. Vervolgens heb ik in mijn browsers Firefox, Opera en IE het Eset certificaat verwijderd...
MSIE en recente versies van Opera gebruiken de Windows certificate store (dat geldt overigens ook voor Chrome en Chromium).
14-12-2015, 10:47 door opti: Was dat wel een goede actie?
Jazeker, als je geen SSL/TLS inspection gebruikt zijn er geen voordelen om die certificaten "trusted" te laten - integendeel, je loopt er risico's door.
14-12-2015, 10:47 door opti: Wat raad je me nu aan als vervolg stap, of kan ik het zo laten?
Ik heb geen idee hoe NOD32 werkt, maar ik zie Kaspersky KES10, tijdens installatie, zo'n certificaat toevoegen aan de Windows certificate store, ook als je geen SSL/TLS inspectie gebruikt (of zelfs maar ergens aan kunt zetten). De vraag is of er ook andere omstandigheden zijn waarbij NOD32 dat certificaat weer toevoegt (reboot, bepaalde updates, aanzetten SSL/TLS inspectie etc).
Garanties biedt het niet: je kunt een kopie van het certificaat toevoegen aan de
untrusted "tak" van de certificate store. Mocht NOD32 het certificaat later (ongemerkt) toevoegen aan de
trusted tak van de certificate store, en daarbij de kopie in de
untrusted certificate store niet verwijderen, dan ben je nog steeds beschermd.
14-12-2015, 10:47 door opti: En waar vind ik de certificaten store van Windows op mijn systeem (kan ik kiken of Eset certificaat daar nog in staat)?
Feitelijk heeft Windows meerdere certificate stores:
- Een systeembrede (te vinden in het register onder HKLM\SOFTWARE\Microsoft\SystemCertificates\)
- Per gebruiker een aanvullende (idem maar dan beginnend met HKCU).
Gebruikelijk is dat rootcertificaten "systeembreed" worden geïnstalleerd. In elk geval is het zo dat als je een kopie van een certificaat in de
untrusted tak van de
system certificate store installeert, dat certificaat (indien aangeboden door een webserver of gebruikt bij code-signing) voor
iedereen ongeldig is.
Om systeemcertificaten te beheren (dit werkt op Win 7; ik heb geen idee of dit bij andere versies ook zo werkt):
(1) Start als admin (account dat lid is van de groep Administrators): C:\Windows\System32\mmc.exe
(2) Druk Ctrl-M (er hoort een dialoogbox "Add or Remove Snap-ins" of NL equivalent daarvan te verschijnen)
(3) Dubbel-klik op Certificates: als er nu geen dialoogbox verschijnt heb je geen adminrechten (verdergaan is zinloos)
(4) Kies "Computer account", druk op "Next" en in de dialoogbox erna op "Finish"
(5) Klik "OK" om de "Add or Remove Snap-ins" dialoogbox te sluiten
Persoonlijk zou ik deze nieuwe configuratie opslaan (via File | Save as) als C:\Windows\System32\SysCerts.msc zodat je bovenstaande handelingen niet steeds opnieuw hoeft uit te voeren; in plaats daarvan kun je voortaan gewoon C:\Windows\System32\SysCerts.msc starten.
Als het NOD32 certificaat vóórkomt in de "tak" met "Trusted Root Certification Authorities/Certificates" kun je het slepen naar "Untrusted Certificates/Certificates" (als je, tijdens slepen, de Control toets ingedrukt houdt, wordt er een kopie gemaakt).