什么是 superfish SSL 证书以及它的来源

26 certificate ssl superfish

我最近买了一台新的笔记本电脑,我对任何站点进行的每个 https:// 连接,不管浏览器链回由“superfish,inc”颁发的根证书。我四处寻找,但似乎找不到证书的来源,而且我从未授权将“superfish”根证书添加到我的本地证书存储中。

我的想法是,它可能是生成证书的机器附带的预打包安全应用程序之一,以便它可以扫描 https:// 流量,我不是 100% 满意,而且我从未授权它. 我似乎无法找到与 superfish SSL 证书和任何扫描软件的关联,所以我有点困惑。

有没有其他人遇到过这个问题,知道它来自哪里以及我如何删除它,以便我所有的 https:// 流量链都指向它们各自正确的根证书?- 除了直接从 MMC 中拔出之外。

myr*_*ack 39

仅供参考,这个 Superfish 软件现在是一个主要的新闻标题

它是由联想预装的(可能还有其他供应商)。您必须卸载它,但这不会删除证书。要删除证书,您必须执行以下操作:

  1. 运行mmc.exe
  2. 转到文件 -> 添加/删除管理单元
  3. 选择证书,点击添加
  4. 选择计算机帐户,单击下一步
  5. 选择本地计算机,点击完成
  6. 单击确定
  7. 查看受信任的根证书颁发机构 -> 证书
  8. 查找颁发给 Superfish 或 Visual Discovery 的任何证书并将其删除。
  9. 还要检查中级证书颁发机构 -> 证书

请注意,如果您安装了 Firefox,则还必须清理其证书存储区(以上链接适用于 IE/Chrome)。请参见此处:http : //support.lenovo.com/us/en/product_security/superfish_uninstall

如果您真的很偏执,最好的解决方案是重新格式化您的笔记本电脑并使用 Microsoft 媒体安装 Windows,而不是工厂恢复工具。

请注意,人们已经在攻击 Superfish 证书,因此如果您开始看到恶意软件使用他们的证书造成严重破坏,请不要感到惊讶。如果您有装有此软件的 Lenovo PC,则应尽快将其删除。

编辑: 这里有一些更详细的图片说明

  • [此处](http://www.pcworld.com/article/2886278/how-to-remove-the-dangerous-superfish-adware-presintalled-on-lenovo-pcs.html) 说明了如何删除软件本身。 (2认同)

小智 2

Superfish 是一种恶意软件,它对您的所有 SSL 流量执行中间人攻击,因此它可以注入广告、跟踪流量、插入附属跟踪链接......等等。

由于 Superfish 加密证书是根证书,因此无法删除。由于 Superfish 共享其私钥,预计到本周末就会看到经过签名的恶意软件。

这是 Lenovo 对 Windows 安装安全性的彻底妥协。

  • @Rizier123 对于联想来说不幸的是,他们是 (8认同)
  • @EtherealMind:证书无法删除是什么意思?我想我可以在 Windows 证书管理器(mmc -> 添加管理单元 -> 证书)中找到它,然后从那里删除它?我承认这不是普通 Windows 用户最喜欢的茶,但应该是可能的。 (6认同)