当前位置:主页>资 讯>安全动态>

Xboxlive数字证书私钥泄露,用户或被中间人攻击


 

微软确认*Xboxlive.com域名的SSL/TLS数字证书私人密钥遭到泄露,可被攻击者用于尝试发动中间人攻击,但私人密钥不能被用于签发其他证书或代码,或假冒其他域名。

Xboxlive证书包含在所有的windows支持版本中,影响范围非常广,但微软目前还没有发现利用私人密钥发动攻击的案例。

微软正在更新Certificate Trust list (CTL) 撤销对该证书的信任,希望每个人都能自动收到撤消Xboxlive SSL服务器证书的通知。微软公司并没有说明已经有多少人看到过证书,但很不希望密钥已被用于发动攻击。
 


 

面对这一问题大部分Windows用户没什么可做的,但Vista、windows 7、windows server 2008、windows server 2008 R2的用户需要开启自动证书更新。对于没有开启自动更新证书的用户,应该使用MMC证书管理控制台将被泄露的证书添加到不受信任证书列表中。

在申请更新之后,用户又怎么知道这个证书在不受信任证书列表之中呢?

证书撤回后的确认

对于开启自动更新受信任证书列表的Vista、windows 7、windows server 2008、windows server 2008 R2系统,windows 8、windows 8.1、windows RT、windows RT 8.1、windows server 2012、windows server 2012 R2、windows 10、windows 10 1511版本的系统,用户可以用事件查看器检查应用日志的如下字段:

Source: CAPI2

Level: Information

Event ID: 4112

Description: Successful auto update of disallowed certificate list with effective date: Tuesday, December 1, 2015 (or later).

对于没有使用自动更新证书列表的系统,要确认下面的这个证书已经添加进了不受信任证书列表之中:
 

(责任编辑:腰编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

QQ盗号木马黑色产业链追踪

QQ盗号木马黑色产业链追踪

近期安天追影小组利用威胁感知系统捕获到一起木马传输事件,黑客组织通过 QQ 盗号木马...[详细]

Xboxlive数字证书私钥泄露,用户或被中间人

Xboxlive数字证书私钥泄露,用户或被中间人攻击

微软确认*Xboxlive.com域名的SSL/TLS数字证书私人密钥遭到泄露,可被攻击者用于尝试发...[详细]

虚假Steam交易网站现身:暗藏危险后门程序

虚假Steam交易网站现身:暗藏危险后门程序

近日,虚假Steam交易托管网站现身,该网站会利用交易系统后门传播恶意软件,破坏用户...[详细]

卡巴/AVG/McAfee含相同安全漏洞,攻击者可

卡巴/AVG/McAfee含相同安全漏洞,攻击者可获杀软特权

来自enSilo的研究人员在今年5月首次在AVG上发现了一个安全漏洞,该漏洞可被攻击者利用...[详细]

恶意广告背后的黑客,是如何偷偷入侵计算机

恶意广告背后的黑客,是如何偷偷入侵计算机系统的?

据《连线》杂志报道,所谓恶意广告攻击,顾名思义是指黑客在合法网站上购买广告位,然...[详细]

返回首页 返回顶部