Author Topic: Avast schwächt SSL Verschlüsselung?  (Read 4784 times)

0 Members and 1 Guest are viewing this topic.

REDACTED

  • Guest
Avast schwächt SSL Verschlüsselung?
« on: May 17, 2015, 02:32:21 AM »
Hallo,

Ich wollte mal melden, dass Avast! dadurch, dass der SSL Schlüssel vertauscht wird (damit das Programm in den verschlüsselten Datentraffic schauen kann)
enorm abschwächt.

Hier ein Video für die Erklärung:
https://www.youtube.com/watch?v=_odqJyMLSd0


Links ist zusehen, wie schwach die Verschlüsselung mit dem avast! Web/Mail Shield ist. (128-Bit-Schlüssel)
Rechts ist zusehen, wie das ganze OHNE aussieht. Wir haben dann einen 256-Bit-Schlüssel

So wird jede Verschlüsselung "ausgehebelt" (sogar die von der Bank).

Ich würde avast! doch bitten, so langsam auf eine stärkere SSL Verschlüsselung umzusteigen.
Da ja auch andere Programme diesen "Fehler" ausnutzen könnten.

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #1 on: May 17, 2015, 11:21:42 AM »
Avast 2015: FAQ - HTTPS scanning in Web Shield
https://www.avast.com/faq.php?article=AVKB190#artTitle
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

REDACTED

  • Guest
Re: Avast schwächt SSL Verschlüsselung?
« Reply #2 on: May 17, 2015, 01:00:17 PM »
Der Link sagt auch nur das, was man ausch schon weiß.

Noch dazu muss gesagt werden, dass avast! auch "falsche" SSL Zertifikate austauscht und durch das "richtige" von avast! ersetzt.

So macht man Webseiten mit "gefäschltem" Zertifikat wieder gültig?

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #3 on: May 17, 2015, 01:11:55 PM »
1. Noch dazu muss gesagt werden, dass avast! auch "falsche" SSL Zertifikate austauscht und durch das "richtige" von avast! ersetzt.
2. So macht man Webseiten mit "gefäschltem" Zertifikat wieder gültig?
1. Das ist vollkommener Unsinn..!!
2. Nein, siehe: https://www.avast.com/faq.php?article=AVKB190#idt_1100
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

REDACTED

  • Guest
Re: Avast schwächt SSL Verschlüsselung?
« Reply #4 on: May 17, 2015, 02:03:49 PM »
1. Bitte schauen Sie sich das Video an, dort wird auch das "falsche" Zertifikat in ein gültiges umgetauscht.
Und man sieht auf dem Bild ganz genau, dass die SSl Verschlüsselung trotzdem abgeschwächt wird.

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #5 on: May 17, 2015, 02:28:59 PM »
Sorry Hesio, irgendwelche YT-Videos interessieren mich persönlich überhaupt nicht. Falls du Fakten (aus eigener Erfahrung!!) hast, leg sie bitte auf den Tisch. Ansonsten fällt das für mich in die Kategorie "Gefährliches Halbwissen".
Avast blockiert falsche/ungültige Zertifikate, kannst du hier testen: https://revoked.grc.com/

PS: Übrigens sind Bank-Seiten vom HTTPS-Scanning ausgeschlossen.
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

REDACTED

  • Guest
Re: Avast schwächt SSL Verschlüsselung?
« Reply #6 on: May 17, 2015, 04:22:35 PM »
Ich habe in dem ersten Beitrag ein Bild eingefügt, welches zeigt, dass die Verschlüsselung wesentlich schwächer ist, als die vom Server ausgelieferte Verschlüsselung (Zertifikat).

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #7 on: May 17, 2015, 06:27:38 PM »
Ich habe in dem ersten Beitrag ein Bild eingefügt...
Ist das ein Screenshot von deinem System..??
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

REDACTED

  • Guest
Re: Avast schwächt SSL Verschlüsselung?
« Reply #8 on: May 17, 2015, 07:23:55 PM »
Ja, aber das sollte eigentlich keine Rolle spielen.
Es geht hier nur um den darin gezeigten Inhalt.

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #9 on: May 17, 2015, 07:35:02 PM »
Ja, aber das sollte eigentlich keine Rolle spielen.
Natürlich spielt es eine Rolle, weil wir jetzt damit arbeiten können. ;)

- Welches Avast..? (Free/Pro/IS/Premier)
- Welche Version..?
- Betriebssystem..? (32/64 Bit..? - welcher SP..?)
- Andere sicherheitsbezogene Software installiert..?
- Welche Version von Firefox ist installiert..?
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

REDACTED

  • Guest
Re: Avast schwächt SSL Verschlüsselung?
« Reply #10 on: May 17, 2015, 10:03:58 PM »
Okay :)
- Free
- 2015.10.2.2218
- Windows 7 64Bit SP1
- CIS
-38.0.1

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #11 on: May 18, 2015, 09:05:43 AM »
Wie sieht die Sache in einem anderen Browser (z.B.: IE) aus..?
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0

REDACTED

  • Guest
Re: Avast schwächt SSL Verschlüsselung?
« Reply #12 on: May 21, 2015, 10:56:52 PM »
Ja, also im Chrome kommt das:



Im Internet Explorer gibt's das nicht.. Kommt wahrscheinlich im Spartan Browser  ;D ;D

Offline Asyn

  • Avast Überevangelist
  • Certainly Bot
  • *****
  • Posts: 76037
    • >>>  Avast Forum - Deutschsprachiger Bereich  <<<
Re: Avast schwächt SSL Verschlüsselung?
« Reply #13 on: May 25, 2015, 08:48:33 AM »
Info von den Devs: The certificate used by webshield is unique for every installation and even gets regenerated when avast is reinstalled. No two users use and trust the same certificate.

Also, most of the certificate attributes, such as validity dates, common name, subject etc. are preserved and verified by the browser no matter if HTTPS scanning in Avast is turned ON or OFF. The issuer is verified in WebShield using Windows native functions from CryptoAPI, against the Windows Certificate Store - the same certificate store that Internet Explorer and others (Chrome) use as well. The certificate that we use to certify the page for the browser never leaves your pc, nor is transfered on the wire. Yes, it is accessible to apps running on the same machine with the Administrator rights, but it is worth noting, that such apps can also create and add any number of their own trusted certificates into the certificate store.

Moreover, we have a list of banking sites, that are automatically ignored. WebShield does not scan your bank! If your bank is not in this list, please write to me, we'll add it to the list.

We also try hard to ignore sites with EV certificates. The detection here is done live based on the certificate seen previously from the same domain/host. As soon as we see the site using an EV certificate we stop scanning anything more from that same site -- all future connections are automatically ignored. The motivation here is the same - if the company (the server) took all the efforts to obtain EV certificate, it's probably their job to keep their site clean.

Just wanted to say, that there is nothing safe in the mere fact, that the connection is encrypted by one of the cyphers negotiated during HTTPS connect. Anyone can create a HTTPS page and host anything he/she wants on that page. In case the malware distributor also owns the domain (something like wxw.malwaredistributionisfun.com) the certificate can be obtained for free.


Schönen Feiertag,
Asyn
W8.1 [x64] - Avast Free AV 23.3.8047.BC [UI.757] - Firefox ESR 102.9 [NS/uBO/PB] - Thunderbird 102.9.1
Avast-Tools: Secure Browser 109.0 - Cleanup 23.1 - SecureLine 5.18 - DriverUpdater 23.1 - CCleaner 6.01
Avast Wissenswertes (Downloads, Anleitungen & Infos): https://forum.avast.com/index.php?topic=60523.0