看啥推荐读物
专栏名称: 三六零CERT
360CERT是360成立的针对重要网络安全事件进行快速预警、应急响应的安全协调中心
今天看啥  ›  专栏  ›  三六零CERT

一些网站https证书出现问题的情况分析

三六零CERT  · 公众号  ·  · 2020-03-28 14:17
2020年3月26日下午,有消息说github的TLS证书出现了错误告警。证书的结构很奇怪,在其签发者信息中有一个奇怪的email地址:346608453@qq.com。明显是一个伪造的证书。为了弄清楚其中的情况,我们对这一事件进行了分析。DNS劫持?出现证书和域名不匹配的最常见的一种情况是DNS劫持,即所访问域名的IP地址和真实建立连接的IP并不相同。以被劫持的域名go-acme.github.io为例,我们的passiveDNS库中该域名的IP地址主要使用如下四个托管在fastly上的IP地址,可以看到其数据非常干净。对该域名直接进行连接测试,可以看到,TCP连接的目的地址正是185.199.111.153,但其返回的证书却是错误的证书。因此github证书错误的问题并不是在DNS层面出现问题。劫持如何发生的?为了搞清 ………………………………

原文地址:访问原文地址
快照地址: 访问文章快照