Как проверить опасные корневые сертификаты в Windows

Быстрые ссылки
Как проверить
Помощь, я нашёл плохой сертификат
Опасные корневые сертификаты — серьёзная угроза. От Superfish у Lenovo до eDellRoot у Dell и других сертификатов, которые устанавливали рекламные или подозрительные программы, ваш производитель или установленное приложение мог добавить сертификат, позволяющий проводить атаку «человек посередине» на HTTPS. Ниже — подробный, практичный план, как проверить систему и что делать дальше.
Зачем это важно
Корневой сертификат позволяет программам и устройствам доверять выданным им сертификатам. Если злоумышленник или ненадёжная программа добавила свой корневой сертификат, она может подменять защищённые сайты и расшифровывать ваш трафик. Это нарушает конфиденциальность, позволяет подделывать контент и красть данные.
Кратко: проверьте, не установлены ли сторонние корневые сертификаты, особенно на новых компьютерах или если вы устанавливали ПО из ненадёжных источников.
Как проверить
Мы будем использовать утилиту Sigcheck от Microsoft из набора Sysinternals. В начале 2016 года Microsoft добавила в Sigcheck возможность сверяться с официальным списком доверенных сертификатов.
- Скачайте Sigcheck с сайта Microsoft или с официальной страницы Sysinternals.
- Распакуйте скачанный ZIP и поместите файл sigcheck.exe в удобную папку, например на рабочий стол.

- Откройте проводник и перейдите в папку с sigcheck.exe. Удерживайте клавишу Shift, щёлкните правой кнопкой внутри окна проводника и выберите пункт «Открыть окно командной строки здесь» или «Открыть окно PowerShell здесь» в зависимости от версии Windows.

- В открывшемся окне введите команду и нажмите Enter:
sigcheck -tvУтилита скачает текущий список доверенных сертификатов Microsoft и сравнит его с теми сертификатами, которые установлены на вашем компьютере. Если на компьютере найдутся сертификаты, отсутствующие в списке доверия Microsoft, они будут показаны в выводе. Если проблем нет, вы увидите сообщение «No certificates found» или аналогичный вывод без обнаруженных подозрительных сертификатов.

Что делать, если найден подозрительный сертификат
Если sigcheck показал один или несколько сертификатов и вы не уверены, что это за сертификаты:
- Сначала выполните веб‑поиск по точному имени сертификата и издателя. Часто для популярных нежелательных сертификатов уже есть инструкции по удалению и по источнику проблемы.
- Удаление сертификата вручную часто не решает проблему окончательно — программа, которая его установила, может восстановить сертификат при следующем запуске или обновлении. Поэтому ключевая задача — найти и удалить программу‑источник.
Как найти программу‑источник
- Посмотрите список установленных программ в Панели управления: Раздел «Удаление программы» («Программы и компоненты»).
- Проверьте недавно установленные приложения и те, которые вы не узнаёте.
- Запустите проверку автозагрузки: Диспетчер задач → Автозагрузка или msconfig, чтобы найти подозрительные сервисы.
- Используйте сторонние средства удаления и очистки (например, специализированные деинсталляторы и антивредоносные утилиты) для устранения adware и PUP.
Удаление сертификата вручную
Если не удаётся найти источник или нужны срочные меры, сертификат можно удалить вручную через оснастку управления сертификатами:
- Нажмите Win+R, введите certmgr.msc для управления текущим пользователем или открывайте «Управление сертификатами компьютера» для системного хранилища.
- Перейдите в «Доверенные корневые центры сертификации\Сертификаты».
- Найдите подозрительный сертификат, щёлкните правой кнопкой и выберите «Удалить».

Важно: не удаляйте сертификаты, в которых вы не уверены. Большинство сертификатов в этом хранилище — легитимные и необходимы для работы системы и приложений.
Альтернативные способы проверки и дополнительные инструменты
- PowerShell: Вы можете экспортировать список сертификатов и сравнить вручную. Например:
Get-ChildItem -Path Cert:\LocalMachine\Root | Select-Object Subject, Issuer | Out-File C:\temp\root-certs.txt- GUI: Откройте оснастку «Управление сертификатами компьютера» и просмотрите раздел «Доверенные корневые центры сертификации».
- Антивирус/Antimalware: современные средства безопасности могут обнаруживать и удалять известные PUP и adware, которые устанавливают сертификаты.
Когда проверка может не сработать
- Sigcheck нуждается в доступе к Интернету, чтобы загрузить актуальный список доверенных сертификатов. Если система без соединения, сравнение будет невозможным.
- Некоторые сертификаты могут быть локальными или внутренними в корпоративной сети и не присутствовать в списке Microsoft — это нормальная ситуация в корпоративных средах.
- Утилита может не распознать хорошо замаскированные или недавно появившиеся схемы установки сертификатов; в таких случаях потребуется ручной анализ.
Ментальные модели и heuristics
- Любой сертификат, который появился до установки критически важного ПО с закрытого источника или в момент установки сомнительной программы — однозначно повод для внимательной проверки.
- Новая машина из коробки: если у вас новый ноутбук, особенно от менее известного магазина или с предустановленным софтом, стоит запустить sigcheck прежде, чем вводить учётные данные.
Плейбук для администраторов и пользователей
Ниже — пошаговая инструкция в виде плейбука для разного уровня роли.
Для рядового пользователя
- Запустить sigcheck как описано выше.
- Если сигнатуры чисты, не предпринимать ничего.
- Если обнаружен неизвестный сертификат, сделать снимок экрана, выполнить поиск имени сертификата и обратиться в службу поддержки или на форум производителя ПК.
Для системного администратора / специалиста поддержки
- Запустить sigcheck на затронной системе и собрать вывод в файл.
- Проверить дату установки сертификата и связанные с ней события в журнале приложений и системе.
- Определить установщик или пакет, который мог добавить сертификат (проверить список установленных программ, планировщик задач, службы).
- Удалить программу‑источник, затем удалить сертификат и перезагрузить систему.
- Выполнить повторную проверку sigcheck.
Решение: дерево принятия решений
flowchart TD
A[Запустить sigcheck -tv] --> B{Найдено ли что-то?}
B -- Нет --> C[Угроз нет или нужна ручная проверка]
B -- Да --> D[Идентифицировать имя сертификата]
D --> E{Публично известный вредоносный сертификат?}
E -- Да --> F[Найти и удалить программу-источник, затем удалить сертификат]
E -- Нет --> G{Сертификат корпоративный или локальный?}
G -- Да --> H[Проконсультироваться с ИТ / политикой организации]
G -- Нет --> I[Провести анализ: автозагрузка, установленные приложения, сканирование антивирусом]
I --> FПримерные критерии приёмки
- sigcheck не показывает неожиданных сертификатов для тестовой группы новых ПК.
- После удаления подозрительного приложения и сертификата sigcheck возвращает «No certificates found».
- Пользователи не сообщают о проблемах с доступом к сайтам, для которых были удалены легитимные сертификаты.
Матрица рисков и смягчающие меры
- Риск: Некорректное удаление легитимного сертификата — может привести к отказам HTTPS и проблемам с обновлениями. Митигирование: всегда делать резервную копию до удаления.
- Риск: Удаление сертификата без устранения источника — повторная установка. Митигирование: удалить/заблокировать программу‑источник.
- Риск: Корпоративный сертификат ошибочно удалён пользователем. Митигирование: проконсультироваться с ИТ перед удалением в корпоративной среде.
Частые ошибки и когда нужен специалист
- Удаление корневого сертификата без проверки — может нарушить работу ОС и приложений.
- Игнорирование источника установки — сертификат быстро вернётся.
- В корпоративных сетях политика доверия может требовать особого обращения: перед любыми действиями согласуйте их с ИТ.
Краткая методология для удаления нежелательных сертификатов
- Соберите доказательства: выполните sigcheck и сохраните вывод в файл.
- Поиск и идентификация: найдите имя издателя и подписи, изучите источники в интернете.
- Удалите программу‑источник: через «Удаление программы» или специализированный деинсталлятор.
- Удалите сертификат и перезагрузите систему.
- Проверка: повторно запустите sigcheck и проследите за поведением пользователя.
Однострочник для терминологии
- Корневой сертификат — главный сертификат, которому система доверяет для валидации цепочки сертификатов.
Заключение
Проверка корневых сертификатов — простая и необходимая процедура безопасности, особенно на новых компьютерах или после установки сомнительного ПО. Sigcheck предоставляет быстрый способ обнаружить сертификаты, которые не входят в официальный список доверия Microsoft. Самое важное — не ограничиваться удалением сертификата, а найти и удалить программу, которая его установила.

Microsoft объявила о планах блокировать приложения, которые устанавливают небезопасные корневые сертификаты для перехвата трафика ради рекламы или иных целей. Windows Defender и другие инструменты будут отмечать и удалять такие приложения, что должно снизить число подобных инцидентов в будущем.
Изображение: фотография ноутбука и экрана, демонстрирующая управление сертификатами
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента