Гид по технологиям

Как проверить опасные корневые сертификаты в Windows

• 6 min read • Безопасность • Обновлено 29 Nov 2025
Проверка опасных корневых сертификатов в Windows
Проверка опасных корневых сертификатов в Windows

Пошаговая инструкция по проверке корневых сертификатов в Windows

Быстрые ссылки

  • Как проверить

  • Помощь, я нашёл плохой сертификат

Опасные корневые сертификаты — серьёзная угроза. От Superfish у Lenovo до eDellRoot у Dell и других сертификатов, которые устанавливали рекламные или подозрительные программы, ваш производитель или установленное приложение мог добавить сертификат, позволяющий проводить атаку «человек посередине» на HTTPS. Ниже — подробный, практичный план, как проверить систему и что делать дальше.

Зачем это важно

Корневой сертификат позволяет программам и устройствам доверять выданным им сертификатам. Если злоумышленник или ненадёжная программа добавила свой корневой сертификат, она может подменять защищённые сайты и расшифровывать ваш трафик. Это нарушает конфиденциальность, позволяет подделывать контент и красть данные.

Кратко: проверьте, не установлены ли сторонние корневые сертификаты, особенно на новых компьютерах или если вы устанавливали ПО из ненадёжных источников.

Как проверить

Мы будем использовать утилиту Sigcheck от Microsoft из набора Sysinternals. В начале 2016 года Microsoft добавила в Sigcheck возможность сверяться с официальным списком доверенных сертификатов.

  1. Скачайте Sigcheck с сайта Microsoft или с официальной страницы Sysinternals.
  2. Распакуйте скачанный ZIP и поместите файл sigcheck.exe в удобную папку, например на рабочий стол.

Папка с извлечённым файлом sigcheck.exe

  1. Откройте проводник и перейдите в папку с sigcheck.exe. Удерживайте клавишу Shift, щёлкните правой кнопкой внутри окна проводника и выберите пункт «Открыть окно командной строки здесь» или «Открыть окно PowerShell здесь» в зависимости от версии Windows.

Контекстное меню в Проводнике для открытия командной строки

  1. В открывшемся окне введите команду и нажмите Enter:
sigcheck -tv

Утилита скачает текущий список доверенных сертификатов Microsoft и сравнит его с теми сертификатами, которые установлены на вашем компьютере. Если на компьютере найдутся сертификаты, отсутствующие в списке доверия Microsoft, они будут показаны в выводе. Если проблем нет, вы увидите сообщение «No certificates found» или аналогичный вывод без обнаруженных подозрительных сертификатов.

Пример вывода sigcheck с указанием найденных сертификатов

Что делать, если найден подозрительный сертификат

Если sigcheck показал один или несколько сертификатов и вы не уверены, что это за сертификаты:

  • Сначала выполните веб‑поиск по точному имени сертификата и издателя. Часто для популярных нежелательных сертификатов уже есть инструкции по удалению и по источнику проблемы.
  • Удаление сертификата вручную часто не решает проблему окончательно — программа, которая его установила, может восстановить сертификат при следующем запуске или обновлении. Поэтому ключевая задача — найти и удалить программу‑источник.

Как найти программу‑источник

  1. Посмотрите список установленных программ в Панели управления: Раздел «Удаление программы» («Программы и компоненты»).
  2. Проверьте недавно установленные приложения и те, которые вы не узнаёте.
  3. Запустите проверку автозагрузки: Диспетчер задач → Автозагрузка или msconfig, чтобы найти подозрительные сервисы.
  4. Используйте сторонние средства удаления и очистки (например, специализированные деинсталляторы и антивредоносные утилиты) для устранения adware и PUP.

Удаление сертификата вручную

Если не удаётся найти источник или нужны срочные меры, сертификат можно удалить вручную через оснастку управления сертификатами:

  1. Нажмите Win+R, введите certmgr.msc для управления текущим пользователем или открывайте «Управление сертификатами компьютера» для системного хранилища.
  2. Перейдите в «Доверенные корневые центры сертификации\Сертификаты».
  3. Найдите подозрительный сертификат, щёлкните правой кнопкой и выберите «Удалить».

Окно управления сертификатами Windows с перечнем корневых сертификатов

Важно: не удаляйте сертификаты, в которых вы не уверены. Большинство сертификатов в этом хранилище — легитимные и необходимы для работы системы и приложений.

Альтернативные способы проверки и дополнительные инструменты

  • PowerShell: Вы можете экспортировать список сертификатов и сравнить вручную. Например:
Get-ChildItem -Path Cert:\LocalMachine\Root | Select-Object Subject, Issuer | Out-File C:\temp\root-certs.txt
  • GUI: Откройте оснастку «Управление сертификатами компьютера» и просмотрите раздел «Доверенные корневые центры сертификации».
  • Антивирус/Antimalware: современные средства безопасности могут обнаруживать и удалять известные PUP и adware, которые устанавливают сертификаты.

Когда проверка может не сработать

  • Sigcheck нуждается в доступе к Интернету, чтобы загрузить актуальный список доверенных сертификатов. Если система без соединения, сравнение будет невозможным.
  • Некоторые сертификаты могут быть локальными или внутренними в корпоративной сети и не присутствовать в списке Microsoft — это нормальная ситуация в корпоративных средах.
  • Утилита может не распознать хорошо замаскированные или недавно появившиеся схемы установки сертификатов; в таких случаях потребуется ручной анализ.

Ментальные модели и heuristics

  • Любой сертификат, который появился до установки критически важного ПО с закрытого источника или в момент установки сомнительной программы — однозначно повод для внимательной проверки.
  • Новая машина из коробки: если у вас новый ноутбук, особенно от менее известного магазина или с предустановленным софтом, стоит запустить sigcheck прежде, чем вводить учётные данные.

Плейбук для администраторов и пользователей

Ниже — пошаговая инструкция в виде плейбука для разного уровня роли.

Для рядового пользователя

  • Запустить sigcheck как описано выше.
  • Если сигнатуры чисты, не предпринимать ничего.
  • Если обнаружен неизвестный сертификат, сделать снимок экрана, выполнить поиск имени сертификата и обратиться в службу поддержки или на форум производителя ПК.

Для системного администратора / специалиста поддержки

  • Запустить sigcheck на затронной системе и собрать вывод в файл.
  • Проверить дату установки сертификата и связанные с ней события в журнале приложений и системе.
  • Определить установщик или пакет, который мог добавить сертификат (проверить список установленных программ, планировщик задач, службы).
  • Удалить программу‑источник, затем удалить сертификат и перезагрузить систему.
  • Выполнить повторную проверку sigcheck.

Решение: дерево принятия решений

flowchart TD
  A[Запустить sigcheck -tv] --> B{Найдено ли что-то?}
  B -- Нет --> C[Угроз нет или нужна ручная проверка]
  B -- Да --> D[Идентифицировать имя сертификата]
  D --> E{Публично известный вредоносный сертификат?}
  E -- Да --> F[Найти и удалить программу-источник, затем удалить сертификат]
  E -- Нет --> G{Сертификат корпоративный или локальный?}
  G -- Да --> H[Проконсультироваться с ИТ / политикой организации]
  G -- Нет --> I[Провести анализ: автозагрузка, установленные приложения, сканирование антивирусом]
  I --> F

Примерные критерии приёмки

  • sigcheck не показывает неожиданных сертификатов для тестовой группы новых ПК.
  • После удаления подозрительного приложения и сертификата sigcheck возвращает «No certificates found».
  • Пользователи не сообщают о проблемах с доступом к сайтам, для которых были удалены легитимные сертификаты.

Матрица рисков и смягчающие меры

  • Риск: Некорректное удаление легитимного сертификата — может привести к отказам HTTPS и проблемам с обновлениями. Митигирование: всегда делать резервную копию до удаления.
  • Риск: Удаление сертификата без устранения источника — повторная установка. Митигирование: удалить/заблокировать программу‑источник.
  • Риск: Корпоративный сертификат ошибочно удалён пользователем. Митигирование: проконсультироваться с ИТ перед удалением в корпоративной среде.

Частые ошибки и когда нужен специалист

  • Удаление корневого сертификата без проверки — может нарушить работу ОС и приложений.
  • Игнорирование источника установки — сертификат быстро вернётся.
  • В корпоративных сетях политика доверия может требовать особого обращения: перед любыми действиями согласуйте их с ИТ.

Краткая методология для удаления нежелательных сертификатов

  1. Соберите доказательства: выполните sigcheck и сохраните вывод в файл.
  2. Поиск и идентификация: найдите имя издателя и подписи, изучите источники в интернете.
  3. Удалите программу‑источник: через «Удаление программы» или специализированный деинсталлятор.
  4. Удалите сертификат и перезагрузите систему.
  5. Проверка: повторно запустите sigcheck и проследите за поведением пользователя.

Однострочник для терминологии

  • Корневой сертификат — главный сертификат, которому система доверяет для валидации цепочки сертификатов.

Заключение

Проверка корневых сертификатов — простая и необходимая процедура безопасности, особенно на новых компьютерах или после установки сомнительного ПО. Sigcheck предоставляет быстрый способ обнаружить сертификаты, которые не входят в официальный список доверия Microsoft. Самое важное — не ограничиваться удалением сертификата, а найти и удалить программу, которая его установила.

Индикация удаления подозрительных сертификатов и программ


Microsoft объявила о планах блокировать приложения, которые устанавливают небезопасные корневые сертификаты для перехвата трафика ради рекламы или иных целей. Windows Defender и другие инструменты будут отмечать и удалять такие приложения, что должно снизить число подобных инцидентов в будущем.

Изображение: фотография ноутбука и экрана, демонстрирующая управление сертификатами

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро