Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Автоматическая установка Windows » Наборы обновлений для Windows XP/2003/Windows 7 » Наборы - Обновление корневых сертификатов

Ответить
Настройки темы
Наборы - Обновление корневых сертификатов

Аватара для jameszero

Модератор


Moderator


Сообщения: 4915
Благодарности: 2577


Конфигурация

Профиль | Сайт | Отправить PM | Цитировать


Изменения
Автор: jameszero
Дата: 17-04-2024
Описание: обновление
Вложения
Тип файла: zip RootCertUpdater-24.4.17.zip
(641.6 Kb, 97 просмотров)
Проблема корневых сертификатов стала актуальна для Windows 7 после окончания её поддержки. И если с отсутствием свежих хотфиксов смириться, в принципе, можно, то из-за не обновлённого хранилища сертификатов перестают нормально отображаться сайты и ломаются онлайн инсталляторы (примеры тут, тут и тут). В данной теме выкладываю набор актуальных корневых и отозванных сертификатов (аналог KB931125 + KB2917500) и даю ссылки на аналогичные разработки участников форума. Кроме того в интернете вы можете найти и другие похожие решения.
--
Скачать RootCertUpdater, зеркало
Ключи тихой установки:
-y -gm2 -fm0 - установка с исправлением отозванных сертификатов
-ai -gm2 -fm0 - установка без исправления отозванных сертификатов (оригинальная установка)

Совместимость: от Windows XP до Windows 11 (x86/x64)
--
Данный обновлятор представляет собой 7z SFX архив со следующим конфигом:
Скрытый текст
Код: Выделить весь код
;!@Install@!UTF-8!
Title="Обновлятор корневых сертификатов"
BeginPrompt="            Обновить хранилище сертификатов?

Нажав \"Да\", удерживая \"Shift\", установите обновление
       без фикса корневых сертификатов Microsoft"
RunProgram="updroots \"%%T\\authroots.sst\""
RunProgram="updroots \"%%T\\updroots.sst\""
RunProgram="updroots -l \"%%T\\roots.sst\""
RunProgram="updroots -d \"%%T\\delroots.sst\""
RunProgram="updroots -l -u \"%%T\\disallowedcert.sst\""
RunProgram="hidcon:fix.cmd"
AutoInstall="updroots \"%%T\\authroots.sst\""
AutoInstall="updroots \"%%T\\updroots.sst\""
AutoInstall="updroots -l \"%%T\\roots.sst\""
AutoInstall="updroots -d \"%%T\\delroots.sst\""
AutoInstall="updroots -l -u \"%%T\\disallowedcert.sst\""
GUIFlags="2+4+8+16+32+2048"
MiscFlags="4"
GUIMode="1"
FinishMessage="Обновление выполнено!"
;!@InstallEnd@!
и содержит актуальные на дату публикации файлы authroots.sst, delroots.sst, roots.sst, updroots.sst и disallowedcert.sst

Вы можете самостоятельно обновлять обновлятор) открыв его в архиваторе 7-Zip и перетянув в него более свежие sst-файлы:
Скрытый текст
Код: Выделить весь код
http://download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authroots.sst
http://download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/updroots.sst
http://download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/roots.sst
http://download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/delroots.sst
http://download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/disallowedcert.sst

На применённый в наборе SFX модуль 7-Zip возможен ложный детект антивируса. Отключите временно антивирус или используйте другой вариант обновления сертификатов.


Другие варианты обновления корневых сертификатов:

Набор от Vanadiy777 (обновляется автором)

Набор от boss911

Набор от sov44 (обновляется автором)

Набор от san02

Russian Trusted Root CA + Russian Trusted Sub CA - Российский корневой сертификат

Отправлено: 13:32, 06-05-2022

 

Аватара для jameszero

Модератор


Moderator


Сообщения: 4915
Благодарности: 2577

Профиль | Сайт | Отправить PM | Цитировать


s_host, вы же видите, что сертификат выдан не тому сайту, на который вы заходите? Об этом вам и сообщает антивирус.
Цитата s_host:
можете подсказать что делать ?»
1. Удалить средства обхода блокировок.
или
2. Удалить антивирус.

Определитесь на какой вы стороне, на темной или на светлой) и сделайте выбор.

К теме "Обновление корневых сертификатов" данный вопрос не имеет отношения.

-------
RuntimePack официальный сайт
Политика ограниченного использования программ для всех редакций Windows
--
мои аддоны в облаке

Не было печали, апдейтов накачали.


Отправлено: 07:43, 13-03-2024 | #281



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для sputnikk

Ветеран


Сообщения: 3693
Благодарности: 513

Профиль | Отправить PM | Цитировать


Поясните, надо ставить на 7, если регулярно устанавливаю накопительные обновления .msi из каталога обновлений?

-------
Win 7SP1 MSDN +ESU/Embedded. Адресовано любителям переставлять Windows: СИФИЛИС ампутацией не лечат. ИМХО.


Отправлено: 16:05, 13-03-2024 | #282


Аватара для jameszero

Модератор


Moderator


Сообщения: 4915
Благодарности: 2577

Профиль | Сайт | Отправить PM | Цитировать


sputnikk, накопительные обновления не содержат сертификатов, рекомендую обновить сертификаты одним из предложенных здесь наборов.

-------
RuntimePack официальный сайт
Политика ограниченного использования программ для всех редакций Windows
--
мои аддоны в облаке

Не было печали, апдейтов накачали.

Это сообщение посчитали полезным следующие участники:

Отправлено: 07:37, 14-03-2024 | #283


Аватара для sputnikk

Ветеран


Сообщения: 3693
Благодарности: 513

Профиль | Отправить PM | Цитировать


Цитата jameszero:
накопительные обновления не содержат сертификатов »
Раньше приходили через ЦО?

-------
Win 7SP1 MSDN +ESU/Embedded. Адресовано любителям переставлять Windows: СИФИЛИС ампутацией не лечат. ИМХО.


Отправлено: 11:29, 14-03-2024 | #284


Аватара для jameszero

Модератор


Moderator


Сообщения: 4915
Благодарности: 2577

Профиль | Сайт | Отправить PM | Цитировать


sputnikk, да, но они распространялись, как самостоятельные обновления и никогда не входили в состав накопительных.

-------
RuntimePack официальный сайт
Политика ограниченного использования программ для всех редакций Windows
--
мои аддоны в облаке

Не было печали, апдейтов накачали.

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:57, 14-03-2024 | #285


Аватара для sputnikk

Ветеран


Сообщения: 3693
Благодарности: 513

Профиль | Отправить PM | Цитировать


jameszero, Спасибо. Сейчас не приходят через ЦО наcтроенный на обновления Embedded Standard 7.

-------
Win 7SP1 MSDN +ESU/Embedded. Адресовано любителям переставлять Windows: СИФИЛИС ампутацией не лечат. ИМХО.


Отправлено: 13:37, 14-03-2024 | #286


Аватара для sputnikk

Ветеран


Сообщения: 3693
Благодарности: 513

Профиль | Отправить PM | Цитировать


После установки набора на Вин 7 ЦО наконец стал находить обновления от Embedded Standard 7. Хотя не нашёл в описании патчей требование иметь свежие сертификаты.

-------
Win 7SP1 MSDN +ESU/Embedded. Адресовано любителям переставлять Windows: СИФИЛИС ампутацией не лечат. ИМХО.

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:44, 18-03-2024 | #287


Аватара для Avatar-Lion

Support L1+


Contributor


Сообщения: 5036
Благодарности: 993

Профиль | Отправить PM | Цитировать


Проблема с веб-инсталлятором клиента GOG Galaxy. При запуске сразу вываливается "Невозможно подключиться к GOG.com. Проверьте ваше соединение с Интернетом.".

В лог-файле C:\ProgramData\GOG.com\Galaxy\logs\InstallerWebinstaller.log увидел отметку следующего вида:
Цитата:
[error] Error reading remote config: System.Net.WebException: Запрос был прерван: Не удалось создать защищенный канал SSL/TLS.
[error] Error: Getting json remote config: https://remote-config.gog.com/compon..._version=2.0.0
Гугл на запрос этой ошибки (Не удалось создать защищенный канал SSL/TLS) вываливает довольно много ссылок, в которых упоминается о необходимости обновления корневых сертификатов (например), однако упоминаемые обновления (КВ) либо уже установлены, либо отказываются ставиться с уведомлением вида "Обновление не применимо к этому компьютеру."

Скачанный из этой темы RootCertUpdater вроде как сообщает об успешной установке этих самых корневых сертификатов, но непонятно как это можно проверить.

Как рекомендуют здесь, попробовал выполнить команду:
Код: Выделить весь код
certutil.exe -generateSSTFromWU C:\roots.sst
Но это приводит лишь к результату вида:
Цитата:
Сертификат был отозван 0x80092010 (-2146885616) -- authrootstl.cab
CertUtil: -generateSSTFromWU команда НЕ ВЫПОЛНЕНА: 0x80092010 (-2146885616)
CertUtil: Сертификат был отозван
Попробовал трюк под названием Enable TLS 1.1 and 1.2 for WinHttp applications (отсюда), хотя в данном случае вроде как простой HTTP не используется. Но это не помогло:
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp]
"DefaultSecureProtocols"=dword:00000A00

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp]
"DefaultSecureProtocols"=dword:00000A00
Также встретился совет по созданию SchUseStrongCrypto для .NET Framework путем таких изменений в реестре:
Код: Выделить весь код
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001

[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
Но все это ничего не дало, веб-инсталлятор GOG Galaxy по-прежнему пишет что нет интернета.

Грешным делом подумал, что провайдер что-то блочит, он вообще довольно лютый в этом плане, многие методы обхода блокировок Роскомнадзора, которые работают для других провайдеров, с ним не прокатывают. На скорую руку нашел параметры для создания какого-то простенького РРТР-соединения:
Цитата:
Адрес сервера: 145.239.252.205
Имя пользователя: vpnbook
Пароль: mbr7ahx (переключить на ..for all users..)
Свойства подключения
Протокол проверки пароля: оставить только MSCHAPv2
Шифрование данных: выбрать 128-bit и отметить галочкой постоянное шифрование
Сжатие: везде снять галочки
После подключения этого VPN-соединения стали открываться заблокированные сайты (RuTracker.org, Meduza.io), которые ранее не открывались с ошибкой ERR_CONNECTION_RESET. Но на инсталляторе GOG Galaxy это все никак не сказалось. В общем, дело не в блокировке со стороны провайдера. VPN отключил, вернулся на обычное соединение.

SFC /ScanNow пишет что все хорошо, да и в целом никаких проблем действительно не наблюдается, система функционирует нормально. Обновления ставились до тех пор, пока Simplix не заблокировал их установку в своем пакете для жителей РФ. Далее апдейты на ОС ставились лишь эпизодически и вручную, путем скачивания КВ из Microsoft Update Catalog. Последние пакеты обновлений ставились 14 февраля (номера KB5034831, KB5033899, KB5034865), если это вдруг важно.

В журнале Windows попытки запуска инсталлятора GOG Galaxy сопровождаются однотипными записями:
Цитата:
Получено следующее предупреждение о неустранимой ошибке: 50.
Источник: Schannel
В подробностях ссылается на ProcessID 656, команда
Код: Выделить весь код
tasklist /svc | findstr 656
показала что это lsass.exe, убить который я по понятным причинам не могу. ))) На это интернет рекомендует отключить TLS 1.2 в настройках Internet Explorer... Галочку на всякий случай снял, но проблему это не решило.

В общем, я в непонятках: вроде как всё в норме, но инсталлятор GOG Galaxy упорно считает что связи с сервером нет. Есть у кого какие мысли на сей счет?

P.S. Система Windows 7 "Ultimate" (64-бит).

Последний раз редактировалось Avatar-Lion, 01-04-2024 в 14:15.


Отправлено: 14:07, 01-04-2024 | #288


Модератор


Moderator


Сообщения: 8215
Благодарности: 2838

Профиль | Отправить PM | Цитировать


Цитата Avatar-Lion:
инсталлятор GOG Galaxy упорно считает что связи с сервером нет. Есть у кого какие мысли на сей счет? »
Цитата Avatar-Lion:
[error] Error: Getting json remote config: https://remote-config.gog.com/compon..._version=2.0.0 »
Оно хочет скачать "конфиг, чего скачивать", и у него не получается.

Конфиг простой, по ссылке https://remote-config.gog.com/components/webinstaller?component_version=2.0.0 открывается браузером
Код: Выделить весь код
{"version":"2.0.0","content":{"osx":{"size":266149673,"version":"2.0.73.27","deprecated":false,"downloadLink":"https:\/\/content-system.gog.com\/open_link\/download?path=\/open\/galaxy\/client\/2.0.73.27\/galaxy_client_2.0.73.27.pkg","installerMd5":"c8213dac77dfb1a3e4bd96318f483f75"},"windows":{"size":276888600,"version":"2.0.73.27","deprecated":false,"downloadLink":"https:\/\/content-system.gog.com\/open_link\/download?path=\/open\/galaxy\/client\/2.0.73.27\/setup_galaxy_2.0.73.27.exe","installerMd5":"1d6d6b76a8ed0d41a06771097a862e42"}},"bases":[]}
А на вашей системе в браузере он открывается?

Может проблема в том, что там sha256 ?



Вроде на win7 нужно отдельное обновление для 256 бит накатывать, если склероз не изменяет kb4474419 .

Последний раз редактировалось Amigos, 01-04-2024 в 14:40.

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:34, 01-04-2024 | #289


Аватара для Avatar-Lion

Support L1+


Contributor


Сообщения: 5036
Благодарности: 993

Профиль | Отправить PM | Цитировать


Цитата Amigos:
А на вашей системе в браузере он открывается? »
Хм-м... И да, и нет:
Firefox: открылся
Edge: открылся
IE 11: "Не удается отобразить эту страницу. Убедитесь, что веб-адрес https://remote-config.gog.com правильный..." Ну и т.д.

Цитата Amigos:
Может проблема в том, что там sha256 ?
На win7 нужно отдельное обновление для 256 бит накатывать. »
https://support.drweb.ru/sha2 - пробовал ставить указанные КВ из этой статьи. Но результат был такой же, как уже описывал выше: какие-то обновления уже числятся установленные, какие-то пишут что не подходят для этой ОС.

---
Update: сбросил IE 11 на стандартные настройки, теперь вообще пишет следующее при попытке зайти по тому линку:
Цитата:
Не удается отобразить эту страницу


Включите TLS 1.0, TLS 1.1 и TLS 1.2 в дополнительных параметрах и повторите попытку подключения к https://remote-config.gog.com . Если ошибка повторяется, возможно, этот сайт использует неподдерживаемый протокол или комплект шифров, например RC4 (ссылка на статью со сведениями), который не считается безопасным. Обратитесь к администратору сайта.
Снова открыл настройки IE, но там все эти галочки (TLS 1.0, 1.1, 1.2) стоят.

Последний раз редактировалось Avatar-Lion, 01-04-2024 в 15:02.


Отправлено: 14:46, 01-04-2024 | #290



Компьютерный форум OSzone.net » Автоматическая установка Windows » Наборы обновлений для Windows XP/2003/Windows 7 » Наборы - Обновление корневых сертификатов

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Не работает клиент IPSec IKEv2 из-за корневых сертификатов Crazy_Sanya Microsoft Windows 7 0 25-05-2020 08:24
Обновление корневых сертификатов Windows Server 2003 R2 greedisgood42 Microsoft Windows NT/2000/2003 0 10-02-2017 07:27
Интернет - Отключить автоматическое обновление корневых сертификатов El Scorpio Microsoft Windows 2000/XP 1 25-03-2013 07:35
2008 R2 - Обновление/выдача сертификатов. vertizo Windows Server 2008/2008 R2 4 23-10-2012 09:50
[решено] Обновление сертификатов Windows XP super_Spartan Microsoft Windows 2000/XP 6 01-03-2007 12:18




 
Переход