Windows 10/Firefox 52.0.1 und Avast free Antivirus

domino8351

Newbie
Registriert
März 2017
Beiträge
3
Hallo,

ich hoffe ich mache hier alles richtig!? :)

Seit dem Update von Firefox sind fast alle Webseiten mit dem Hinweis "unsichere Verbindung" gekennzeichnet. Deswegen wende ich mich an Eure Seite, denn sie wird als "sichere Verbindung" gekennzeichnet!

Ich habe schon unendlich viel meiner Lebenszeit investiert um dieses Problem zu beheben und bin langsam aber sicher am verzweifeln.

Ich habe folgende Tipps probiert: cert 8 gelöscht, https bei Avast deaktiviert, Avast mit Avast clear vollständig entfernt und PC im abgesicherten Modus gestartet (was ich mir erst anlesen musste und mehr Schi.. als Mut hatte), Avast neu installiert, mit about:config security.insecure.contextual.enabled auf false gesetzt.

Nichts hilft! Offensichtlich haben ja nur wenige user das Problem!? Mein Sohn hat keine Probleme und meint es liegt an den Sicherheitseinstellungen. Kann mir aber auch nicht helfen.

Wo steckt der Fehler und wie kann ich ihn beheben?

Es wäre toll, wenn Ihr mir helfen könntet! Wenn möglich mit einfachen Tipps! Ich bin zwar nicht blöd aber offensichtlich Computer-Legasteniker. :mad:

Danke Domino
 
edit, hab dich falsch verstanden, sry.

Das die ganzen Sites als unsicher markiert sind, liegt halt dran dass sie kein https nutzen.
Das muss deswegen aber lange nicht unsicher sein.
 
Zuletzt bearbeitet:
Seit dem Update von Firefox sind fast alle Webseiten mit dem Hinweis "unsichere Verbindung" gekennzeichnet. Deswegen wende ich mich an Eure Seite, denn sie wird als "sichere Verbindung" gekennzeichnet!
Meinst du damit so etwas wie auf den 2 Bildern von mir? das hat damit zu tun das viele Seiten im Internet noch eine HTTP Verbindung haben und keine verschlüsselte HTTPS Verbindung. Aber Grund zur Sorge oder Panik ist das meiner Meinung nach nicht. Hier zum Beispiel: https://blog.till.de/allgemein/unterschied-zwischen-http-und-https/ wird auch der Unterschied von HTTP und HTTPS erklärt.
 
Willkommen im Forum

Was (Fehlercode SEC_ERROR_xxxxx, Zertifikatskette, usw.) wird genau angezeigt?

Im Beitrag #21 habe ich die möglichen Anzeigen in der Adressleiste beim Besuch einer Webseite aufgelistet. Zum Beispiel:
firefox_secure_connection_EV_certificate.jpg
URL: https://www.mozilla.org/de/

Zertifikatskette
DigiCert High Assurance EV Root CA
DigiCert SHA2 Extended Validation Server CA​
mozilla.org​

Zu den Meldungen von purzelbär müsste auch eine Meldung beim Passwort-Feld kommen, dass die eingegeben Daten eben nicht davor sicher sind von Dritten mitgeschitten zu werden:
http-passwort-500x178.png

Beispiel http://www.mangaka.de/:
firefox_unsecure_connection.jpgfirefox_unsecure_connection_password_field_warning.jpg
Diese Meldung kann abgeschalet werden, wovon abzuraten ist:
Even though Firefox insecure login warning can be easily disabled using these steps, it is better to keep this warning enabled. It could be very useful and protect you from entering your login credentials on phishing sites as most of these phishing sites do not use any SSL certificates and have insecure connections. And even in the case of legitimate insecure websites, your login credentials can be subjected to data sniffing attacks.
 
Zuletzt bearbeitet: (Ergänzung;Korrektur)
DerBaya schrieb:
Das ist doch alles nur ganz großer Bockmist vom Firefox...
btw. bei Windows 10 brauchst net nochmal den Avast (insbesondere keine weiteren Clean-Up Funktionen), nimm einfach den integrierten Defender und gut ist's.
Hast ihn falsch verstanden: er hatte Avast mit dem avastclear Tool im Abgesicherten Modus deinstalliert.
 
Hi Captain Hauro,

danke für die schnelle Antwort! Zu Deiner Frage: "Es erscheint das graue Schloss mit rotem Strich und dem Hinweis, diese Verbindung ist nicht sicher!

Den Unterschied von http und https kenne ich inzwischen.

Allerdigs macht es mich wahnsinnig, dass z.B. ebay unsicher ist. Einloggen geht mit grünem Schloss. Wenn ich eingeloggt bin, ist es aber wieder unsicher und da sind nun mal wirklich sensible Daten gespeichert!

Amazon und Web.de sind sicher! Was läuft hier schief?

Wenn ich das Passwortfeld anklicke kommt die Warnung "Verbindung nicht sicher". Daten könnten mitgelesen werden! Nach dem Einloggen ist in der Adressleiste der graue Kreis mit dem i zu sehen und dem Hinweis "Verbindung nicht sicher"!

Gruß domino

P.S.: Ergänze ich die Http-Seite um das s kommt jetzt, Teile der Seite sind nicht sicher. Vorher blockierte Firefox die Seite komplett!
 
Zuletzt bearbeitet: (gestern schon geschrieben, wurde nicht gesendet!)
Die Webseiten sehen Sicherheit / durchgehende Verschlüsselung als "nicht so wichtig" an. Das wird von den Browsern inzwischen deutlicher angezeigt.
 
domino8351 schrieb:
Allerdigs macht es mich wahnsinnig, dass z.B. ebay unsicher ist. Einloggen geht mit grünem Schloss. Wenn ich eingeloggt bin, ist es aber wieder unsicher und da sind nun mal wirklich sensible Daten gespeichert!

Amazon und Web.de sind sicher! Was läuft hier schief?
Es liegt an der Server-Konfiguration. Ist die Konfiguration nicht korrekt - beabsichtigt oder unbeabsichtigt - werden die Daten nicht verschlüsselt übertragen. Daraufhin weisen moderne Browser hin.
domino8351 schrieb:
Wenn ich das Passwortfeld anklicke kommt die Warnung "Verbindung nicht sicher". Daten könnten mitgelesen werden! Nach dem Einloggen ist in der Adressleiste der graue Kreis mit dem i zu sehen und dem Hinweis "Verbindung nicht sicher"!
Dann ist die Verbindung zwischen Browser und Server nicht sicher und die übertragenen Daten können von Dritte mitgelesen werden.
domino8351 schrieb:
P.S.: Ergänze ich die Http-Seite um das s kommt jetzt, Teile der Seite sind nicht sicher. Vorher blockierte Firefox die Seite komplett!
Es liegt an der Server-Konfiguration. Der HTTPS-Service muss entsprechend konfiguriert werden.

Nachstehend habe ich die Konfiguration von amazon.de mal analysiert:

Certificate information
This server uses an Organizationally Validated (OV) certificate. Information about the site owner has been validated by Symantec Corporation to help secure personal and financial information.

Common name: www.amazon.de
SAN: amazon.de, www.amazon.de, origin-www.amazon.de
Valid from: 2016-Oct-24 00:00:00 GMT
Valid to: 2017-Dec-29 23:59:59 GMT
Certificate status: Valid
Revocation check method: OCSP

Organization: Amazon.com, Inc.
Organizational unit: -
City/locality: Seattle
State/province: Washington
Country: US
Certificate Transparency: Embedded in certificate
Serial number: 3a77391ed71193eb1b5523c4647bd71f
Algorithm type: SHA256withRSA
Key size: 2048

Zertifikatskette

Zertifikatsaussteller: VeriSign Class 3 Public Primary Certification Authority - G5
Zertifikatsaussteller: Symantec Class 3 Secure Server CA - G4​
Zertifikatsinhaber: www.amazon.de

Server configuration

Host name: 54.239.32.138
Server type: Server
IP address: 54.239.32.138
Port number: 443
Protocols enabled: TLS1.2, TLS1.1, TLS1.0
Protocols not enabled: SSLv3, SSLv2

Secure Renegotiation: Enabled
Downgrade attack prevention: Enabled
Next Protocol Negotiation: Enabled
Session resumption (caching): Enabled
Session resumption (tickets): Not Enabled
Strict Transport Security (HSTS): Enabled (max-age=47474747; includeSubDomains; preload)
SSL/TLS compression: Not Enabled
Heartbeat (extension): Not Enabled
RC4: Not Enabled
OCSP stapling: Enabled

Analyse für eBay:
https://www.ebay.de/ wird auf http://www.ebay.de/ umgeleitet. http://www.ebay.de/ > No SSL Connection.

Wird 'Mein eBay' angeklickt wird auf https://signin.ebay.de/ umgeleitet. Interessant ist auf welche URL danach umgeleitet wird.

Konfiguration von signin.ebay.de:

Certificate information
This server uses an Organizationally Validated (OV) certificate. Information about the site owner has been validated by Symantec Corporation to help secure personal and financial information.

Common name: signin.ebay.com
SAN: reg.ebay.co.uk, signin.lycos.ebay.com, signin.ebay.com.my, signin.ebay.ph, signin.ebay.pl, . . .
Valid from: 2016-Sep-21 00:00:00 GMT
Valid to: 2018-May-04 23:59:59 GMT
Certificate status: Valid
Revocation check method: OCSP

Organization: eBay, Inc.
Organizational unit: Site Operations-SAN1-V3-CDN
City/locality: San Jose
State/province: California
Country: US
Certificate Transparency: Embedded in certificate
Serial number: 094080803467fdd91c1d030c99929be2
Algorithm type: SHA256withRSA
Key size: 2048

Zertifikatskette

Zertifikatsaussteller: VeriSign Class 3 Public Primary Certification Authority - G5
Zertifikatsaussteller: Symantec Class 3 Secure Server CA - G4​
Zertifikatsinhaber: signin.ebay.com​

Server configuration

Host name: a23-218-124-88.deploy.static.akamaitechnologies.com
Server type: Apache-Coyote/1.1
IP address: 23.218.124.88
Port number: 443
Protocols enabled:TLS1.2, TLS1.1, TLS1.0
Protocols not enabled: SSLv3, SSLv2

Secure Renegotiation: Enabled
Downgrade attack prevention: Enabled
Next Protocol Negotiation: Enabled
Session resumption (caching): Enabled
Session resumption (tickets): Enabled
Strict Transport Security (HSTS): Not Enabled
SSL/TLS compression: Not Enabled
Heartbeat (extension): Not Enabled
RC4: Not Enabled
OCSP stapling: Not Enabled

Zusammenfassung:
Firefox und Chrome weisen genau daruaf hin, ob die bestehende Verbindung sicher ist oder nicht.

firefox_secure_connection_DV_certificate.jpg
URL: https://blog.mozilla.org/security/
Ein grünes Sperrschloss ohne dem Namen einer Organisation bedeutet:

  • Sie sind mit Sicherheit mit jener Website verbunden, deren Adresse in der Adressleiste angezeigt wird, und die Verbindung wurde nicht abgefangen.
  • Die Verbindung zwischen Firefox und der Website erfolgt verschlüsselt, um deren Abhören zu verhindern.
Siehe auch: Domain-validated certificate
firefox_secure_connection_EV_certificate.jpg
URL: https://www.mozilla.org/de/
Ein grünes Sperrschloss zusammen mit dem Namen des Unternehmens oder der Organisation in ebenfalls grüner Schrift bedeutet, dass die Website ein Extended-Validation (EV) “-Zertifikat verwendet oder der Besitzer angegeben ist. Es ist eine Erweiterung zum Domain-validated (DV) Zertifikat.

Siehe auch: Extended Validation Certificate
firefox_secure_connection_mixed_content.jpg
URL: https://mixed-script.badssl.com/
Ein grünes Sperrschloss mit einem grauen Warndreieck zeigt an, dass die Verbindung sicher ist, jedoch hat Firefox unsichere Inhalte am Laden hindert. Möglicherweise arbeitet deshalb diese Seite nicht völlig korrekt oder zeigt Inhalte nur unvollständig an.

Siehe auch Blockierung gemischter Inhalte in Firefox. Dieses Problem muss vom Entwickler der Seite behoben werden.
firefox_secure_connection_where_parts_not_encryptedt.jpg
URL: https://mpi-lingweb.shh.mpg.de/kanji/index.html?kanji=漢字
Ein graues Sperrschloss mit gelbem Warndreieck bedeutet, dass die Verbindung zwischen Firefox und der Website nur teilweise verschlüsselt wird und nicht völlig abhörsicher ist. Elemente der Seite werden unverschlüsselt übertragen.

Auch bei einem self-signed Zertifikat wird ein graues Sperrschloss mit gelbem Warndreieck angezeigt, da der Aussteller des Zertifikats CA bzw. nicht validierbar ist.
firefox_unsecure_connection.jpg
URL: http://www.mangaka.de/?action=japanischkurs

firefox_unsecure_connection_password_field_warning.jpg
Ein rot durchgestrichenes graues Sperrschloss bedeutet, dass die Verbindung zwischen Firefox und der Website nicht sicher ist.

Hinweis:
Ein graues Sperrschloss wird bei einer HTTP-Verbindung nur angezeigt, wenn (Anmelde-)Daten eingegeben werden können.

Siehe auch Wie kann ich feststellen, ob meine Verbindung zu einer Website verschlüsselt erfolgt?
 
Zuletzt bearbeitet: (Ergänzung;Korrektur)
Der Login auf https://signin.ebay.de
ist eine sichere Verbindung.

Was jedoch nicht angezeigt wird:
Jedoch ist der Domänenname signin.ebay.de nicht durch DNSSEC gesichert (DNS-Spoofing möglich).
Und das TLS/SSL Serverzertifikat konnte nicht durch DANE Protokoll bestätigt werden.
 
Hallo Captain Hauro,

vielen, vielen Dank für die ausführlichen Informationen. Was für ein Engagement! :) Hat sicher viel Zeit gekostet!

Leider habe ich keine Ahnung, wo, wie und was ich in den Server-Konfigurationen ändern muss. Außerdem habe ich Schi.., dass ich mit meiner Unfähigkeit - irgendwann - den ganzen PC "schrotte"!

Ich gebe ungern auf, denn mein Ehrgeiz ist groß. Aber ich will Euch auch nicht permanent nerven!

Ich hatte mal den BKA Trojaner und habe es tatsächlich geschafft den PC wieder flott zu machen.

Vielen Dank auch an alle, die geantwortet haben.

Liebe Grüße domino :)
 
domino8351 schrieb:
Leider habe ich keine Ahnung, wo, wie und was ich in den Server-Konfigurationen ändern muss.
Ändern muss die Konfiguration der Betreiber, wie z.B. eBay, usw., auf dessen Server die Web-Seiten gehostet sind. Wie geschrieben, wird auf dem Web-Server konfiguriert, für welche URL der HTTPS-Service aktiviert ist. Beim Betreiber muss auch gemeldet werden, wenn es zu Problemen kommt.
domino8351 schrieb:
Aber ich will Euch auch nicht permanent nerven!
Dafür ist das Forum dieses Forum da.

Über 'https://cryptoreport.websecurity.symantec.com/checker/views/certCheck.jsp' kann eine URL geprüft werden. Daher stammen die Informationen von oben.

Eine kleine Recherche hat ergeben:
Warum ist die Verbindung mit EBAY nicht sicher? Keine https Verbindung [community.ebay.de, 14.10.2016]
wieso ist die ebay-seite nicht mehr verschlüsselt - hinweis Verbindung sei nicht sicher [community.ebay.de, 08.06.2016]
https-verschlüsselung funktioniert nicht beim Einloggen [community.ebay.de, 08.11.2012]

Auch interessant 'community.ebay.de' ist teilweise verschlüsselt
2015-10-21-18-54-26-fe01d6.png
.

Nicht verschlüsselt sind nachstehende URLs und daher wird auch ein graues Sperrschloss mit gelbem Warndreieck angezeigt:
http://i.ebayimg.com/00/$(KGrHqF,!i0E1MgCLM5GBN,YoWh)VQ~~_7.JPG
http://i.ebayimg.com/00/s/MTIwMFgxNjAw/z/QjsAAOSwfVpYwlSs/$_7.JPG
http://www.smilies.4-user.de/include/Fruehling/fruehling-smiley-13.gif


P.S.
Das Captain einfach weglassen.
 
Zuletzt bearbeitet: (Ergänzung)
Zurück
Oben