Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

Obsługa TLS 1.1 i TLS 1.2 w Windows XP

1,228 views
Skip to first unread message

Andrzej P. Wozniak

unread,
Jan 30, 2018, 4:27:00 PM1/30/18
to
Jest od niedawna dostępna aktualizacja KB4019276 dla Windows XP (w wersjach
Embedded: WES09 i POSReady 2009), do pobrania stąd:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4019276

Jeśli po zainstalowaniu nie wszystko działa zgodnie z oczekiwaniami,
mogą być wymagane dodatkowe wpisy do rejestru opisane tu:
https://support.microsoft.com/en-us/help/4019276/update-to-add-support-for-tls-1-1-and-tls-1-2-in-windows
Aktualizacja jeszcze nie jest obowiązkowa, więc nie instaluje się
automatycznie z Windows Update na systemach Windows XP (również Home,
nie tylko Pro) przerobionych na POSReady.

Krótka historia:
1. W 2015 r. pojawiła się pierwsza aktualizacja szyfrowania (nieobowiązkowa
KB3055973), która dodawała obsługę AES-128, AES-256. Aktualizacja była
kilka razy poprawiana.
2. Poprawione moduły szyfrowania trafiły do aktualizacji bezpieczeństwa
KB3081320 na początku 2016 r.
3. W lipcu 2017 r. przygotowano aktualizację dla Windows Server, ale
pracowała ona nie do końca poprawnie. Aktualizacja dodaje obsługę skrótów
SHA-2 (SHA256, SHA384, SHA512) i TLS 1.1/1.2.
4. Poprawiona aktalizacja została dla Windows Server udostępniona we
wrześniu 2017 r., ale poprawki przygotowanej też dla XP/POSReady wówczas
nie udostępniono, być może z obawy, że wciąż coś jest nie tak.
5. Poprawka dla POSREady 2009 datowana jest na 16 października 2017 r.
i od tej pory można było ją pobrać ręcznie. Jednak do usługi Windows Update
poprawka trafiła dopiero teraz, w styczniu 2018 r. jako opcjonalna, a od
przyszłego miesiąca ma być podobno obowiązkowa.

Takie podejście na raty wynika być może z tego powodu, że wciąż są jakieś
zastrzeżenia, np. nie jest ona kompletna. Przykładowo obsługi nowych wersji
TLS nie widać jeszcze w opcjach internetowych IE8, więc prawdopodobnie
dopiero razem z aktualizacją IE8 będzie komplet…
Dodatkowe opóźnienie w tym roku wiąże się z ujawnieniem błędów Meltdown
i Spectre. Wygląda na to, że wstrzymano większość styczniowych aktualizacji
dla XP Embedded. Zapewne po dodatkowych poprawkach zostaną one udostępnione
w lutym.

Więcej komentarzy można znaleźć tu i na następnych stronach wątku:
https://msfn.org/board/topic/171814-posready-2009-updates-ported-to-windows-xp-sp3-enu/?page=116

Po co komu te aktualizacje? Choćby po to, by dalej korzystać z szyfrowanych
połączeń w OE czy pobierać pliki przez https np. używając FDM 3.9.7.

--
Andrzej P. Woźniak us...@pochta.onet.pl (zamień miejscami z<->h w adresie)

Zocha

unread,
Jan 30, 2018, 5:38:18 PM1/30/18
to
Użytkownik "Andrzej P. Wozniak" <us...@poczta.onet.pl.invalid>
napisał w wiadomości news:5a70e322$0$688$6578...@news.neostrada.pl...

> Aktualizacja jeszcze nie jest obowiązkowa, więc nie instaluje się
> automatycznie z Windows Update na systemach Windows XP
> (również Home, nie tylko Pro) przerobionych na POSReady.

Nie chcę z tym walczyć, więc chciałabym zapobiec tej aktualizacji.
Jak to zrobić? Mam XP Pro SP3.

Pozdrawiam
Zocha

ń

unread,
Jan 31, 2018, 4:47:46 AM1/31/18
to
Przypomnisz, z jakiej strony obecnie pobiera się aktualizacje win xp?
Menu IE8 -> Tools -> Windows Update otwiera stronę:
www.update.microsoft.com/microsoftupdate/v6/default.aspx?ln=en
na której pojawiają się przyciski:

Keep your computer up to date
Check to see if you need updates for Windows, your programs, your hardware or your devices.

Express Get high-priority updates (recommended)


Custom Select from optional and high-priority updates for Windows and other programs


Kliknięcie 'Express' wywołuje 'Checking for the latest updates for your computer...' no i szuka w nieskończoność.
Przy czym w systemie aktualizacje automatyczne są włączone i nawet się pobierają i instalują (ale to aktualizacje Office'a, ostatnia KB3213647 z 11 października 2017).

Pytam, bo z jakiejś przyczyny mam bezustanne 7/24 obciążenie procka 50% (Core Duo), i może to mieć związek z MS/Win Update (svchost.exe CPU 50% memory usage 123M, System Idle Process CPU 50% memory usage 28K).


-----

ń

unread,
Jan 31, 2018, 4:56:56 AM1/31/18
to
Przy czym wysłanie polecenia:

net stop wuauserv

powoduje komunikat:

The Automatic Updates service is stopping.
The Automatic Updates service was stopped successfully.

i to 50% obciążenie CPU znika.
Po wrzuceniu kolejnego polecenia:

net start wuauserv

powoduje komunikat:

The Automatic Updates service is starting.
The Automatic Updates service was started successfully.

i znów svchost.exe zaczyna 50% zajęcie CPU.
Wpisanie kolejno:

wuauclt.exe /resetauthorization /detectnow

na oko nie wywołuje zadnego efektu.
No cóż, dobrze że przynajmniej polecenie net stop wuauserv działa.


-----
> Pytam, bo z jakiejś przyczyny mam bezustanne 7/24 obciążenie procka 50%, i może to mieć związek z MS/Win Update.

Zocha

unread,
Jan 31, 2018, 8:05:02 AM1/31/18
to
> Użytkownik "ń" <ń@ń.ń> napisał w wiadomości
> news:p4s3c1$sd6$1...@node2.news.atman.pl...

> Przypomnisz, z jakiej strony obecnie pobiera się aktualizacje win xp?
Niestety, nie pamiętam.

> Menu IE8 -> Tools -> Windows Update otwiera stronę:
> www.update.microsoft.com/microsoftupdate/v6/default.aspx?ln=en
> na której pojawiają się przyciski:
> Keep your computer up to date
> Check to see if you need updates for Windows, your programs, your hardware
> or your devices.
> Express Get high-priority updates (recommended)
> Custom Select from optional and high-priority updates for Windows and other programs
Używam FireFoxa, dawno temu wykonan próba aktualizacji z IE6 na IE8 (XP Pro SP3)
nie udała się.
Klikając w podany link wchodzę na stronę, która przypomina jak ustawić
automatyczne aktualizacje wchodząc do Panel sterowania -> System
W moim przypadku było ustawione
Automatyczne codziennie 18:00
Żadnych przycisków na podanej stronie nie ma.


> Użytkownik "ń" <ń@ń.ń> napisał w wiadomości
> news:p4s3t8$stl$1...@node2.news.atman.pl...

> Przy czym wysłanie polecenia:
> net stop wuauserv
> powoduje komunikat:
> The Automatic Updates service is stopping.
> The Automatic Updates service was stopped successfully.
> i to 50% obciążenie CPU znika.
U mnie to polecenie spowodowało, że w menedżerze zadań
przy svchost.exe SYSTEM wartość CPU spadła z ok. 50 do 0,
chwilami tylko pokazuje się 2.
Jakiś komunikat w okienku cmd się pokazuej, ale tak szybko
znika, że nie jestem w stanie go przeczytać. Czy można to
wyświetlanie na chwilę zatrzymać?

> Po wrzuceniu kolejnego polecenia:
> net start wuauserv
> powoduje komunikat:
> The Automatic Updates service is starting.
> The Automatic Updates service was started successfully.
> i znów svchost.exe zaczyna 50% zajęcie CPU.
To też działa. Ale wykonuje się także samoistnie po restarcie
systemu, więc trzeba by po każdym restarcie powtarzać.
Komunikat jak wyżej - szybko znika.

Czy można uniknąć wykonania tylko tej aktualizacji, o której pisał
Andrzej P. Woźniak, czy albo zatrzyma się wszystkie aktualizacje
albo żadnej?

Pozdrawiam
Zocha


Grzegorz Niemirowski

unread,
Jan 31, 2018, 8:21:04 AM1/31/18
to
Zocha <Zo...@Zofia.pl> napisał(a):
> Używam FireFoxa, dawno temu wykonan próba aktualizacji z IE6 na IE8 (XP
> Pro SP3) nie udała się.
> Klikając w podany link wchodzę na stronę, która przypomina jak ustawić
> automatyczne aktualizacje wchodząc do Panel sterowania -> System
> W moim przypadku było ustawione
> Automatyczne codziennie 18:00
> Żadnych przycisków na podanej stronie nie ma.

Sama sobie odpowiedziałaś. Strona nie dziła na Firefoksie więc przyciskow
nie ma.

> Jakiś komunikat w okienku cmd się pokazuej, ale tak szybko
> znika, że nie jestem w stanie go przeczytać. Czy można to
> wyświetlanie na chwilę zatrzymać?

Trzeba go wpisywać w okienku cmd a nie Uruchom.

--
Grzegorz Niemirowski
http://www.grzegorz.net/

Zocha

unread,
Jan 31, 2018, 8:26:31 AM1/31/18
to
> Użytkownik "Grzegorz Niemirowski" <gnthe...@poczta.onet.pl>
> napisał w wiadomości news:p4sfrv$8rp$1...@node2.news.atman.pl...
> > Zocha <Zo...@Zofia.pl> napisał(a):

>> Jakiś komunikat w okienku cmd się pokazuej, ale tak szybko
>> znika, że nie jestem w stanie go przeczytać. Czy można to
>> wyświetlanie na chwilę zatrzymać?
>
> Trzeba go wpisywać w okienku cmd a nie Uruchom.

Dzięki. Zgadza się. Pokazują się komunikaty takie, jak podał "ń",
tylko po polsku oczywiście.

A co z niedopuszczeniem tylko do tej aktyalizacji, o której pisał
Andrzej P. Wozniak?

Pozdrawiam
Zocha

Grzegorz Niemirowski

unread,
Jan 31, 2018, 8:35:39 AM1/31/18
to
Zocha <Zo...@Zofia.pl> napisał(a):
> A co z niedopuszczeniem tylko do tej aktyalizacji, o której pisał
> Andrzej P. Wozniak?

Po pierwsze aktualizacji dla XP i tak już nie ma. Normalnie nic się nie
zainstaluje. Dostępne są natomiast aktualizacje dla XP Embedded, które mozna
dostawać pod warunkiem zmian w rejestrze, które spowodują, że XP będzie się
przedstawiał własnie jako Embedded. Czy masz te zmiany wprowadzone?

Ta aktualizacja jest dla Embedded a na dodatek nie ma jej w aktualizacjach
automatycznych na tę chwilę. A jakby się pojawiła, to co Ci szkodzi jak się
zainstaluje?

Zocha

unread,
Jan 31, 2018, 8:55:43 AM1/31/18
to
> Użytkownik "Grzegorz Niemirowski" <gnthe...@poczta.onet.pl>
> napisał w wiadomości news:p4sgnb$nf4$1...@node1.news.atman.pl...
>> Zocha <Zo...@Zofia.pl> napisał(a):

>> A co z niedopuszczeniem tylko do tej aktyalizacji, o której pisał
>> Andrzej P. Wozniak?

> Po pierwsze aktualizacji dla XP i tak już nie ma. Normalnie nic się nie zainstaluje. Dostępne są
> natomiast aktualizacje dla XP Embedded, które mozna dostawać pod warunkiem zmian w rejestrze,
> które spowodują, że XP będzie się przedstawiał własnie jako Embedded. Czy masz te zmiany
> wprowadzone?

Chyba nie mam wersji Embedded. Mam wersję 2002, jeśli jedno wykluczas
drugie.

Pozdrawiam
Zocha





Grzegorz Niemirowski

unread,
Jan 31, 2018, 9:01:50 AM1/31/18
to
Zocha <Zo...@Zofia.pl> napisał(a):
> Chyba nie mam wersji Embedded. Mam wersję 2002, jeśli jedno wykluczas
> drugie.

Nie znam tej wersji, to nie jest wersja wypuszczona przez Microsoft.

Zocha

unread,
Jan 31, 2018, 9:32:53 AM1/31/18
to

Użytkownik "Grzegorz Niemirowski" <gnthe...@poczta.onet.pl> napisał w wiadomości
news:p4si8d$b5e$1...@node2.news.atman.pl...
> Zocha <Zo...@Zofia.pl> napisał(a):

>> Chyba nie mam wersji Embedded. Mam wersję 2002, jeśli jedno wykluczas
>> drugie.

> Nie znam tej wersji, to nie jest wersja wypuszczona przez Microsoft.

Nie załamuj mnie.

Start -> Panel sterowania -> Wydajność i konserwacja -> System -> Ogólne
System:
Microsoft Windows XP
Professional
Wersja 2002
Dodatek Service Pack 3

Pozdrawiam
Zocha

ń

unread,
Jan 31, 2018, 9:51:58 AM1/31/18
to
Do tego może być jeszcze informacja dodatkowa np.:
Build 2600.xpsp_sp3_qfe.130704-0421 (Service Pack 3)


-----

Zocha

unread,
Jan 31, 2018, 10:01:21 AM1/31/18
to
> Użytkownik "ń" <ń@ń.ń> napisał w wiadomości
> news:p4s3t8$stl$1...@node2.news.atman.pl...
> Przy czym wysłanie polecenia:
> net stop wuauserv
> powoduje komunikat:
> The Automatic Updates service is stopping.
> The Automatic Updates service was stopped successfully.
> i to 50% obciążenie CPU znika

Gdybym chciała korzystać z tego na stałe, już nie z punktu widzenia
aktualizacji, bo te wydają się w przypadku XP nie mieć specjalnego
znaczenia, ale z punktu widzenia wydajności, czyli spadku obciążenia
CPU, to jak to zrobić, żeby nie trzeba było tego polecenia powtarzać
po każdym restarcie laptopa?

Pozdrawiam
Zocha

Grzegorz Niemirowski

unread,
Jan 31, 2018, 10:01:54 AM1/31/18
to
Zocha <Zo...@Zofia.pl> napisał(a):
> Nie załamuj mnie.
> Start -> Panel sterowania -> Wydajność i konserwacja -> System -> Ogólne
> System:
> Microsoft Windows XP
> Professional
> Wersja 2002
> Dodatek Service Pack 3
> Pozdrawiam
> Zocha

A, tutaj... Myślałem, że chodzi o jakąś specjalną wersję z 2002 w nazwie.
Wszystkie XP oprócz 64-bitowego mają tam wpisane 2002. Więc pewnie masz
zwykłe XP. Nie wiem czy dodanie wpisów dla Embedded coś tu zmienia, pewnie
nie. W każdym razie jeśli ich nie pamiętasz, to pewnie ich nie masz i nie
dostanesz tej poprawki automatycznie.

Zocha

unread,
Jan 31, 2018, 1:09:43 PM1/31/18
to
Dodam jeszcze, że po paru godzinach od poprzedniego uruchomienia
net stop wuauserv, pomimo nierestartowania systemu w międzyczasie,
ociążenie CPU jest takie jak przedtem, czyli jakby samo wykonało się
net start wuauserv. Czym mogło to być spowodowane?

Pozdrawiam
Zocha


Zocha

unread,
Jan 31, 2018, 1:21:05 PM1/31/18
to
I jeszcze jedno - jak sprawdzić "obiektywnie" w jakim stanie - po start
czy po stop - jest w danym momencie wuauserv? Porównywanie
obciążenia CPU w Menedżerze zadań jest mało precyzyjene.

Pozdrawiam
Zocha

ń

unread,
Jan 31, 2018, 11:05:04 PM1/31/18
to
Możesz spróbować wyłączyć automatyczne aktualizacje (Control Panel -> Automatic Updates -> Turn Off).


-----

Zocha

unread,
Feb 1, 2018, 1:15:02 AM2/1/18
to
> Użytkownik "ń" <ń@ń.ń> napisał w wiadomości
> news:p4u3lf$nqg$1...@node2.news.atman.pl...
> Możesz spróbować wyłączyć automatyczne aktualizacje
> (Control Panel -> Automatic Updates -> Turn Off).

To nie powoduje spadku obciążenia CPU.
Najwyraźniej uruchomienie net stop wuauserv
nie powoduje w pełni takich samych skutków.

I jeszcze jedno - jak sprawdzić "obiektywnie" w jakim
stanie - po start czy po stop - jest w danym momencie
wuauserv?

Pozdrawiam
Zocha

Zocha

unread,
Feb 1, 2018, 1:15:02 AM2/1/18
to
> Użytkownik "ń" <ń@ń.ń> napisał w wiadomości
> news:p4u3lf$nqg$1...@node2.news.atman.pl...
> Możesz spróbować wyłączyć automatyczne aktualizacje
> (Control Panel -> Automatic Updates -> Turn Off).

To nie powoduje spadku obciążenia CPU.
Najwyraźniej uruchomienie net stop wuauserv
nie powoduje w pełni takich samych skutków.

I jeszcze jedno - jak sprawdzić "obiektywnie" w jakim
stanie - po start czy po stop - jest w danym momencie
wuauserv?

Pozdrawiam
Zocha

Zocha

unread,
Feb 1, 2018, 1:17:01 AM2/1/18
to
Użytkownik "Zocha" <Zo...@Zofia.pl> napisał w wiadomości
news:5a72afec$0$591$6578...@news.neostrada.pl...
> Użytkownik "ń" <ń@ń.ń> napisał w wiadomości
> news:p4u3lf$nqg$1...@node2.news.atman.pl...
> Możesz spróbować wyłączyć automatyczne aktualizacje
> (Control Panel -> Automatic Updates -> Turn Off).

To nie powoduje spadku obciążenia CPU.
----------------------------------------------------------------
Najwyraźniej uruchomienie net stop wuauserv
nie powoduje w pełni takich samych skutków.
----------------------------------------------------------------
Przepraszam, miało być, że Control Panel -> Automatic Updates -> Turn Off
nie powoduje w pełni takich samych skutków jak net stop wuauserv

BQB

unread,
Feb 1, 2018, 1:34:33 AM2/1/18
to
W dniu 01.02.2018 o 07:17, Zocha pisze:
> Użytkownik "Zocha" <Zo...@Zofia.pl> napisał w wiadomości
> news:5a72afec$0$591$6578...@news.neostrada.pl...

> I jeszcze jedno - jak sprawdzić "obiektywnie" w jakim
> stanie - po start czy po stop - jest w danym momencie
> wuauserv?

sc query wuauserv

Zocha

unread,
Feb 1, 2018, 2:20:44 AM2/1/18
to
> Użytkownik "BQB" <adres...@spamowy.com.invalid>
> napisał w wiadomości news:p4ucdo$i67$1...@node1.news.atman.pl..

>> Użytkownik "Zocha" <Zo...@Zofia.pl> napisał w wiadomości
>> news:5a72afec$0$591$6578...@news.neostrada.pl...

>> I jeszcze jedno - jak sprawdzić "obiektywnie" w jakim
>> stanie - po start czy po stop - jest w danym momencie
>> wuauserv?

> sc query wuauserv

Bardzo Ci dziękuję.
Zauważyłam, że po wyłączeniu aktualizacji przez Panel sterowania:
sc query wuauserv podaje Running
net stop wuauserv nie pozwala zatrzymać usługi aktualizacji

Pozdrawiam
Zocha

Roman Tyczka

unread,
Feb 1, 2018, 7:22:28 AM2/1/18
to
On Wed, 31 Jan 2018 19:02:40 +0100, Zocha wrote:

>> Przy czym wysłanie polecenia:
>> net stop wuauserv
>> powoduje komunikat:
>> The Automatic Updates service is stopping.
>> The Automatic Updates service was stopped successfully.
>> i to 50% obciążenie CPU znika
>
> Gdybym chciała korzystać z tego na stałe, już nie z punktu widzenia
> aktualizacji, bo te wydają się w przypadku XP nie mieć specjalnego
> znaczenia, ale z punktu widzenia wydajności, czyli spadku obciążenia
> CPU, to jak to zrobić, żeby nie trzeba było tego polecenia powtarzać
> po każdym restarcie laptopa?

Musisz odnaleźć tę usługę w menadżerze usług i wyłączyć ją na stałe. Być
może dasz radę to zrobić za pomocą msconfiga, ale nie tykałem XP od lat i
nie pamiętam czy on to wspiera.

--
pozdrawiam
Roman Tyczka

ń

unread,
Feb 1, 2018, 10:10:14 AM2/1/18
to
Wtedy mogą się pojawić (ale nie muszą, bo badań naukowych nie prowadziłem) komplikacje z MS Security Essentials, jeżeli używa tego antywirusa (a ma zaletę, że jest "lekki, ale aktualizacje baz danych wirusów do MS SE trzeba i tak dociągać ręcznie ze strony MS).

Może wrzucić Command Prompt w autostart, żeby nie zapominać o wyłączeniu usługi?


-----

1634Racine

unread,
Feb 4, 2018, 3:39:36 PM2/4/18
to
Andrzej P. Wozniak w news:5a70e322$0$688$6578...@news.neostrada.pl
[...................]
> Po co komu te aktualizacje? Choćby po to, by [.....]
> pobierać pliki przez https np. używając
> FDM 3.9.7.

srednio pomaga, IDM na przyklad - *nadal* nie chce pobierac takiej chocby
plyty -->
https://cdimage.debian.org/debian-cd/current/amd64/iso-dvd/debian-9.3.0-amd64-DVD-3.iso
(https://postimg.org/image/npks6fepf/) - wystarczy zamienic https -> http
i po problemie.

Andrzej P. Wozniak

unread,
Feb 6, 2018, 3:11:13 PM2/6/18
to
Osoba podpisana jako Zocha <Zo...@Zofia.pl>
w artykule <news:5a70f3b7$0$595$6578...@news.neostrada.pl> pisze:
Nic nie robić.

Podpowiadam:
A. To jest bardzo przydatna aktualizacja.
B. To jest aktualizacja dostępna tylko dla Windows XP Embedded (WEP lub
POSReady 2009).
C. Opisy, jak jednym wpisem do rejestru przerobić zwykłe Windows XP na
POSReady lub jak przerobić aktualizacje z POSReady do instalacji w zwykłym
XP, są dostępne w Internecie od jakichś 3 lat.

--
Andrzej P. Woźniak us...@pochta.onet.pl (zamień miejscami z↔h w adresie)
Można usunąć każdą przeszkodę na drodze do sukcesu, ale nie
można zagwarantować, że ludzie rzeczywiście tę drogę wybiorą.
-- „Płeć mózgu” – Anne Moir, David Jessel

Andrzej P. Wozniak

unread,
Feb 6, 2018, 3:11:50 PM2/6/18
to
Osoba podpisana jako 1634Racine <mnj...@j.cbqebml>
w artykule <news:5a776f87$0$581$6578...@news.neostrada.pl> pisze:

> Andrzej P. Wozniak w news:5a70e322$0$688$6578...@news.neostrada.pl
> [...................]
>> Po co komu te aktualizacje? Choćby po to, by [.....]
>> pobierać pliki przez https np. używając
>> FDM 3.9.7.
>
> srednio pomaga, IDM na przyklad - *nadal* nie chce pobierac
(...)
> zamienic https -> http i po problemie.

Niektóre programy nie mają kłopotów, bo korzystają z bibliotek OpenSSL.
Inne wykorzystują niektóre funkcje z tych bibliotek, ale częściowo również
korzystają z bibliotek systemowych (z bibliotek IE też), jeszcze inne
korzystają wyłącznie z tego, co dostarcza Microsoft - i te dwie kategorie
programów mogą mieć kłopoty, bo…

Wcześniej napisałem, że to jeszcze nie komplet aktualizacji, wskazując na
aplet opcji internetowych inetcpl.cpl z IE8, który wciąż widzi tylko TLS
1.0.

Dalej się okazało, że z bibliotek IE8 plik iertutil.dll zawiera już
kompletny wykaz przewidywanych wpisów do rejestru, ale biblioteka
połączenia z Internetem wininet.dll ma dodaną tylko obsługę AES i SHA-2
(patrz p.1-3 historii) bez TLS 1.1/1.2.

Oznacza to np. że dla pobranego instalatora system może sprawdzić poprawność
popdpisu cyfrowego dla certyfikatu korzystającego z SHA-2, ale instalatora
nie da się pobrać, jeśli serwer ma włączony HSTS (czyli ruch tylko po https,
bez http) z ustawionym na sztywno TLS 1.2 (nie dopuszcza ani negocjacji
szyfrowania). W takim przypadku pozostaje pobieranie przez Firefoxa…

--
Andrzej P. Woźniak us...@pochta.onet.pl (zamień miejscami z-h w adresie)

Andrzej P. Wozniak

unread,
Feb 6, 2018, 3:11:51 PM2/6/18
to
Osoba podpisana jako ń <ń@ń.ń>
w artykule <news:p4s3c1$sd6$1...@node2.news.atman.pl> pisze:

> Kliknięcie 'Express' wywołuje 'Checking for the latest updates for your
> computer...' no i szuka w nieskończoność. Przy czym w systemie
> aktualizacje automatyczne są włączone i nawet się pobierają i instalują
> (ale to aktualizacje Office'a, ostatnia KB3213647 z 11 października 2017).

Wszystko jest w porządku, tylko teraz aktualizacje MS Office (z całą
pewnością MSO 2003 i 2007) robią to samo, co wcześniej aktualizacje IE8.
Opiszę to w oddzielnym wątku.

Grzegorz Niemirowski

unread,
Feb 6, 2018, 3:30:59 PM2/6/18
to
Andrzej P. Wozniak <us...@poczta.onet.pl.invalid> napisał(a):
> Niektóre programy nie mają kłopotów, bo korzystają z bibliotek OpenSSL.
> Inne wykorzystują niektóre funkcje z tych bibliotek, ale częściowo również
> korzystają z bibliotek systemowych (z bibliotek IE też), jeszcze inne
> korzystają wyłącznie z tego, co dostarcza Microsoft - i te dwie kategorie
> programów mogą mieć kłopoty, bo…
> Wcześniej napisałem, że to jeszcze nie komplet aktualizacji, wskazując na
> aplet opcji internetowych inetcpl.cpl z IE8, który wciąż widzi tylko TLS
> 1.0.
> Dalej się okazało, że z bibliotek IE8 plik iertutil.dll zawiera już
> kompletny wykaz przewidywanych wpisów do rejestru, ale biblioteka
> połączenia z Internetem wininet.dll ma dodaną tylko obsługę AES i SHA-2
> (patrz p.1-3 historii) bez TLS 1.1/1.2.
> Oznacza to np. że dla pobranego instalatora system może sprawdzić
> poprawność popdpisu cyfrowego dla certyfikatu korzystającego z SHA-2,
> ale instalatora nie da się pobrać, jeśli serwer ma włączony HSTS (czyli
> ruch tylko po https, bez http) z ustawionym na sztywno TLS 1.2 (nie
> dopuszcza ani negocjacji szyfrowania). W takim przypadku pozostaje
> pobieranie przez Firefoxa…

Jednak w przypadku IDM jego autorzy twierdzą, że będzie działać z
poprawkami:
http://www.internetdownloadmanager.com/support/xp-https-problems.html
Aczkolwiek co ciekwe każą instalować angielską wersję KB3055973-v3. Dziwna
sprawa, wersja jezykowa nie powinna mieć nic do rzeczy.

Andrzej P. Wozniak

unread,
Feb 6, 2018, 4:31:55 PM2/6/18
to
Osoba podpisana jako Grzegorz Niemirowski <gnthe...@poczta.onet.pl>
w artykule <news:p5d3a2$jvc$1...@node2.news.atman.pl> pisze:

> Andrzej P. Wozniak <us...@poczta.onet.pl.invalid> napisał(a):
>> Dalej się okazało, że z bibliotek IE8 plik iertutil.dll zawiera już
>> kompletny wykaz przewidywanych wpisów do rejestru, ale biblioteka
>> połączenia z Internetem wininet.dll ma dodaną tylko obsługę AES i SHA-2
>> (patrz p.1-3 historii) bez TLS 1.1/1.2.
> Jednak w przypadku IDM jego autorzy twierdzą, że będzie działać
> z poprawkami:
> http://www.internetdownloadmanager.com/support/xp-https-problems.html

Twierdzili dwa lata temu.
Tekst wyglada na skopiowany z innej strony, choćby dlatego, że ktoś bez
sprawdzania napisał, jakoby wpis POSReady dało się usunąć z rejestru
działającego systemu.
Poza tym informacja pochodzi z lat 2015/2016, kiedy jeszcze nie wymuszano
TLS 1.1/1.2, więc wtedy IDM mógł jeszcze działać, bo rozpoznawał certyfikaty
stosujące SHA-2. Ten sam problem dotyczył instalacji Firefoxa pod XP/Vista,
dyskusję na ten temat można znaleźć w archiwum alt.comp.freeware.
Mozilla rozwiązała to w ten sposób, że najpierw trzeba było pobrać
instalator wersji pośredniej podpisany po staremu, a dopiero z tej wersji
można było pobrać instalator wersji najnowszej, bo SHA-2 sprawdzała sama
przeglądarka.
Wymuszanie TLS 1.1/1.2 zaczęło się później i na ten temat IDM się nie
wypowiada.

> Aczkolwiek co ciekwe każą instalować angielską wersję KB3055973-v3.
> Dziwna sprawa, wersja jezykowa nie powinna mieć nic do rzeczy.

Dają do wyboru aktualizację starszą (KB3055973-v3) lub nowszą (KB3081320).
Po wydaniu nowszej aktualizacji dostępna do pobrania jest tylko angielska
wersja aktualizacji starszej, inne wersje językowe usunięto (o ile były).

--
Andrzej P. Woźniak us...@pochta.onet.pl (zamień miejscami z-h w adresie)
…przed odesłaniem kogoś do jakiejś strony zawsze sprawdzam,
czy to co na niej się znajduje jest zgodne z moją wiedzą.
-- Michał Kawecki na pl.comp.nowe-programy

ń

unread,
Feb 7, 2018, 11:38:53 AM2/7/18
to
Być może ta nieskończoność jest jednak skończona: został mi gdzieś w tle otwarty po kliknięci w 'Custom' IE8, i gdy chciałem zamknąć kompa po jakiejś półtorej godzinie to... IE8 pokazywał aktualne poprawki do pobrania :-o


-----

Andrzej P. Wozniak

unread,
Feb 18, 2018, 11:19:46 PM2/18/18
to
Osoba podpisana jako Andrzej P. Wozniak <us...@poczta.onet.pl.invalid>
w artykule <news:5a7a0bdf$1$565$6578...@news.neostrada.pl> pisze:

> Dalej się okazało, że z bibliotek IE8 plik iertutil.dll zawiera już
> kompletny wykaz przewidywanych wpisów do rejestru, ale biblioteka
> połączenia z Internetem wininet.dll ma dodaną tylko obsługę AES i SHA-2
> (patrz p.1-3 historii) bez TLS 1.1/1.2.

W lutowej aktualizacji zbiorczej do IE8 tych poprawek nadal nie ma.
Pozostaje zatem do pobierania plików przez HTTPS korzystać z Firefoxa.
0 new messages