Как выглядит поддельная страница загрузки
Прежде чем куда-то нажимать, прочитайте адресную строку. У Clash Verge Rev ровно одна страница релизов: github.com/clash-verge-rev/clash-verge-rev/releases. Домен и путь проверяйте посимвольно — именно эти две строки и подделывают. Лишний дефис, пропавший rev, а сама страница скопирована один в один.
Несколько признаков решают вопрос сразу. Кнопка загрузки прогоняет вас через несколько переходов, прежде чем появится файл. Сайт предлагает сначала поставить «загрузчик» или «ускоритель». Вас просят отключить антивирус, чтобы продолжить. Где-то на странице есть цена, подписка или код активации. Настоящая страница релиза не продаёт вообще ничего: это список имён файлов и их размеров.
Копию из вторых рук тоже проверяют
Установщик, присланный в мессенджере или лежащий на облачном диске, требует собственной проверки хеша, даже если имя файла совпадает буква в букву.
Считаем хеш в каждой системе
- 1
Windows: certutil
Откройте командную строку в папке с файлом и выполните
certutil -hashfile имя_файла SHA256. Хеш будет в первой строке вывода. Некоторые сборки печатают его парами байтов через пробел — при сравнении пробелы можно игнорировать. - 2
macOS и Linux
В терминале macOS используйте
shasum -a 256 имя_файла, в Linux —sha256sum имя_файла. Обе команды печатают хеш и следом имя файла, сравнивать нужно первую строку символов. - 3
Сверяйте строку целиком
Положите свой результат рядом со значением со страницы релиза и пройдите его кусками по семь-восемь символов. Взглянуть на первые шесть знаков и нажать «Установить» — это то же самое, что не проверять вовсе.
Если хеша на странице релиза нет
Иногда в релизе только список файлов и больше ничего. Тогда остаются две более слабые проверки. Откройте свойства файла и найдите вкладку цифровой подписи, посмотрите, кем подписан файл. Затем сравните размер с числом на странице релиза: расхождение в несколько десятков килобайт — это тоже расхождение. Ни то, ни другое не заменяет хеш, но вместе они отсекают большинство подменённых пакетов.
И ещё одно, прямым текстом: предупреждение антивируса не доказывает, что файл плохой. Прокси-клиент ставит виртуальный сетевой адаптер и переписывает системные настройки прокси, а эвристика ловит ровно такое поведение. Вывод делается по источнику и хешу, а не по всплывающему окну.
- Домен и путь прочитаны посимвольно, а не взяты из первой строки выдачи
- Хеш сверен целиком, а не по первым и последним знакам
- Никакого загрузчика, кода активации и просьб выключить антивирус
Частые вопросы
Антивирус считает установщик трояном. Ставить или нет?
Сначала посмотрите на источник и хеш. Если файл скачан со страницы официальных релизов и хеш совпал, это почти наверняка ложное срабатывание: драйвер виртуального адаптера и переписывание системного прокси — классические признаки опасного поведения. И наоборот, если хеш не совпал или происхождение файла непонятно, не ставьте его независимо от вердикта сканера.
На странице релиза нет SHA256. Как понять, что файл не подменили?
Остаются цифровая подпись и размер. Вкладка подписи в свойствах покажет, кто подписал сборку, а размер, отличающийся от указанного на десятки килобайт, уже повод насторожиться. Чего делать не надо: сверяться с хешем, опубликованным на стороннем зеркале, — эту строку подменяют вместе с файлом легче всего.