01

Как выглядит поддельная страница загрузки

Прежде чем куда-то нажимать, прочитайте адресную строку. У Clash Verge Rev ровно одна страница релизов: github.com/clash-verge-rev/clash-verge-rev/releases. Домен и путь проверяйте посимвольно — именно эти две строки и подделывают. Лишний дефис, пропавший rev, а сама страница скопирована один в один.

Несколько признаков решают вопрос сразу. Кнопка загрузки прогоняет вас через несколько переходов, прежде чем появится файл. Сайт предлагает сначала поставить «загрузчик» или «ускоритель». Вас просят отключить антивирус, чтобы продолжить. Где-то на странице есть цена, подписка или код активации. Настоящая страница релиза не продаёт вообще ничего: это список имён файлов и их размеров.

Копию из вторых рук тоже проверяют
Установщик, присланный в мессенджере или лежащий на облачном диске, требует собственной проверки хеша, даже если имя файла совпадает буква в букву.

Партнёрский материалОткуда взять ссылку на подписку?Партнёрский сервис даёт 1 ГБ высокоскоростного трафика Гонконга при регистрации — импорт в один клик.Получить быстрые серверы
02

Считаем хеш в каждой системе

  1. 1

    Windows: certutil

    Откройте командную строку в папке с файлом и выполните certutil -hashfile имя_файла SHA256. Хеш будет в первой строке вывода. Некоторые сборки печатают его парами байтов через пробел — при сравнении пробелы можно игнорировать.

  2. 2

    macOS и Linux

    В терминале macOS используйте shasum -a 256 имя_файла, в Linux — sha256sum имя_файла. Обе команды печатают хеш и следом имя файла, сравнивать нужно первую строку символов.

  3. 3

    Сверяйте строку целиком

    Положите свой результат рядом со значением со страницы релиза и пройдите его кусками по семь-восемь символов. Взглянуть на первые шесть знаков и нажать «Установить» — это то же самое, что не проверять вовсе.

03

Если хеша на странице релиза нет

Иногда в релизе только список файлов и больше ничего. Тогда остаются две более слабые проверки. Откройте свойства файла и найдите вкладку цифровой подписи, посмотрите, кем подписан файл. Затем сравните размер с числом на странице релиза: расхождение в несколько десятков килобайт — это тоже расхождение. Ни то, ни другое не заменяет хеш, но вместе они отсекают большинство подменённых пакетов.

И ещё одно, прямым текстом: предупреждение антивируса не доказывает, что файл плохой. Прокси-клиент ставит виртуальный сетевой адаптер и переписывает системные настройки прокси, а эвристика ловит ровно такое поведение. Вывод делается по источнику и хешу, а не по всплывающему окну.

  • Домен и путь прочитаны посимвольно, а не взяты из первой строки выдачи
  • Хеш сверен целиком, а не по первым и последним знакам
  • Никакого загрузчика, кода активации и просьб выключить антивирус
04

Частые вопросы

Антивирус считает установщик трояном. Ставить или нет?

Сначала посмотрите на источник и хеш. Если файл скачан со страницы официальных релизов и хеш совпал, это почти наверняка ложное срабатывание: драйвер виртуального адаптера и переписывание системного прокси — классические признаки опасного поведения. И наоборот, если хеш не совпал или происхождение файла непонятно, не ставьте его независимо от вердикта сканера.

На странице релиза нет SHA256. Как понять, что файл не подменили?

Остаются цифровая подпись и размер. Вкладка подписи в свойствах покажет, кто подписал сборку, а размер, отличающийся от указанного на десятки килобайт, уже повод насторожиться. Чего делать не надо: сверяться с хешем, опубликованным на стороннем зеркале, — эту строку подменяют вместе с файлом легче всего.