01

仿冒下载站长什么样

点下载之前先看地址栏。Clash Verge Rev 的发布页只有一个:github.com/clash-verge-rev/clash-verge-rev/releases。域名和路径都要逐字看过去,仿冒站的手脚就做在这两处——多一个连字符、少一个 rev,页面本身仿得一模一样。

有几个特征基本可以当场判死刑:下载按钮要跳转好几层才出现文件;要你先装一个「下载器」或者「加速器」;提示你关掉杀毒软件再继续;页面上出现付费、会员、激活码。真发布页什么都不卖,只是一串文件名加体积。

转手拿到的包一样要查
群里发的、网盘转存的安装包,哪怕文件名一模一样,也要重新算一次校验值。

合作推荐订阅链接从哪来?本站合作机场注册即送 1GB 香港高速体验流量,可直接一键导入。获取高速节点
02

三个系统各自的校验命令

  1. 1

    Windows 用 certutil

    在文件所在目录打开命令提示符,执行 certutil -hashfile 文件名 SHA256。输出的第一行就是哈希值,有些版本会把它按字节分段带空格打印,比对时忽略空格即可。

  2. 2

    macOS 和 Linux

    macOS 在终端里用 shasum -a 256 文件名,Linux 用 sha256sum 文件名。两条命令都会打印哈希值加文件名,前面那段才是要对的。

  3. 3

    整串比对,不要只看开头

    把发布页公布的那串放到旁边,分成每七八位一段依次核对。只瞄前六位就点安装,等于没校验。

03

发布页没给校验值时

有些发布只列了文件,没附哈希。这时候退一步查两项:右键看文件属性里有没有「数字签名」标签页,签名者是谁;再看文件大小和发布页标注的对不对得上,差出几十 KB 就是差。这两项都不如校验值硬,但合起来能挡掉大部分被替换过的包。

另外有件事得说清楚:杀毒软件报毒不等于文件有问题。代理类程序要装虚拟网卡、要改系统代理设置,启发式规则盯的正是这类行为。判断依据永远是来源和校验值,不是那个弹窗。

  • 域名和路径逐字看过,不是搜索结果里排第一的那个
  • 哈希值整串对过,不是只看了首尾几位
  • 页面上没有下载器、没有激活码、没让你关杀软
04

常见问题

杀毒软件把安装包报成木马,还能装吗?

先看来源和校验值。文件确实是从官方发布页下载、哈希也对得上,那多半是误报——虚拟网卡驱动和系统代理改写本来就是高危行为特征。反过来,校验值对不上或者来源说不清,报不报毒都别装。

发布页没给 SHA256,怎么确认没被换过?

查数字签名和文件大小。属性里的签名标签页能看出签名者是谁,大小跟发布页差出几十 KB 就要警惕。有一点要避开:别拿第三方镜像站给的哈希去对,那串和文件一起被换掉的概率更高。