仿冒下载站长什么样
点下载之前先看地址栏。Clash Verge Rev 的发布页只有一个:github.com/clash-verge-rev/clash-verge-rev/releases。域名和路径都要逐字看过去,仿冒站的手脚就做在这两处——多一个连字符、少一个 rev,页面本身仿得一模一样。
有几个特征基本可以当场判死刑:下载按钮要跳转好几层才出现文件;要你先装一个「下载器」或者「加速器」;提示你关掉杀毒软件再继续;页面上出现付费、会员、激活码。真发布页什么都不卖,只是一串文件名加体积。
转手拿到的包一样要查
群里发的、网盘转存的安装包,哪怕文件名一模一样,也要重新算一次校验值。
三个系统各自的校验命令
- 1
Windows 用 certutil
在文件所在目录打开命令提示符,执行
certutil -hashfile 文件名 SHA256。输出的第一行就是哈希值,有些版本会把它按字节分段带空格打印,比对时忽略空格即可。 - 2
macOS 和 Linux
macOS 在终端里用
shasum -a 256 文件名,Linux 用sha256sum 文件名。两条命令都会打印哈希值加文件名,前面那段才是要对的。 - 3
整串比对,不要只看开头
把发布页公布的那串放到旁边,分成每七八位一段依次核对。只瞄前六位就点安装,等于没校验。
发布页没给校验值时
有些发布只列了文件,没附哈希。这时候退一步查两项:右键看文件属性里有没有「数字签名」标签页,签名者是谁;再看文件大小和发布页标注的对不对得上,差出几十 KB 就是差。这两项都不如校验值硬,但合起来能挡掉大部分被替换过的包。
另外有件事得说清楚:杀毒软件报毒不等于文件有问题。代理类程序要装虚拟网卡、要改系统代理设置,启发式规则盯的正是这类行为。判断依据永远是来源和校验值,不是那个弹窗。
- 域名和路径逐字看过,不是搜索结果里排第一的那个
- 哈希值整串对过,不是只看了首尾几位
- 页面上没有下载器、没有激活码、没让你关杀软
常见问题
杀毒软件把安装包报成木马,还能装吗?
先看来源和校验值。文件确实是从官方发布页下载、哈希也对得上,那多半是误报——虚拟网卡驱动和系统代理改写本来就是高危行为特征。反过来,校验值对不上或者来源说不清,报不报毒都别装。
发布页没给 SHA256,怎么确认没被换过?
查数字签名和文件大小。属性里的签名标签页能看出签名者是谁,大小跟发布页差出几十 KB 就要警惕。有一点要避开:别拿第三方镜像站给的哈希去对,那串和文件一起被换掉的概率更高。