机场推荐网

装客户端时系统报警、杀毒软件报毒,怎么判断

安装时弹的警告,多数只说明文件眼生,没有信誉、没签名或没经过公证,说明不了它干了什么。放不放行,看安装包是不是从官方发布页下的,SHA256 和官方给的对不对得上。

更新于 9 分钟读完作者 阿量参考了 19 份一手资料

安装时拦你的几样东西,各有各的依据。Windows 的 SmartScreen 看这个文件和它的签名证书在微软那里有没有攒下信誉,macOS 的门禁看开发者有没有把软件交给苹果做公证,安卓的 Play 保护机制看应用有没有被判成可能有害。前两样只能说明文件眼生。微软的文档写得很直白,网址、文件、应用或证书有信誉的一路放行,不弹提示,没信誉的就当作风险较高,弹出警告。

开源代理客户端每发一个新版本,就是一个全新的文件,下载的人也不多,信誉得从零攒,被拦很正常。杀毒软件报毒又是另一回事,它看的是特征和行为,误报和真毒都有。所以不管哪种提示,放行前先做两件自己能做的核对。

放行前先核两样,来源和 SHA256

来源指安装包是从哪里下的。认项目自己在 GitHub 上的发布页,或者官方应用商店,网盘转存、论坛附件、下载站打包的都别用。本站客户端页上的下载入口指向官方发布页和官方商店,就是这个原因。页面上另有加速下载,那是第三方 GitHub 镜像转发的同一个官方文件,文件经过了别人的服务器,走镜像下的更要对一遍 SHA256。已经停更的客户端要格外小心,项目没人管了,它的安装包还在各处流传,见停更的客户端还能不能用

SHA256 是文件内容算出来的一串指纹,文件改动一个字节,这串就全变。GitHub 从 2025 年 6 月起,在发布页每个文件旁边直接显示 SHA256,不用再找项目自己附的校验文件。拿 Clash Verge Rev 2.5.2 举例,Windows 64 位安装包叫 Clash.Verge_2.5.2_x64-setup.exe,大小 46,964,366 字节,发布页上的 SHA256 是下面这串。

ba42f00b1082e352352080170fe86ae411bcc854cb13f1b8bebc9025e8a7cbf4

Windows 上在下载目录打开 PowerShell,Get-FileHash 默认算的就是 SHA256。下面第二行直接拿结果和官方那串比,返回 True 就是同一个文件。PowerShell 输出的是大写字母,GitHub 上是小写,这个比较不分大小写。

Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe
(Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe).Hash -eq "ba42f00b1082e352352080170fe86ae411bcc854cb13f1b8bebc9025e8a7cbf4"

macOS 在终端里用 shasum。

shasum -a 256 ~/Downloads/Clash.Verge_2.5.2_aarch64.dmg

对不上,先删掉重新从官方页下一次。还是对不上,这个文件就别装了。

SmartScreen 拦下的,核完可以点仍要运行

SmartScreen 拦截时弹的是一块蓝色窗口,头一句说 Windows 已经保护了你的电脑,接着说它阻止了一个无法识别的应用启动。默认只露出一个不运行的按钮,点左下的更多信息,才会出现发布者和仍要运行。微软的存档文档说明,这个提示会在运行新发布的程序、或者还没攒出信誉的应用时出现,签了名的程序也会被拦,直到证书攒出信誉为止,区别是发布者一栏会写出名字,没签名的写未知发布者。

想自己看签名,用下面这条。

Get-AuthenticodeSignature .\Clash.Verge_2.5.2_x64-setup.exe | Format-List Status, SignerCertificate

Status 是 NotSigned,表示文件没有签名,开源项目常见。是 Valid,微软对它的解释是签名在格式上有效,不代表任何意义上的可信,发布者是谁还得看证书主体。是 HashMismatch,说明文件在签名以后被改过,这种直接删。

来源和 SHA256 都核对过,就可以点仍要运行。觉得某个文件被错拦了,SmartScreen 的文档给了提交入口,在微软的文件提交页选 Microsoft Defender SmartScreen 这一项。同一份存档文档也写着不建议关掉这项保护,别为了装一个客户端把 SmartScreen 关了。

还有一种提示长得像,说的是这个应用没法在你的电脑上运行,多半是安装包的架构下错了。Clash Verge Rev 的安装文档建议,不清楚自己电脑架构的就下 x64 那个。

杀毒软件报毒,先读检测名,再用哈希查

杀毒软件报出来的名字不是随便起的。微软按 CARO 的命名规则写,格式是类型、冒号、平台、斜杠、家族名,末尾带感叹号的后缀是微软内部用的标记。头一段类型最要紧,微软把它分成几大类,木马、HackTool 这些属于恶意软件,Program 属于不需要的软件,PUA 属于可能不需要的应用。读懂了类型,至少知道它把文件当成了哪一类东西。

然后拿 SHA256 去 VirusTotal 查。它用七十多家杀毒引擎和网址黑名单一起检查,文档里说它既能找出恶意内容,也能帮人识别误报。它的文件报告可以直接按 SHA256 查到,别人传过的文件,你不用再传一次。文档还写明,上传的文件内容可能会分享给它的付费用户,所以能按哈希查就别上传。

我自己的看法是这样。SHA256 和官方发布页一致,七十多家里只有少数几家报、报的又是泛泛的类型名,多半是误报。多数引擎都报,或者报出来是具体的木马家族,就停下来,去项目的 Issues 里看有没有人问过。

Clash Verge Rev 的常见问题里有两条和杀毒软件有关。一条是找不到系统文件的报错,原因之一是内核文件被杀毒软件删了或者关进了隔离区,文档给的办法是把误伤的文件恢复出来,加进白名单。另一条是闪退,原因是 360、金山毒霸这类软件拦下了服务模式的安装。

白名单要加得窄。Windows 安全中心的路径是病毒和威胁防护,点管理设置,在排除一栏点添加或删除排除项。微软的说明是加排除项比关掉整个防病毒保护更安全,同时提醒被排除的东西不再受检查,可能让设备和数据暴露在风险里。所以只排除这个客户端自己的安装文件夹,卸载客户端时把排除项一起删掉。别图省事把整个磁盘排除,更别直接关掉实时保护。

macOS 的两种提示,一种能放行,一种要删

苹果的支持文档把门禁的提示分得很清楚。公证是开发者把软件交给苹果检查,苹果没发现恶意软件,才算经过公证。

提示说 Apple 没法检查它里面有没有恶意软件,意思是它没经过公证,从 GitHub 下载的开源客户端大多属于这种。苹果同时提醒,运行未经签名和公证的软件,可能让电脑和个人信息受到恶意软件侵害。所以先用 shasum 核对,一致了再放行,放行的地方在系统设置的隐私与安全性页面,往下翻会看到一个仍要打开的按钮。

提示说这个 App 会损坏你的电脑,是苹果检出了恶意软件,Mac 会告诉你它打不开,并把它挪进废纸篓。这一种没有放行的余地,也别去网上找绕过门禁的命令。

安卓装 APK,三道关卡各管一件事

第一道是安装未知应用的权限。Android 8.0 以后,能不能从某个来源装应用,是按来源分别授权的,浏览器、文件管理器各要一次。装完可以回设置里把它关掉。

第二道是 Play 保护机制。谷歌的帮助页写明它默认开启,会扫描手机里从别处装来的应用,看有没有可能有害的,从 Play 以外装的应用,它可能会建议你扫描一次。弹了提示,照样回到来源和 SHA256 这两样上判断,别关掉它。

第三道是受限制的设置,Android 13 以后才有。谷歌的说明是有害应用可能会诱导你改设置,所以侧载的应用某些设置会被限制,要放开得去设置、应用、选中那个应用,点更多,再点允许受限制的设置。正常的代理客户端用的是系统弹出的 VPN 连接请求,一个代理 App 反复要你开这类受限设置、又说不清用途,先停下来。

安卓还有一个现成的检验办法。谷歌的签名文档写明,系统安装更新时会比对新旧两个版本的签名证书,对得上才允许更新。你手机上的版本是从官方发布页装的,别人发来的新 APK 盖不上去,就说明签名的不是同一个人,这时候别听劝先卸载原版。

装不上的另一个常见原因是架构。近几年的手机多是 64 位 ARM,要下文件名带 arm64-v8a 的包。FlClash 0.8.98 的这个包是 56,366,720 字节,发布页上同样给了 SHA256,下完先比大小,再比哈希。

这几种情况,安装包直接删

SHA256 和官方发布页对不上。Mac 上弹的是会损坏电脑的那种提示。安卓上新包盖不住从官方装的旧版本。教程或者安装程序要求你先关掉 SmartScreen、实时保护或者 Play 保护机制才能继续。安装包来自网盘、论坛和下载站,找不到官方发布页上的同名文件。

这几种都不用再纠结是不是误报,删掉,回官方页面重新下。装好以后要是连不上,那是另一类问题,按连不上的排查顺序来。

常见问题

SmartScreen 拦了 Clash Verge Rev,点仍要运行安全吗

核对过来源和 SHA256 就可以。它被拦,是因为这个文件还没在微软那里攒下信誉,新发布的程序常这样。确认安装包下自 Clash Verge Rev 的 GitHub 发布页,用 Get-FileHash 算出来和页面上的 SHA256 一致,再点更多信息里的仍要运行。

怎么确认下载的客户端和官方发布的是同一个文件

比 SHA256。GitHub 从 2025 年 6 月起在发布页每个文件旁边显示 SHA256。Windows 用 PowerShell 的 Get-FileHash 算,默认就是 SHA256,macOS 在终端里用 shasum -a 256。两串完全一致才是同一个文件,大小写不影响。

杀毒软件把内核文件隔离了,客户端打不开怎么办

先核对安装包的 SHA256,确认是官方文件,再从隔离区恢复,并给客户端的安装文件夹加排除项。Clash Verge Rev 的常见问题里,找不到系统文件的报错就是这种情况,文档给的办法是恢复被误伤的文件并加进白名单。别为此关掉整个杀毒软件。

Mac 提示 Apple 无法检查 App 里有没有恶意软件,还能打开吗

能,这条提示说的是 App 没有经过 Apple 公证。先用 shasum -a 256 核对安装包,再到系统设置的隐私与安全性页面往下翻,点仍要打开。提示说它会损坏你的电脑的,是苹果检出了恶意软件,那种不要打开。

别人发的 APK 装不上,让我先卸载原来的再装,能照做吗

别照做。安卓覆盖安装时会比对新旧两个版本的签名证书,对得上才允许更新。原来的版本是从官方发布页装的,新 APK 盖不上去,说明它不是同一个开发者签的名。回官方发布页下载新版本,核对 SHA256 再装。

参考来源

  1. GitHub 更新日志,Releases 页为每个文件显示 SHA256
  2. Clash Verge Rev v2.5.2 发布页
  3. Microsoft Learn,Microsoft Defender SmartScreen 概述
  4. Microsoft Learn 存档,SmartScreen 对无信誉程序的提示
  5. Microsoft Learn,Get-FileHash
  6. Microsoft Learn,Get-AuthenticodeSignature
  7. Microsoft Learn,SignatureStatus 各取值的含义
  8. Microsoft Learn,微软给恶意软件命名的规则
  9. Microsoft 支持,将排除项添加到 Windows 安全中心
  10. VirusTotal 文档,工作原理
  11. VirusTotal 文档,按哈希取文件报告
  12. Apple 支持,安全地打开 Mac 上的 App
  13. Google Play 帮助,Google Play 保护机制
  14. Android 帮助,受限制的设置
  15. Android 开发者文档,Android 8.0 对未知来源安装的改动
  16. Android 开发者文档,应用签名与更新
  17. Clash Verge Rev 文档,Windows 常见问题
  18. Clash Verge Rev 文档,其他问题
  19. Clash Verge Rev 文档,下载与安装

更新记录

  • 首次发布