Перейти к содержимому
RU

Главная / Блог / Продвинутое

Безопасно ли то, что вы скачали? Три способа проверить и список тревожных признаков

Безопасно ли то, что вы скачали? Три способа проверить и список тревожных признаков

Прокси-клиент — особый софт: он обрабатывает весь ваш сетевой трафик и в принципе может видеть каждый адрес, куда вы заходите. Из-за этого откуда вы его взяли важнее, чем для чего-либо ещё, что вы устанавливаете.

Здесь три темы: как проверить файл, как распознать плохой установщик и как оценить предупреждение антивируса.

1. Зачем вообще проверять

Между издателем и вами установщик может быть изменён в нескольких точках:

Где всё может пойти не так1Перепакован сайтом-загрузчикомсамый частый случай. Вшитая реклама, изменённые настройки по умолчанию, иногда и хуже2Перехвачен по дорогепубличный Wi-Fi и отравленный DNS одинаково способны подсунуть подменённый файл3Скачался не полностьюоборванное соединение или ошибка диска, что выливается в неудачную установку или странное поведение4Зеркало отдаёт старую версиюне злонамеренно, но потенциально с известными уязвимостями
Проверка ловит первые три

Принцип прост: издатель публикует хеш файла, вы считаете хеш того, что скачали, и совпадение означает, что файл не менялся. У хеш-функций есть свойство: изменение даже одного байта даёт совершенно другое значение.

2. Считаем хеш файла

Windows (PowerShell, встроенный)

Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe -Algorithm SHA256

Вывод выглядит так:

Algorithm  Hash                                                              Path
---------  ----                                                              ----
SHA256     A1B2C3D4E5F6...(64 шестнадцатеричных символа)                     C:\...

macOS / Linux

shasum -a 256 Clash.Verge_2.5.2_x64.dmg
# или
sha256sum Clash.Verge_2.5.2_amd64.deb

APK на Android

На самом телефоне это неудобно; скопируйте файл на компьютер и используйте команды выше либо поставьте файловый менеджер, умеющий считать хеши.

Сравнение

Сверьте своё значение с тем, что на странице релиза. Читать все 64 символа не нужно — сравнить первые восемь и последние восемь более чем достаточно (коллизию, удобно совпадающую именно так, на практике не построить).

Регистр значения не имеет; часть инструментов выводит верхний, часть нижний, так что перед сравнением приводите к одному виду.

ПроцессСкачайте файлиз надёжного источникаПосчитайте SHA256одна командаНайдите опубликованный хешстраница релиза или файл checksumsСравнитесовпало — всё в порядке
От начала до конца меньше минуты

3. Когда хеш не опубликован

Не каждый релиз его публикует. Есть две альтернативы:

Вариант А: скачать из двух источников и сравнить

Возьмите одну копию отсюда и одну из апстрим-релиза на GitHub, потом посчитайте хеш обеих. Совпали — это один и тот же файл, что косвенно доказывает, что мы ничего не перепаковывали.

Ссылки на апстрим-проекты есть в подвале каждой страницы этого сайта.

Вариант Б: проверить цифровую подпись (Windows)

Правый клик по exe → Свойства → вкладка Цифровые подписи.

Если подпись есть, вы увидите подписанта и метку времени. Две оговорки:

  • Отсутствие подписи не означает, что что-то не так — сертификаты подписи кода стоят вполне реальных денег ежегодно, и многие открытые проекты их не берут
  • Подпись от незнакомого имени тревожнее — это указывает на то, что кто-то переподписал файл

4. Как распознать перепакованный установщик

Даже без хеширования эти признаки говорят о многом:

ПризнакЧто это значит
Вам дали «ускоритель загрузки»Несколько сотен КБ, которые потом тянут настоящую программу — попутно добавляя лишнее
Установщик предлагает дополнительный софтНастоящий установщик никогда не спрашивает, не нужен ли вам ещё браузер, антивирус или тулбар
В имени файла «portable», «cracked» или «patched»Clash Verge бесплатен и открыт; взламывать там нечего
Номер версии не сходитсяЗаявлено как последняя, а строка версии многолетней давности
После установки появились новые программыЗначки на рабочем столе, которых вы туда не ставили
Просит сначала отключить антивирусЛегальный софт этого не требует
Тревожные признаки одним взглядомСкачалось несколько сотен КБ «загрузчика» вместо полноценного установщикаВ процессе установки предлагают дополнительный софтВ имени файла есть "portable", "cracked" или "оптимизированный"Просят выключить антивирус перед установкойРазмер файла заметно меньше официального релиза
Обычный настольный установщик — это десятки МБ, APK — несколько десятков МБ

5. Срабатывания антивируса

Прокси-софт отмечается часто, и обычно это ложное срабатывание — но не автоматически.

Почему так происходит

Нормальное поведение, на которое реагируют сканерыСоздание виртуального адаптеранужно для TUN, а заодно это отличительная черта некоторых зловредовИзменение настроек системного проксилегитимная функция, читаемая сканерами как «перехват сети»Установка системной службытребует прав администратора, что само по себе чувствительноУпакованные бинарникибинарники на Go большие и часто сжаты UPX — любимая цель эвристик

Как решить, ложное ли оно

Три проверки1Первая — правильный ли источник?этот сайт или апстрим-релиз на GitHub означают почти наверняка ложное срабатывание; случайный сайт-загрузчик — повод беспокоиться2Вторая — совпадает ли хеш?совпадение с опубликованным значением закрывает вопрос3Третья — проверьте несколькими движкамизагрузите в мультидвижковый сканер: от одного до трёх обнаружений — классика ложного срабатывания, дюжина и больше — нет
Вердикт одного вендора значит мало; важна доля

Добавление исключения, когда вы убедились

Windows Defender: Параметры → Конфиденциальность и защита → Безопасность Windows → Защита от вирусов и угроз → Управление настройками → Исключения → Добавить исключение → Папка → выберите каталог установки Clash Verge.

Сторонние продукты прячут это под «доверенная зона», «белый список» или «исключения»; поиск по названию продукта плюс «исключения» находит нужное.

6. Ссылка подписки тоже часть этой темы

Чистый установщик — только половина дела:

Хорошие привычки со ссылкой подпискиНе публикуйте её в открытых чатах, на форумах и в трекерах задачЗамазывайте её на скриншотахСбросьте её в панели провайдера, если подозреваете утечкуНе пользуйтесь «бесплатными подписками» неизвестного происхождения

Почему бесплатные подписки неизвестного происхождения — плохая идея: тот, кто предоставляет подписку, видит, куда идёт весь ваш трафик. Бесплатной услуге надо как-то зарабатывать, а данные о трафике монетизируются легче всего. Это не запугивание — это базовая экономика такого рода сервисов.

7. Короткая политика загрузки

Каждый разДва приемлемых источникаэтот сайт либо апстрим на GitHubПосле загрузки посчитайте хешодна командаПри срабатывании смотрите на источник и долюне верьте слепо и не удаляйте слепоОтказывайтесь от всех «дополнений» при установкеу настоящих установщиков их нет

Коротко

  • Проверка SHA256: одна команда, одна минута, снимает большую часть риска
  • Официального хеша нет: скачайте из двух источников и сравните
  • Сработал антивирус: сначала судите по источнику, потом по числу согласных движков; при ложном срабатывании добавьте исключение для папки
  • Никогда не трогайте «взломанные» сборки — этот софт бесплатен, так что для существования такого пакета есть только одна причина

Всё, что мы раздаём, совпадает с апстрим-релизом без перепаковки, и вы можете убедиться в этом сами описанными выше способами — ссылка на каждый апстрим-проект есть в подвале.

Смотрите также: выбор архитектуры APK и обновление клиента и ядра.