# 装客户端时系统报警、杀毒软件报毒，怎么判断

> 来源 https://jichangtuijianweb.co/kepu/anzhuang-baojing/，更新于 2026 年 9 月 20 日。机场推荐网（https://jichangtuijianweb.co/）原创内容。
> 分类 排障。

安装时弹的警告，多数只说明文件眼生，没有信誉、没签名或没经过公证，说明不了它干了什么。放不放行，看安装包是不是从官方发布页下的，SHA256 和官方给的对不对得上。

安装时拦你的几样东西，各有各的依据。Windows 的 SmartScreen 看这个文件和它的签名证书在微软那里有没有攒下信誉，macOS 的门禁看开发者有没有把软件交给苹果做公证，安卓的 Play 保护机制看应用有没有被判成可能有害。前两样只能说明文件眼生。微软的文档写得很直白，网址、文件、应用或证书有信誉的一路放行，不弹提示，没信誉的就当作风险较高，弹出警告。

开源代理客户端每发一个新版本，就是一个全新的文件，下载的人也不多，信誉得从零攒，被拦很正常。杀毒软件报毒又是另一回事，它看的是特征和行为，误报和真毒都有。所以不管哪种提示，放行前先做两件自己能做的核对。

## 放行前先核两样，来源和 SHA256

来源指安装包是从哪里下的。认项目自己在 GitHub 上的发布页，或者官方应用商店，网盘转存、论坛附件、下载站打包的都别用。本站客户端页上的下载入口指向官方发布页和官方商店，就是这个原因。页面上另有加速下载，那是第三方 GitHub 镜像转发的同一个官方文件，文件经过了别人的服务器，走镜像下的更要对一遍 SHA256。已经停更的客户端要格外小心，项目没人管了，它的安装包还在各处流传，见[停更的客户端还能不能用](https://jichangtuijianweb.co/kepu/tinggeng-kehuduan/)。

SHA256 是文件内容算出来的一串指纹，文件改动一个字节，这串就全变。GitHub 从 2025 年 6 月起，在发布页每个文件旁边直接显示 SHA256，不用再找项目自己附的校验文件。拿 [Clash Verge Rev](https://jichangtuijianweb.co/kehuduan/clash-verge-rev/) 2.5.2 举例，Windows 64 位安装包叫 `Clash.Verge_2.5.2_x64-setup.exe`，大小 46,964,366 字节，发布页上的 SHA256 是下面这串。

```
ba42f00b1082e352352080170fe86ae411bcc854cb13f1b8bebc9025e8a7cbf4
```

Windows 上在下载目录打开 PowerShell，`Get-FileHash` 默认算的就是 SHA256。下面第二行直接拿结果和官方那串比，返回 True 就是同一个文件。PowerShell 输出的是大写字母，GitHub 上是小写，这个比较不分大小写。

```powershell
Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe
(Get-FileHash .\Clash.Verge_2.5.2_x64-setup.exe).Hash -eq "ba42f00b1082e352352080170fe86ae411bcc854cb13f1b8bebc9025e8a7cbf4"
```

macOS 在终端里用 shasum。

```
shasum -a 256 ~/Downloads/Clash.Verge_2.5.2_aarch64.dmg
```

对不上，先删掉重新从官方页下一次。还是对不上，这个文件就别装了。

## SmartScreen 拦下的，核完可以点仍要运行

SmartScreen 拦截时弹的是一块蓝色窗口，头一句说 Windows 已经保护了你的电脑，接着说它阻止了一个无法识别的应用启动。默认只露出一个不运行的按钮，点左下的更多信息，才会出现发布者和仍要运行。微软的存档文档说明，这个提示会在运行新发布的程序、或者还没攒出信誉的应用时出现，签了名的程序也会被拦，直到证书攒出信誉为止，区别是发布者一栏会写出名字，没签名的写未知发布者。

想自己看签名，用下面这条。

```powershell
Get-AuthenticodeSignature .\Clash.Verge_2.5.2_x64-setup.exe | Format-List Status, SignerCertificate
```

Status 是 NotSigned，表示文件没有签名，开源项目常见。是 Valid，微软对它的解释是签名在格式上有效，不代表任何意义上的可信，发布者是谁还得看证书主体。是 HashMismatch，说明文件在签名以后被改过，这种直接删。

来源和 SHA256 都核对过，就可以点仍要运行。觉得某个文件被错拦了，SmartScreen 的文档给了提交入口，在微软的文件提交页选 Microsoft Defender SmartScreen 这一项。同一份存档文档也写着不建议关掉这项保护，别为了装一个客户端把 SmartScreen 关了。

还有一种提示长得像，说的是这个应用没法在你的电脑上运行，多半是安装包的架构下错了。Clash Verge Rev 的安装文档建议，不清楚自己电脑架构的就下 x64 那个。

## 杀毒软件报毒，先读检测名，再用哈希查

杀毒软件报出来的名字不是随便起的。微软按 CARO 的命名规则写，格式是类型、冒号、平台、斜杠、家族名，末尾带感叹号的后缀是微软内部用的标记。头一段类型最要紧，微软把它分成几大类，木马、HackTool 这些属于恶意软件，Program 属于不需要的软件，PUA 属于可能不需要的应用。读懂了类型，至少知道它把文件当成了哪一类东西。

然后拿 SHA256 去 VirusTotal 查。它用七十多家杀毒引擎和网址黑名单一起检查，文档里说它既能找出恶意内容，也能帮人识别误报。它的文件报告可以直接按 SHA256 查到，别人传过的文件，你不用再传一次。文档还写明，上传的文件内容可能会分享给它的付费用户，所以能按哈希查就别上传。

我自己的看法是这样。SHA256 和官方发布页一致，七十多家里只有少数几家报、报的又是泛泛的类型名，多半是误报。多数引擎都报，或者报出来是具体的木马家族，就停下来，去项目的 Issues 里看有没有人问过。

Clash Verge Rev 的常见问题里有两条和杀毒软件有关。一条是找不到系统文件的报错，原因之一是内核文件被杀毒软件删了或者关进了隔离区，文档给的办法是把误伤的文件恢复出来，加进白名单。另一条是闪退，原因是 360、金山毒霸这类软件拦下了服务模式的安装。

白名单要加得窄。Windows 安全中心的路径是病毒和威胁防护，点管理设置，在排除一栏点添加或删除排除项。微软的说明是加排除项比关掉整个防病毒保护更安全，同时提醒被排除的东西不再受检查，可能让设备和数据暴露在风险里。所以只排除这个客户端自己的安装文件夹，卸载客户端时把排除项一起删掉。别图省事把整个磁盘排除，更别直接关掉实时保护。

## macOS 的两种提示，一种能放行，一种要删

苹果的支持文档把门禁的提示分得很清楚。公证是开发者把软件交给苹果检查，苹果没发现恶意软件，才算经过公证。

提示说 Apple 没法检查它里面有没有恶意软件，意思是它没经过公证，从 GitHub 下载的开源客户端大多属于这种。苹果同时提醒，运行未经签名和公证的软件，可能让电脑和个人信息受到恶意软件侵害。所以先用 shasum 核对，一致了再放行，放行的地方在系统设置的隐私与安全性页面，往下翻会看到一个仍要打开的按钮。

提示说这个 App 会损坏你的电脑，是苹果检出了恶意软件，Mac 会告诉你它打不开，并把它挪进废纸篓。这一种没有放行的余地，也别去网上找绕过门禁的命令。

## 安卓装 APK，三道关卡各管一件事

第一道是安装未知应用的权限。Android 8.0 以后，能不能从某个来源装应用，是按来源分别授权的，浏览器、文件管理器各要一次。装完可以回设置里把它关掉。

第二道是 Play 保护机制。谷歌的帮助页写明它默认开启，会扫描手机里从别处装来的应用，看有没有可能有害的，从 Play 以外装的应用，它可能会建议你扫描一次。弹了提示，照样回到来源和 SHA256 这两样上判断，别关掉它。

第三道是受限制的设置，Android 13 以后才有。谷歌的说明是有害应用可能会诱导你改设置，所以侧载的应用某些设置会被限制，要放开得去设置、应用、选中那个应用，点更多，再点允许受限制的设置。正常的代理客户端用的是系统弹出的 VPN 连接请求，一个代理 App 反复要你开这类受限设置、又说不清用途，先停下来。

安卓还有一个现成的检验办法。谷歌的签名文档写明，系统安装更新时会比对新旧两个版本的签名证书，对得上才允许更新。你手机上的版本是从官方发布页装的，别人发来的新 APK 盖不上去，就说明签名的不是同一个人，这时候别听劝先卸载原版。

装不上的另一个常见原因是架构。近几年的手机多是 64 位 ARM，要下文件名带 arm64-v8a 的包。[FlClash](https://jichangtuijianweb.co/kehuduan/flclash/) 0.8.98 的这个包是 56,366,720 字节，发布页上同样给了 SHA256，下完先比大小，再比哈希。

## 这几种情况，安装包直接删

SHA256 和官方发布页对不上。Mac 上弹的是会损坏电脑的那种提示。安卓上新包盖不住从官方装的旧版本。教程或者安装程序要求你先关掉 SmartScreen、实时保护或者 Play 保护机制才能继续。安装包来自网盘、论坛和下载站，找不到官方发布页上的同名文件。

这几种都不用再纠结是不是误报，删掉，回官方页面重新下。装好以后要是连不上，那是另一类问题，按[连不上的排查顺序](https://jichangtuijianweb.co/kepu/lianbushang-paicha/)来。

## 常见问题

### SmartScreen 拦了 Clash Verge Rev，点仍要运行安全吗

核对过来源和 SHA256 就可以。它被拦，是因为这个文件还没在微软那里攒下信誉，新发布的程序常这样。确认安装包下自 Clash Verge Rev 的 GitHub 发布页，用 Get-FileHash 算出来和页面上的 SHA256 一致，再点更多信息里的仍要运行。

### 怎么确认下载的客户端和官方发布的是同一个文件

比 SHA256。GitHub 从 2025 年 6 月起在发布页每个文件旁边显示 SHA256。Windows 用 PowerShell 的 Get-FileHash 算，默认就是 SHA256，macOS 在终端里用 shasum -a 256。两串完全一致才是同一个文件，大小写不影响。

### 杀毒软件把内核文件隔离了，客户端打不开怎么办

先核对安装包的 SHA256，确认是官方文件，再从隔离区恢复，并给客户端的安装文件夹加排除项。Clash Verge Rev 的常见问题里，找不到系统文件的报错就是这种情况，文档给的办法是恢复被误伤的文件并加进白名单。别为此关掉整个杀毒软件。

### Mac 提示 Apple 无法检查 App 里有没有恶意软件，还能打开吗

能，这条提示说的是 App 没有经过 Apple 公证。先用 shasum -a 256 核对安装包，再到系统设置的隐私与安全性页面往下翻，点仍要打开。提示说它会损坏你的电脑的，是苹果检出了恶意软件，那种不要打开。

### 别人发的 APK 装不上，让我先卸载原来的再装，能照做吗

别照做。安卓覆盖安装时会比对新旧两个版本的签名证书，对得上才允许更新。原来的版本是从官方发布页装的，新 APK 盖不上去，说明它不是同一个开发者签的名。回官方发布页下载新版本，核对 SHA256 再装。

## 参考来源

- [GitHub 更新日志，Releases 页为每个文件显示 SHA256](https://github.blog/changelog/2025-06-03-releases-now-expose-digests-for-release-assets/)
- [Clash Verge Rev v2.5.2 发布页](https://github.com/clash-verge-rev/clash-verge-rev/releases/tag/v2.5.2)
- [Microsoft Learn，Microsoft Defender SmartScreen 概述](https://learn.microsoft.com/en-us/windows/security/operating-system-security/virus-and-threat-protection/microsoft-defender-smartscreen/)
- [Microsoft Learn 存档，SmartScreen 对无信誉程序的提示](https://learn.microsoft.com/en-us/archive/blogs/vsnetsetup/windows-smartscreen-prevented-an-unrecognized-app-from-running-running-this-app-might-put-your-pc-at-risk)
- [Microsoft Learn，Get-FileHash](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.utility/get-filehash)
- [Microsoft Learn，Get-AuthenticodeSignature](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.security/get-authenticodesignature)
- [Microsoft Learn，SignatureStatus 各取值的含义](https://learn.microsoft.com/en-us/dotnet/api/system.management.automation.signaturestatus)
- [Microsoft Learn，微软给恶意软件命名的规则](https://learn.microsoft.com/en-us/defender-xdr/malware-naming)
- [Microsoft 支持，将排除项添加到 Windows 安全中心](https://support.microsoft.com/zh-cn/windows/%E5%B0%86%E6%8E%92%E9%99%A4%E9%A1%B9%E6%B7%BB%E5%8A%A0%E5%88%B0-windows-%E5%AE%89%E5%85%A8%E4%B8%AD%E5%BF%83-811816c0-4dfd-af4a-47e4-c301afe13b26)
- [VirusTotal 文档，工作原理](https://docs.virustotal.com/docs/how-it-works)
- [VirusTotal 文档，按哈希取文件报告](https://docs.virustotal.com/reference/file-info)
- [Apple 支持，安全地打开 Mac 上的 App](https://support.apple.com/zh-cn/102445)
- [Google Play 帮助，Google Play 保护机制](https://support.google.com/googleplay/answer/2812853?hl=zh-Hans)
- [Android 帮助，受限制的设置](https://support.google.com/android/answer/12623953?hl=zh-Hans)
- [Android 开发者文档，Android 8.0 对未知来源安装的改动](https://developer.android.com/about/versions/oreo/android-8.0-changes.html)
- [Android 开发者文档，应用签名与更新](https://developer.android.com/studio/publish/app-signing)
- [Clash Verge Rev 文档，Windows 常见问题](https://www.clashverge.dev/faq/windows.html)
- [Clash Verge Rev 文档，其他问题](https://www.clashverge.dev/faq/other.html)
- [Clash Verge Rev 文档，下载与安装](https://www.clashverge.dev/install.html)
