搜索 K
Appearance
正版 Clash 从来没有官网。 过去没��,现在没有,将来也不会有——因为项目本体早在 2023 年 11 月就被原作者从 GitHub 删除归档,后续是社区 fork(如 mihomo 内核、Clash Verge Rev 等 GUI)在维护,它们的唯一可信分发点只有 GitHub 仓库的 Releases 页面。
搜索引擎结果页里那些叫 clash-xxxx.com、clashforwindows.net、clash-download.org 的“官方网站”,100% 是第三方仿冒站。它们的商业模式非常清晰:用 SEO 农场把关键词做到首页 → 引导你下载一个装了远控木马的安装包 → 你的机器变成肉鸡、钱包地址被替换、交易所 Cookie 被读走、Telegram 会话被劫持。
如果你只记住三件事,请记这三件:
Get-AuthenticodeSignature,macOS 用 codesign -dv,签名主体对不上直接删。netstat 出现你不认识的境外 IP 长连接,立刻断网取证。理解攻击链,你才能理解为什么“杀毒没报毒”不等于安全。
仿冒站打的是关键词域名(Exact Match Domain)战术。域名注册商后台批量注册 clash-*、*clash* 组合,配合 Cloudflare 免费 CDN 做前置,真实源站藏在境外 VPS,随时可弃。
内容层面直接抄袭 GitHub README 并机器翻译成中文,页面结构、截图、版本号都是真的,唯一假的是下载按钮的指向。这类站群通常同时运营几十上百个域名,一个被举报就打另一个。
你以为下载的是 Clash.for.Windows.Setup.exe,实际上有两种常见手法:
更狠的一招是盗用签名:攻击者购买廉价 OV 代码签名证书,甚至盗用已吊销但系统仍信任的证书签名,让 UAC 弹窗看起来“正规”。
装完之后,典型行为包括:
tdata 目录、SSH 私钥、.env 文件。因为这类用户群体天然具备三个特征:主动搜索非官方下载源、愿意给程序管理员权限、对网络异常不敏感。这是攻击者眼里性价比最高的目标池。
| # | 判定指标 | 正版(GitHub Release) | 山寨站典型表现 | 验证方式 |
|---|---|---|---|---|
| 1 | 分发渠道 | 仅 GitHub Releases | 自建站点、蓝奏云、百度网盘 | 手动核对仓库地址 |
| 2 | 域名注册时间 | 不存在“官网域名” | 多数 半年内 新注册 | whois 查询 |
| 3 | 哈希公开 | 提供 SHA256 / 校验文件 | 通常不提供,或提供了也对不上 | sha256sum 比对 |
| 4 | 代码签名主体 | 与仓库维护者一致 | 陌生公司名、空签名、过期证书 | Get-AuthenticodeSignature |
| 5 | 安装包体积 | 与 Release 页标注一致 | 普遍偏大 30%–300% | 文件属性对比 |
| 6 | 首次运行外联 | 仅订阅域名与内核 API | 出现陌生长连接 IP | netstat / lsof -i |
| 7 | UAC 请求时机 | 安装时正常请求 | 启动时反复索要管理员权限 | 观察弹窗频次 |
| 8 | 持久化项 | 无(除非用户主动设开机自启) | 计划任务 / LaunchAgent 常驻 | Autoruns 检查 |
| 9 | 更新机制 | 内置更新检查指向 GitHub | “在线升级”指向自家服务器 | 抓包看更新域名 |
| 10 | 开源透明度 | 源码可审计 | 只发二进制,无源码 | 仓库对照 |
一句话使用法:10 项里只要有 2 项对不上,立即停止安装并全盘杀毒。
不要碰“Clash 官网”这类关键词。直接选择有明确品牌、有持续运营记录的商业服务商,客户端由服务商在自有面板内提供下载入口,且下载域名与官网域名一致。服务商官方面板内的下载链接,可信度远高于搜索引擎结果页。
同时参考 机场选购避坑总纲 里的基础判断标准:是否公示主体、是否有稳定运营周期、是否提供独立测速报告。
路线:内核 → GUI → 订阅。内核选 mihomo(Clash.Meta 后继),GUI 选维护活跃的开源项目,全部从 GitHub 官方仓库 Releases 获取。别用任何“汉化增强版”“绿色免安装版”,这些词本身就是风险信号。
这类用户必须做环境隔离:代理客户端跑在独立用户账户或虚拟机内,主工作环境不安装任何来源不明的可执行文件。多账号运营建议配合指纹隔离方案,详见 多账号防关联场景指南。
iOS 上架 App Store 的代理类应用需要特定地区账号才能搜到,任何声称“扫码直接安装 iOS 版 Clash”的页面都是钓鱼。Android 只从 GitHub Releases 或 Google Play 下载 APK,第三方应用市场的 APK 是投毒重灾区。
Get-FileHash .\xxx.exe -Algorithm SHA256,再和 Release 页比对。Autoruns(微软官方工具),检查 Logon / Scheduled Tasks 标签页有无异常项。codesign -dv --verbose=4 /Applications/xxx.app,看 Authority 链是否是 Apple 开发者证书。spctl -a -vv /Applications/xxx.app,返回 accepted 才可信。otool -L /Applications/xxx.app/Contents/MacOS/xxx,看有没有指向 /tmp、/var/folders 的可疑 dylib。ls -la ~/Library/LaunchAgents 与 ls -la /Library/LaunchDaemons。sudo spctl --master-disable”的教程——关闭 Gatekeeper 是攻击者最喜欢的用户操作。.deb / .rpm,别用来源不明的安装脚本。curl xxx | bash 的“一键安装”,先 curl 下来读一遍再说。apksigner verify --print-certs),与官方公布指纹一致。怀疑中招后,按下面顺序做,先取证再清理。
# Windows
netstat -ano | findstr ESTABLISHED
# macOS / Linux
lsof -i -P -n | grep ESTABLISHED
ss -tunp state established把 PID 反查进程名。如果发现代理客户端进程连着一个你完全不认识的境外 IP,标记为高危。
dig +short clash-xxxx.com
nslookup clash-xxxx.com 1.1.1.1
whois clash-xxxx.com | grep -i "creation date"判定:域名注册时间在半年内 + 解析到 Cloudflare 泛播 IP + 无 MX 记录 → 典型站群特征。
# 全链路丢包与跳数
mtr -rwzc 100 1.1.1.1
# 端口可达性(比 ping 更准,绕过 ICMP 限速)
tcping -n 20 your-node-domain.com 443
# TLS 握手与证书主体
curl -vI https://your-node-domain.com --connect-timeout 8判定表:
| 现象 | 可能原因 | 处置 |
|---|---|---|
mtr 中间跳丢包但末跳正常 | 中间节点 ICMP 限速,非故障 | 忽略 |
末跳丢包持续 > 5% | 线路拥塞或本地网络问题 | 换节点 / 联系服务商 |
tcping 全丢但 curl 能通 | 端口探测被拦,正常 | 忽略 |
curl 证书主体与域名不符 | 中间人劫持或钓鱼站 | 立即停止访问 |
| 安装包进程连陌生 IP 且端口非常规 | 疑似 C2 回连 | 断网 + 取证 |
| 系统代理设置被程序自行改写 | 恶意劫持流量 | 重置系统代理并杀毒 |
# Windows PowerShell
Get-ScheduledTask | Where-Object {$_.State -eq "Ready"} | Select TaskName, TaskPath
# macOS
launchctl list | grep -v com.apple
# Linux
systemctl --user list-units --type=service
crontab -lsha256sum ./downloaded-package.zip
certutil -hashfile .\downloaded-package.exe SHA256 # Windows与 Release 页公布的哈希逐字符比对。差一个字符都不行。
| 宣传话术 | 真实含义 | 风险等级 | 应对 |
|---|---|---|---|
| “Clash 官方中文站” | 不存在官方中文站 | 🔴 极高 | 直接关闭 |
| “绿色免安装增强版” | 无法验签的二次打包 | 🔴 极高 | 不下��� |
| “内置节点免费送” | 你很可能就是那个节点 | 🔴 极高 | 不安装 |
| “已破解永久 VIP” | 常附带窃密模块 | 🔴 极高 | 不下载 |
| “本站已通过 XX 安全认证” | 自贴的图片徽章 | 🟠 高 | 忽略 |
| “限时下载,过期不补” | 制造紧迫感降低判断力 | 🟠 高 | 忽略 |
| “需关闭杀软否则报错” | 报毒就是真的 | 🔴 极高 | 立刻删除 |
核心心法:安全软件报毒时,永远先假设它是真的。攻击者最希望的操作就是让你点“添加信任”。
Q1:我搜“Clash官网”,排在第一位、还带“官方”字样,也不能信吗? 不能。搜索结果的排序可以被竞价和站群操控,“官方”两个字是页面自己写的,不是平台认证的。唯一可信来源是 GitHub 仓库。
Q2:已经安装了山寨客户端,第一件事做什么?断网,不要关机。 关机可能触发部分样本的加密逻辑。断网后截图保存 netstat 输出,记录可疑 IP 与进程路径,再执行全盘查杀与凭证轮换(改密码、撤销 API Key、转移资产)。
Q3:杀毒软件没报毒,是不是就安全? 不是。白加黑侧加载、合法签名样本、分阶段下载的 loader,静态查杀通过率很高。要看行为,不是看扫描结果。
Q4:Mac 上也有假冒站吗? 有,而且更隐蔽。很多用户被教程引导去 sudo spctl --master-disable,等于亲手关掉系统防线。
Q5:机场给的订阅链接会被动手脚吗? 正规服务商不会。但订阅链接本质是明文配置,不要从未知来源导入订阅,也不要运行订阅转换工具里的“自定义脚本”。订阅安全实践可参考 订阅与配置安全手册。
Q6:换了正版客户端,为什么还是掉线、延迟高? 客户端和线路是两回事。客户端负责本地代理与分流,线路质量由服务商决定。如果确认客户端没问题仍卡顿,问题在链路层,参考 网络链路诊断与专线技术解析 逐层排查。
Q7:卸载就干净了吗? 不一定。要额外检查计划任务、LaunchAgent、浏览器扩展、系统代理设置、hosts 文件,并确认没有残留服务在监听端口。
这十年来,翻墙工具的攻防焦点从“能不能连上”逐渐转移到了“下载的东西干不干净”。木马制作者的投入产出比,远比做一条稳定线路高得多——他们不需要你付费,只需要你双击一次 exe。
把下载入口收敛到一个可信来源,把验签变成肌肉记忆,把“关闭杀毒软件”当作红线。 这三件事做到,你就已经避开了 95% 的客户端投毒风险。
剩下的 5%,交给习惯:定期检查外联、定期轮换凭证、不在主力机器上装来源不明的二进制。
标签:#假冒Clash官网 #木马警示 #客户端安全 #下载验签 #远控后门 #GitHub官方下载 #防盗号 #跨境网络安全