为什么会被拦

SmartScreen 判断的不是文件内容,而是「这个签名、这个文件我见过多少次」。开源客户端多数没有购买 EV 代码签名证书,新版本发布头几天下载量又少,于是弹出那个蓝色窗口「Windows 已保护你的电脑」。

Defender 的报毒是另一回事。常见标签形如 Trojan:Win32/Wacatac.B!ml,末尾的 !ml 表示结论来自机器学习模型而不是特征码命中,误报比例相当高。但「常见误报」不等于「这个文件一定安全」,先做下一步。

合作推荐订阅链接从哪来?本站合作机场注册即送 1GB 香港高速体验流量,可直接一键导入。获取高速节点

先确认来源,这一步别跳

  1. 检查浏览器地址栏。下载页必须是项目自己的 GitHub Releases,例如 clash-verge-rev 的 releases 页面。搜索广告位和网盘转载最容易出问题。
  2. 对照文件名和体积。Releases 页面的 Assets 列表会写清楚每个文件的大小,差几百 KB 就要警惕。
  3. 如果发布页给了 SHA256,在 PowerShell 里执行 Get-FileHash .\安装包.exe -Algorithm SHA256,把输出和页面上的值逐位对比。
  4. 把文件丢进 VirusTotal 扫一遍。开源客户端通常会有两三家小引擎报毒;如果十几家一致报同一个家族名,就别装了。

放行 SmartScreen

确认没问题后双击安装包,在蓝色窗口里点左下角的「更多信息」,下方才会出现「仍要运行」。这个按钮默认是折叠的,很多人以为只有「不运行」一个选择。

另一种做法是右键安装包 → 属性,如果底部有「安全:此文件来自其他计算机…」和一个「解除锁定」勾选框,勾上再确定,重新双击就不会再弹窗。这个勾选框只在文件带有网络来源标记时出现,没有就说明系统本来就不拦。

Defender 把文件删了怎么办

去「Windows 安全中心 → 病毒和威胁防护 → 保护历史记录」,找到对应条目,展开后在「操作」里选「允许在设备上」,文件会回到原来的位置。注意这一步之后要重新下载的情况很少,一般直接恢复即可。

如果你打算长期用某个目录(比如便携版的解压目录),可以在「病毒和威胁防护 → 管理设置 → 排除项」里加一个文件夹排除。范围尽量小,排除单个程序目录就够了,不要把整个下载文件夹或 C 盘加进去。

公司发的设备上这些选项经常是灰的。那是组策略锁的,只能找 IT 处理,自己改注册表绕过既不可靠也可能违反公司规定。

安全提醒:只给你自己核对过来源和哈希的文件开例外。网上流传的「免杀版」「绿色破解版」客户端不要碰——代理客户端能看到你的全部流量,被植入后果比普通软件严重得多。