为什么不应安装来源不明的客户端
说明网络类客户端所需权限的特殊性、被修改版本可能带来的具体后果、如何判断安装包来源,以及已经安装过可疑程序时的处理方法。
本文解决的问题:想知道从别处下载的同名客户端到底有什么风险。
网络类客户端与普通软件有一个本质区别:它需要接管你设备上的全部网络流量。这个权限的高度,决定了「从哪里下载」这件事的重要性远超其它类型的软件。
这类程序拥有什么权限
为了工作,网络客户端通常需要:
- 创建虚拟网卡或使用系统 VPN 接口 —— 所有网络流量都会经过它;
- 修改系统代理设置 —— 决定其它程序的网络请求发往哪里;
- 修改 DNS 配置 —— 决定域名解析到哪个 IP;
- 在某些方案中安装根证书 —— 这一项权限最高,拥有它就可以解密 HTTPS 流量。
对比一下:一个文本编辑器被植入恶意代码,影响范围是你用它打开的文件;一个网络客户端被植入恶意代码,影响范围是你在这台设备上的全部网络活动。
这就是为什么来源问题在这里格外重要。
被修改的版本可能做什么
一个被植入了额外代码的客户端,技术上可以做到:
记录访问记录。 所有经过它的域名、时间、频率都可以被记录并上传。
在页面中注入内容。 对未加密的 HTTP 页面,可以插入广告或脚本。
如果安装了根证书,可以解密 HTTPS 流量。 这意味着你在网页上输入的所有内容——包括密码——都可能被看到。这是最严重的一种情况。
篡改 DNS 解析。 把你访问的域名指向仿冒服务器,配合钓鱼页面窃取凭据。
窃取本地配置。 读取你导入的订阅信息并上传。
捆绑其它程序。 在安装过程中静默安装额外软件。
这些都不是危言耸听——它们是这类权限技术上允许的操作。是否会发生,完全取决于程序的来源是否可信。
常见的风险来源
搜索结果中的下载站。 搜索客户端名称时,排在前面的可能是聚合下载站。这类站点的安装包常被重新打包,加入捆绑安装器。
第三方应用市场。 部分市场的审核较松,同名应用可能有多个,开发者信息不一致。
「破解版」「增强版」「去广告版」。 这类版本必然被修改过。修改者能加「去广告」的代码,也能加别的代码,而你无法验证。
聊天群里流传的安装包。 完全无法追溯来源,也无法验证是否被篡改。
二维码扫描下载。 二维码无法直观看出指向哪里,容易被替换。
关于开源软件的常见误解
「这是开源软件,从哪下都一样」——这个说法有一个关键漏洞。
开源指的是源代码公开,但你下载的是编译后的二进制文件。
同一份源代码,可以编译出:
- 一个与官方发布完全一致的版本;
- 一个额外植入了几十行代码的版本。
两者的界面、功能、体积可能都看不出差别。而普通用户既不会自己编译,也不会逐字节比对。
所以正确的做法是:从项目的官方发布渠道下载,并在提供校验值时核对哈希。
杀毒软件为什么不可靠
不能用「杀毒软件没报毒」来判断安全性,原因有三个:
- 特征库滞后。 针对性修改的版本可能从未被提交分析,不在库中。
- 行为特征天然可疑。 网络客户端本来就要创建虚拟网卡、修改系统代理——这些行为与恶意软件高度重合,杀毒软件往往会给这类程序开例外,反而降低了检出率。
- 误报导致习惯性忽略。 正常的客户端也经常被报毒,用户习惯了点「信任」,真正的问题也就被放过了。
正确的获取方式
从用户中心提供的位置获取。
本站不提供任何客户端下载链接,页面上不会出现 EXE、APK、DMG 一类的直接地址。这不是能力问题,而是有意为之——我们无法为第三方镜像的完整性背书,所以不做这件事。
获取时可以做的验证:
- 确认下载页面的域名与用户中心一致;
- 如果提供了文件哈希值,下载后核对;
- 移动端注意确认应用的开发者名称。
关于如何选择适合自己设备的客户端,见如何根据自己的设备选择客户端。
已经安装过可疑程序怎么办
按顺序处理:
第一步:卸载程序。 使用系统的正规卸载流程,不要直接删除目录。
第二步:清理系统级残留。 这一步不能省,因为配置修改在卸载后可能还在:
- 系统代理:Windows 在「设置 → 网络和 Internet → 代理」;macOS 在「系统设置 → 网络 → 详细信息 → 代理」;
- VPN 配置:Windows 在网络适配器列表;macOS 与 iOS 在「VPN 与设备管理」;Android 在「设置 → 网络 → VPN」;
- hosts 文件:Windows 在
C:\Windows\System32\drivers\etc\hosts;macOS / Linux 在/etc/hosts; - 根证书:这一项最重要。检查系统的证书管理器,删除任何你不认识的根证书。Windows 运行
certmgr.msc查看「受信任的根证书颁发机构」;macOS 打开「钥匙串访问」查看「系统」钥匙串;
第三步:修改凭据。 在该设备上登录过的账户,密码全部修改。优先处理邮箱和涉及资金的账户。
第四步:重置订阅。 如果导入过订阅信息,在用户中心重置,让旧的失效。方法见为什么不要把订阅地址发送给陌生人。
第五步:全盘扫描。 用系统自带的安全工具做一次完整扫描。
一个简单的判断原则
这个程序能接管我的全部网络流量。我信任提供它的这个来源到这个程度吗?
如果答案不是明确的「是」,就不要安装。
省下的那点时间,和账户被入侵后的处理成本相比,完全不成比例。
关于如何辨别可信的品牌入口,见如何辨别 FlyingBird 飞鸟品牌入口与相似名称网站。
安全提示
- 网络客户端能接管全部流量,安装来源不明的版本风险远高于普通软件。
- 不要为了「功能更多」「免费解锁」而安装第三方修改版。
- 卸载可疑程序后,必须同时清理系统代理、VPN 配置和证书。
本文相关常见问题
开源软件从哪里下载都一样吗?
不一样。开源指的是源代码公开,但你下载的是编译后的二进制文件。同样的源码可以编译出被植入了额外代码的版本。
杀毒软件没报毒就是安全的吗?
不能这样判断。杀毒软件依赖特征库,针对性修改的版本往往不在库中。而且这类程序本身就需要高权限,行为特征与正常程序难以区分。
应用市场里的应用一定安全吗?
相对更安全,因为有审核流程,但也不是绝对的。同名应用可能有多个,注意确认开发者信息。
已经装过来源不明的客户端怎么办?
卸载并清理残留配置,修改在该设备上使用过的账户密码,并在用户中心重置订阅。
准备注册 FlyingBird 飞鸟?
AMM打开注册页面后,如系统要求填写优惠码,请粘贴 AMM。价格、套餐与可用状态请以用户中心实时页面为准。