下载一个安装包时被浏览器拦下,提示语可能是“这种文件不太常见,可能有害”,也可能是“该文件会危害你的电脑”。这几句不是同一个强度,对应的处置也不一样。
提示分四个强度
第一个是“不常见”。浏览器只说明这个文件近期下载的人少、信誉库里没有记录,不涉及内容判断。开源软件的小众安装包、刚发布的新版本经常落到这一级。
第二个是“可能有害”。这一级来自文件信誉服务,通常是同类文件在别处被举报过,或者新版本刚出现又缺少签名。它需要配合来源一起看,单独一条不构成结论。
第三个是“危险文件”或者“无法安全打开”。这一级一般匹配到了已知恶意样本的特征,或者收到大量举报,不建议强行保留。
第四个是 SmartScreen 在执行时弹出的提示,严格说它不是下载拦截,而是运行拦截,说的是这台机器以前没有运行过这个程序,它在微软信誉库里没有记录。
用签名和哈希核对来源
提示本身不能当结论,可靠判据只有三条:下载页的域名是不是官方发布点,文件有没有签名且签名者与厂商同名,大小和哈希能不能对上官网公布值。
Get-AuthenticodeSignature .\setup.exe | Select-Object Status, SignerCertificate
Get-FileHash .\setup.exe -Algorithm SHA256
签名状态为 Valid 且颁发者名字与厂商一致时,“不常见”这一级可以放行。签名缺失不等于恶意,但这时必须能对上官网公布的哈希,对不上就不要用。
已经点了保留怎么办
如果文件来自可信渠道,保留后右键单独扫一次这个文件就行,不必因为一条提示全盘扫。如果来源已经说不清,就不要拿它做实验:从浏览器下载记录里删掉、清空下载目录,再到安全软件的执行记录里看它有没有被执行过。只要没有执行记录,风险范围就停在文件本身。
误报最多的三类文件
自己写的小工具、绿色软件和带驱动的安装包最容易被报。确实要用时,先把签名或者哈希记下来,只把具体文件加到信任区,不要加整个下载目录。加目录等于把这个路径下以后的所有新文件一并放行,一个临时文件就能造成连续风险。