PowerToys 都有假官网了:Windows 装软件别再只靠搜索

阅读时长:12分钟

很多人装 Windows 软件时,流程几乎是肌肉记忆:打开搜索引擎,输入软件名,点第一个看起来最像官网的结果,下载,下一步下一步。

过去这套流程不算优雅,但通常也不会立刻出事。现在不行了。

7 月下旬,Wintoys 的开发者发现有人用近似域名搭了一个仿冒站。顺着域名注册信息往下挖,牵出的是一批超过 70 个的 Windows 软件仿冒站:PowerToys、CrystalDiskMark、EasyBCD、Wintoys、Lively Wallpaper、SignalRGB、WinUtil 等都在名单里。

最让人后背发凉的点,不是骗子把页面做得多花哨,而是他们很懂“耐心”。部分站点在被发现时,下载按钮甚至仍指向 Microsoft Store 或真实项目页。它们先借正版下载建立信任、做搜索排名,等流量和信任攒够,再替换成带毒安装包。

下载按钮这一次是安全的,不等于这个网站是安全的。

这篇不教你背几十个真假域名。那种防法只是在和骗子比赛记忆力,注定会输。我们要把“找软件”的路径改掉,让假官网少一个能碰到你的机会。

这次的危险,不是一个假站,而是一套获客模型

传统钓鱼常常很急:一封冒充银行的邮件,一个“账号即将冻结”的弹窗,一条催你点击的短链。它赌的是你在几十秒里慌张。

软件仿冒站赌的则是另一个东西:你对搜索结果的默认信任。

它们通常会做三件事:

  • 注册和软件名高度接近的域名,比如把常见项目名加上 .app.net,或插入连字符;
  • 抄走旧 Logo、产品介绍、截图和文档结构,再铺大量“教程”“更新日志”“下载指南”;
  • 用 SEO 把页面推到搜索结果前排,有时排在真实项目之前。

用户看到的是熟悉的软件名、像模像样的介绍、一个醒目的 Download 按钮。页面甚至还写着“不隶属于官方,只提供文档和官方下载链接”。这句免责声明看上去谨慎,实际没有任何安全担保。

Wintoys 相关仿冒域名被报告后,Cloudflare 曾对其中一个域名加上“疑似钓鱼”拦截页。但域名逐个举报、逐个处理,速度永远很难跑过批量注册。

更关键的是:这类站点不需要一开始就投毒。它们先让你觉得“这个网站一直都能用”,才是最便宜的信任建设。

先纠正一个误区:Google 第一个结果,不等于官方

搜索引擎解决的是“谁和你的关键词最相关”,不是“谁对你的电脑最负责”。广告位、SEO、历史权重、页面内容,都会影响排序。软件名恰好又是最容易被抢占的关键词。

所以,下面两句话都不成立:

  • “排第一,肯定是官网。”
  • “页面写得很专业,还能下载,肯定没问题。”

尤其对 PowerToys、CrystalDiskMark 这类高频工具,攻击者根本不需要骗每个人。几千个搜索者中有几十个人把安装包从错误地方拿走,生意就成立了。

这不是让你从此不用搜索,而是别把搜索结果页当作软件下载页。搜索可以拿来找项目线索,但下载动作应该落到可验证的官方渠道。

Windows 软件,按这个优先级找

每次需要装软件,不妨按下面顺序选来源。越靠前,越少需要你判断网页真假。

1. Microsoft Store:适合桌面工具和常见消费软件

如果软件在 Microsoft Store 有正式条目,优先从这里装。

它不是绝对安全的乌托邦,但至少把域名仿冒、镜像下载站、捆绑下载器这几层风险挡在了外面。对于 PowerToys、Wintoys、Lively Wallpaper 一类 Windows 工具,这应该是第一站。

要注意两件事:

  • 看发布者名称是否合理,不只看应用名称;
  • 不要因为 Store 搜不到,就去点搜索页最显眼的“免费下载”按钮。

Store 没有,不代表软件不存在;只代表要进入下一层验证。

2. 官方 GitHub 组织页或 Release 页面:开源项目优先

很多开源软件的真正“下载页”根本不是独立官网,而是 GitHub Releases。

这时要看的不是仓库名字像不像,而是仓库归属:

  • 组织或作者主页是否和项目长期绑定;
  • Release 是否有持续版本历史,而不是刚注册、刚上传几个文件;
  • README、官网、社交账号是否互相链接到同一个仓库;
  • 是否有清晰的 Release 说明、签名、校验值或可复现构建说明。

别从搜索结果里找一个“GitHub 下载加速站”或“国内镜像站”就下。镜像并不是原罪,但你必须先确认它由项目方明确推荐,并能核对文件校验值。

3. 开发者在 GitHub、Store、软件内同时指向的官网

闭源软件、驱动工具或商业软件,常常只能从官网获取。这时不要从搜索页直接相信那个域名,而是找一个交叉验证入口

例如:

  • Microsoft Store 页面是否链接到它;
  • GitHub 官方组织主页是否链接到它;
  • 软件现有安装包的“关于”页面是否指向它;
  • 开发者认证的社交账号是否长期使用该域名。

一个域名只在搜索结果里出现,和一个域名被多个官方入口互相指向,可信度不是一个量级。

4. 包管理器:适合愿意管理命令行的用户

Windows 的 winget、Scoop、Chocolatey 能把“在网页上找下载按钮”变成“从维护的包清单安装”。它们也不是零风险,但能显著减少误入仿冒站的概率。

对熟悉命令行的人,winget 是一个实用起点:

winget search Microsoft.PowerToys
winget show Microsoft.PowerToys
winget install Microsoft.PowerToys

第一步不是安装,是搜索;第二步不是盲信,是查看发布者、软件源和包标识;第三步才是安装。

不要把网络论坛里复制来的包名直接粘进终端。命令行能减少网页骗局,但不能替你验证命令来源。

下载前 30 秒,做完这五个检查

你不需要当安全工程师。以下五步足够筛掉绝大多数低成本仿冒。

看域名,不看页面气氛

powertoys.apppower-toys.com 这类域名看着非常顺眼,恰恰是危险所在。

确认域名时,先找官方项目明确写出的地址,再从那个地址进入下载页。不要反过来:先看到某个“像官网”的域名,再问它是不是官方。

看发布者,不只看软件名

软件名可以复制,发布者身份复制成本高得多。

在 Store 看发布者;在 GitHub 看组织;在安装程序属性里看数字签名。若一个软件声称来自知名团队,安装包却显示未知发布者、签名异常或根本没有签名,立刻停。

不要被“官方下载”四个字说服

假站最爱写“Official Download”“100% Safe”“Latest Version”。这些词没有验证价值,和网页上的“欢迎光临”差不多。

真正的证据是:来源能否被官方渠道交叉验证、安装包签名是否正确、哈希值是否能对上。

遇到下载器、密码包、关闭防护,直接撤

正常软件安装包不该要求你:

  • 先运行一个“下载器”再获取本体;
  • 解压带密码的压缩包;
  • 临时关闭 Defender、SmartScreen 或浏览器保护;
  • 输入管理员密码来“修复安装限制”。

这些信号单独出现就值得警惕,组合出现时不需要再给它解释机会。

看 Windows 的警告,别把它当烦人的弹窗

SmartScreen、浏览器下载拦截、杀毒软件提示并不完美,误报也会发生。但它们是低成本、实时的最后一道刹车。

“我确定这是软件安装包,所以先放行”这句话,常常就是攻击者希望你替他说的。

已经下载或运行过,别急着格式化,也别装作没事

如果你只是访问过可疑页面,没有下载文件,关掉页面即可;再检查浏览器有没有被要求安装扩展、通知权限或配置文件。

如果下载了但还没运行:删除文件、清空下载目录,并用 Windows 安全中心做一次完整扫描。不要为了“研究一下”双击看看。

如果已经运行过可疑安装包,处理顺序要更果断:

  1. 断开网络,避免远程控制、凭据外传或继续下载载荷;
  2. 用另一台可信设备修改重要账号密码,优先邮箱、微软账号、浏览器同步账号、支付和企业账号;
  3. 用 Microsoft Defender 离线扫描或可信安全工具检查;
  4. 检查最近安装的程序、浏览器扩展、启动项和远程控制软件;
  5. 涉及工作电脑、加密货币钱包或企业账号时,立刻联系 IT 或安全负责人,不要自己“清理干净了”就继续用。

恶意软件最危险的地方不是弹广告,而是它可能悄悄拿走浏览器 Cookie、保存的密码和远程控制权限。电脑看起来恢复正常,不代表账号没有在别处被接管。

给常用软件建一张“来源卡片”,比每次临时搜索靠谱

真正省心的做法不是每次下载都临场判断,而是把你高频使用的十几款软件固定下来:浏览器、压缩工具、磁盘检测、截图、播放器、远控、开发工具。

为它们保存一张自己的来源清单:

  • 软件名称;
  • 官方 Store 链接或 GitHub Release 链接;
  • 官方域名;
  • 发布者名称;
  • 是否有数字签名;
  • 更新方式。

下次重装系统、给家人装机、换电脑迁移,就从这张表出发,而不是从搜索广告出发。

这听起来有点麻烦,但它把每次装软件的五分钟不确定性,变成一次维护、长期受益。更重要的是,家人朋友问“这个软件去哪下”时,你终于可以发一个确定的链接,而不是说“你搜一下”。

软件安全的起点,在点击下载之前

这次 70 多个仿冒站提醒我们的,不是“Windows 不安全”,也不是“所有第三方软件都不能装”。问题在于,我们习惯把软件安全理解成安装完成后开杀毒扫描。

其实决定风险的第一步,发生在更早:你把哪个域名当成了项目本人。

从今天起,把“搜索软件名”换成“确认官方来源”,把“点第一个下载”换成“Store、官方 GitHub、官方交叉链接、包管理器”。这几个动作不能让风险归零,但会让大多数仿冒站失去唯一的生意入口。

下载软件不是点一下按钮那么简单。它是在把一个陌生程序邀请进你的电脑。这个邀请,值得多花 30 秒核验。

© 2026 softon.top

本站已稳定运行 263 天 9 小时 · 122 篇文章

使用 Hugo 构建 主题 Stack 由 Jimmy 设计 由 softon 魔改

最近构建时间:2026-09-21 17:06:46 CST