clash.exe: что это за процесс, откуда он и опасен ли

Обновлено 2026-09-19

Коротко: clash.exe — ядро прокси-клиента Clash, бесплатной программы для доступа к заблокированным сайтам. Сам по себе он не вирус, но антивирусы регулярно помечают его как PUA или HackTool: программа поднимает локальный прокси и меняет сетевые настройки системы. Насторожиться стоит, если вы Clash не ставили — тогда посмотрите, из какой папки запущен файл. Отдельно учтите: оригинальный Clash for Windows заброшен с конца 2023 года, и под его именем в сети лежат чужие пересборки.

Если вы попали сюда, потому что ищете рабочий доступ, а не разбор процесса — подключиться можно у нас. Orden — свои ноды и клиент с открытым кодом: пробный доступ оформляется на почту за минуту, без карты, без приглашения и без Telegram.

clash.exe замечают двумя путями: он висит в диспетчере задач и непонятно, откуда взялся, либо его внезапно уносит в карантин антивирус. Разберём, что это за файл, почему на него реагирует защита и как отличить свою сборку от подсунутой.

Что такое clash.exe

Clash — прокси-клиент с маршрутизацией по правилам: он поднимает на компьютере локальный прокси и сам решает, какой сайт вести через сервер, а какой напрямую. Написан на Go, настройки держит в файле config.yaml, обычно слушает порты 7890 (HTTP) и 7891 (SOCKS), а панель управления — на 9090. Своих серверов у него нет: в клиент добавляют ключ или ссылку-подписку. Процесс может называться по-разному в зависимости от оболочки: clash.exe, mihomo.exe, verge-mihomo.exe — это всё одно и то же ядро под разными GUI (Clash Verge Rev, FlClash и другими).

Почему антивирус ругается на clash.exe

Чтобы развернуть трафик, Clash делает ровно то, что делает и вредоносный софт: поднимает локальный прокси, прописывает себя в системные настройки сети, а в режиме TUN ещё и создаёт виртуальный сетевой адаптер через драйвер wintun. Под эту эвристику Defender и другие антивирусы выдают вердикты вида HackTool, Riskware или PUA. Это предупреждение о классе программы, а не находка вируса: сборка из официального репозитория ведёт себя ровно так, как заявлено. Но именно из-за такой репутации подделки под популярный клиент проходят незамеченными — качать стоит только из репозитория проекта.

Как проверить, что файл именно ваш

В диспетчере задач правой кнопкой по процессу — «Открыть расположение файла». Нормальный путь — папка установленного клиента (например, каталог Clash Verge или FlClash) либо папка, куда вы сами распаковали архив. Насторожить должны %TEMP%, случайное имя каталога в AppData\Roaming или запуск из папки загрузок, которую вы не открывали. Посмотрите и автозагрузку: если clash.exe стартует сам, а вы его не ставили, источник надо удалить. Если же клиент ваш — вердикт антивируса про класс программы можно закрыть исключением для конкретной папки.

Если Clash перестал подключаться

У Clash непростая судьба: оболочка Clash for Windows заброшена с конца 2023 года, закрытое ядро Clash Premium развитие прекратило, и сообщество ушло на mihomo — форк, который раньше назывался Clash.Meta. Поэтому старые сборки со временем перестают понимать новые ключи и подписки. Вторая причина обрывов — сам ключ: его выдал чужой сервер, который закрылся или попал под блокировку, и клиент тут ни при чём. Если возиться с конфигами не хочется, в Orden клиент и свои серверы идут вместе: конфигурация обновляется сама, а доступ оформляется по почте. Открытый код: github.com/tsyrenov1987/orden-android-client.

Orden — VPN, который сам обновляется и переживает DPI

VLESS-Reality + Hysteria2, автопереключение, банки и Госуслуги работают напрямую. На устройстве, без логов, открытый код.

Получить доступ по почте →

Частые вопросы

clash.exe — это вирус?
Сам по себе нет: это ядро прокси-клиента Clash. Антивирусы помечают его как PUA или HackTool из-за того, что программа поднимает локальный прокси и меняет сетевые настройки. Опасной может быть конкретная сборка, скачанная с постороннего сайта.
Я не ставил Clash — откуда он взялся?
Чаще всего он приходит в комплекте со сборкой другой программы или его поставил кто-то, у кого был доступ к компьютеру. Посмотрите расположение файла и автозагрузку: если папка вам незнакома, источник стоит удалить.
Почему процесс называется mihomo.exe, а не clash.exe?
mihomo — это продолжение ядра Clash под новым именем (раньше Clash.Meta). Современные оболочки используют именно его, поэтому в диспетчере задач вы видите mihomo.exe или verge-mihomo.exe.