Windows: Softwaredownload vor dem Start auf Herausgeber und Signatur prüfen
Prüfe einen heruntergeladenen Windows-Installer vor dem Ausführen. Die folgenden PowerShell-Befehle lesen Signatur und Hash; sie installieren nichts. Die Anleitung gilt für Windows mit Windows PowerShell 5.1 oder PowerShell 7.
Schritt für Schritt
- Öffne die bekannte Herstellerseite selbst und prüfe Produkt, Version und passende Windows-Architektur. Vermeide Download-Schaltflächen aus Werbeanzeigen. Notiere die offizielle Downloadadresse. Ein vertraut klingender Dateiname allein beweist keine Herkunft.
- Speichere die Datei, ohne sie zu starten. Öffne PowerShell mit normalen Benutzerrechten und ersetze den Beispielpfad unten durch den tatsächlichen vollständigen Dateipfad. Behalte die einfachen Anführungszeichen bei; ein Apostroph im Pfad muss innerhalb dieser Zeichen verdoppelt werden.
- Lies Status und SignerCertificate. „Valid“ bedeutet eine erfolgreiche Signaturprüfung auf diesem System; vergleiche trotzdem den Zertifikatsinhaber mit dem erwarteten Herausgeber. Bei „NotSigned“ fehlt eine prüfbare Authenticode-Signatur; das ist weder ein automatischer Malware-Nachweis noch eine Freigabe zum Start.
- Wenn der Hersteller für genau diese Version und Architektur einen SHA-256-Wert veröffentlicht, berechne den Hash mit dem zweiten Befehl und vergleiche den vollständigen Wert. Ein selbst berechneter Hash ohne vertrauenswürdigen Vergleichswert sagt nichts über die Herkunft.
- Bei abweichendem Hash, unerwartetem Herausgeber oder ungültiger Signatur nicht starten. Prüfe Downloadquelle und Datei erneut beziehungsweise frage den Hersteller. Schalte SmartScreen oder Virenschutz nicht ab, um den Installer trotzdem auszuführen.
Lesende Befehle
Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256
Grenzen der Prüfung
Eine gültige Signatur bestätigt nicht, dass ein Programm fehlerfrei oder harmlos ist. Ein ZIP-Archiv kann unsigniert sein, obwohl der enthaltene Installer signiert ist; prüfe dann die tatsächlich auszuführende Datei. Keine Administratorrechte oder Änderung der Ausführungsrichtlinie sind für diese lesenden Abfragen nötig.
