Windows: comprobar editor y firma de una descarga antes de ejecutarla

Comprueba un instalador Windows antes de ejecutarlo. Estos comandos PowerShell leen firma y hash; no instalan nada. Se aplican a Windows con Windows PowerShell 5.1 o PowerShell 7.

Paso a paso

  1. Abre la web conocida del fabricante y verifica producto, versión y arquitectura Windows. Evita botones de descarga de anuncios. Anota la dirección oficial. Un nombre familiar no demuestra la procedencia.
  2. Guarda el archivo sin ejecutarlo. Abre PowerShell como usuario normal y cambia la ruta de ejemplo por la ruta completa real. Conserva las comillas simples; un apóstrofo dentro de la ruta debe duplicarse.
  3. Lee Status y SignerCertificate. Valid indica una comprobación correcta en este sistema; compara también el titular con el editor esperado. NotSigned indica que no hay firma Authenticode verificable: no prueba automáticamente malware ni autoriza a ejecutar.
  4. Si el fabricante publica un SHA-256 para esa versión y arquitectura exactas, calcula el hash con el segundo comando y compara el valor entero. Un hash calculado sin referencia fiable no demuestra procedencia.
  5. No ejecutes si el hash difiere, el editor es inesperado o la firma no es válida. Revisa fuente y archivo o pregunta al fabricante. No desactives SmartScreen ni antivirus para forzar la ejecución.

Comandos de solo lectura

Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256

Límites de la comprobación

Una firma válida no demuestra que el programa sea inocuo o esté libre de errores. Un ZIP puede carecer de firma aunque el instalador incluido esté firmado; comprueba el archivo que ejecutarás. Estas consultas no requieren administración ni cambios en la directiva de ejecución.

Fuentes