Comprueba un instalador Windows antes de ejecutarlo. Estos comandos PowerShell leen firma y hash; no instalan nada. Se aplican a Windows con Windows PowerShell 5.1 o PowerShell 7.
Paso a paso
- Abre la web conocida del fabricante y verifica producto, versión y arquitectura Windows. Evita botones de descarga de anuncios. Anota la dirección oficial. Un nombre familiar no demuestra la procedencia.
- Guarda el archivo sin ejecutarlo. Abre PowerShell como usuario normal y cambia la ruta de ejemplo por la ruta completa real. Conserva las comillas simples; un apóstrofo dentro de la ruta debe duplicarse.
- Lee Status y SignerCertificate. Valid indica una comprobación correcta en este sistema; compara también el titular con el editor esperado. NotSigned indica que no hay firma Authenticode verificable: no prueba automáticamente malware ni autoriza a ejecutar.
- Si el fabricante publica un SHA-256 para esa versión y arquitectura exactas, calcula el hash con el segundo comando y compara el valor entero. Un hash calculado sin referencia fiable no demuestra procedencia.
- No ejecutes si el hash difiere, el editor es inesperado o la firma no es válida. Revisa fuente y archivo o pregunta al fabricante. No desactives SmartScreen ni antivirus para forzar la ejecución.
Comandos de solo lectura
Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256
Límites de la comprobación
Una firma válida no demuestra que el programa sea inocuo o esté libre de errores. Un ZIP puede carecer de firma aunque el instalador incluido esté firmado; comprueba el archivo que ejecutarás. Estas consultas no requieren administración ni cambios en la directiva de ejecución.
