Windows: kontroller utgiver og signatur før en nedlasting kjøres

Kontroller et nedlastet Windows-installasjonsprogram før det kjøres. PowerShell-kommandoene leser signatur og hash; de installerer ingenting. Veiledningen gjelder Windows med Windows PowerShell 5.1 eller PowerShell 7.

Trinn for trinn

  1. Åpne produsentens kjente nettsted og kontroller produkt, versjon og Windows-arkitektur. Unngå nedlastingsknapper i annonser. Noter den offisielle adressen. Et kjent filnavn beviser ikke opprinnelsen.
  2. Lagre filen uten å kjøre den. Åpne PowerShell som vanlig bruker og erstatt eksempelstien med den faktiske fullstendige stien. Behold enkle anførselstegn; en apostrof i stien må dobles.
  3. Les Status og SignerCertificate. Valid betyr vellykket kontroll på dette systemet; sammenlign likevel sertifikatinnehaveren med forventet utgiver. NotSigned betyr ingen verifiserbar Authenticode-signatur, ikke automatisk skadevare eller tillatelse til å kjøre.
  4. Hvis produsenten publiserer SHA-256 for nøyaktig denne versjonen og arkitekturen, beregn hashen med andre kommando og sammenlign hele verdien. En hash uten en pålitelig referanse beviser ikke opprinnelsen.
  5. Ikke kjør ved avvikende hash, uventet utgiver eller ugyldig signatur. Kontroller kilde og fil igjen eller spør produsenten. Ikke slå av SmartScreen eller antivirus for å tvinge gjennom installasjonen.

Kommandoer som bare leser

Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256

Kontrollens begrensninger

En gyldig signatur beviser ikke at programmet er ufarlig eller feilfritt. Et ZIP-arkiv kan være usignert selv om installasjonsfilen er signert; kontroller filen som faktisk kjøres. Spørringene krever verken administratorrettigheter eller endret kjøringspolicy.

Kilder