Windows: kontrollér udgiver og signatur før et download køres

Kontrollér et hentet Windows-installationsprogram, før det køres. PowerShell-kommandoerne læser signatur og hash; de installerer intet. Vejledningen gælder Windows med Windows PowerShell 5.1 eller PowerShell 7.

Trin for trin

  1. Åbn producentens kendte websted og kontrollér produkt, version og Windows-arkitektur. Undgå downloadknapper i annoncer. Notér den officielle adresse. Et velkendt filnavn beviser ikke oprindelsen.
  2. Gem filen uden at køre den. Åbn PowerShell som normal bruger og erstat eksempelstien med den faktiske fulde sti. Behold de enkelte anførselstegn; en apostrof i stien skal fordobles.
  3. Læs Status og SignerCertificate. Valid betyder vellykket kontrol på dette system; sammenlign stadig certifikatindehaveren med den forventede udgiver. NotSigned betyder ingen verificerbar Authenticode-signatur, ikke automatisk malware eller tilladelse til at køre.
  4. Hvis producenten offentliggør SHA-256 for præcis denne version og arkitektur, beregnes hashen med anden kommando, og hele værdien sammenlignes. En hash uden en troværdig reference beviser ikke oprindelsen.
  5. Kør ikke filen ved afvigende hash, uventet udgiver eller ugyldig signatur. Kontrollér kilde og fil igen eller spørg producenten. Slå ikke SmartScreen eller antivirus fra for at tvinge installationen igennem.

Kommandoer, der kun læser

Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256

Kontrollens grænser

En gyldig signatur beviser ikke, at programmet er harmløst eller fejlfrit. Et ZIP-arkiv kan være usigneret, selv om installationsfilen er signeret; kontrollér filen, der faktisk køres. Forespørgslerne kræver hverken administratorrettigheder eller ændret udførelsespolitik.

Kilder