Windows: tarkista ladatun ohjelman julkaisija ja allekirjoitus ennen käynnistystä

Tarkista ladattu Windows-asennusohjelma ennen käynnistämistä. PowerShell-komennot lukevat allekirjoituksen ja tiivisteen; ne eivät asenna mitään. Ohje koskee Windowsia, jossa on Windows PowerShell 5.1 tai PowerShell 7.

Vaihe vaiheelta

  1. Avaa valmistajan tunnettu sivusto ja tarkista tuote, versio ja Windows-arkkitehtuuri. Vältä mainosten latauspainikkeita. Kirjaa virallinen osoite. Tuttu tiedostonimi ei todista alkuperää.
  2. Tallenna tiedosto suorittamatta sitä. Avaa PowerShell tavallisena käyttäjänä ja vaihda esimerkkipolku oikeaan kokonaiseen polkuun. Säilytä yksinkertaiset lainausmerkit; polun sisäinen heittomerkki on kahdennettava.
  3. Lue Status ja SignerCertificate. Valid tarkoittaa onnistunutta tarkistusta tällä järjestelmällä; vertaa silti varmenteen haltijaa odotettuun julkaisijaan. NotSigned tarkoittaa, ettei tarkistettavaa Authenticode-allekirjoitusta ole, ei automaattista haittaohjelmatodistetta eikä käynnistyslupaa.
  4. Jos valmistaja julkaisee SHA-256-arvon juuri tälle versiolle ja arkkitehtuurille, laske tiiviste toisella komennolla ja vertaa koko arvoa. Ilman luotettavaa vertailuarvoa laskettu tiiviste ei todista alkuperää.
  5. Älä käynnistä, jos tiiviste eroaa, julkaisija on odottamaton tai allekirjoitus virheellinen. Tarkista lähde ja tiedosto uudelleen tai kysy valmistajalta. Älä poista SmartScreeniä tai virustorjuntaa käytöstä pakottaaksesi asennuksen.

Vain lukevat komennot

Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256

Tarkistuksen rajat

Kelvollinen allekirjoitus ei todista ohjelmaa vaarattomaksi tai virheettömäksi. ZIP voi olla allekirjoittamaton, vaikka sen asennustiedosto on allekirjoitettu; tarkista todella suoritettava tiedosto. Kyselyt eivät tarvitse ylläpito-oikeuksia tai suorituspolitiikan muuttamista.

Lähteet