Vérifiez un installateur Windows avant de l’exécuter. Ces commandes PowerShell lisent signature et empreinte ; elles n’installent rien. Elles concernent Windows avec Windows PowerShell 5.1 ou PowerShell 7.
Étapes
- Ouvrez le site connu du fabricant et vérifiez produit, version et architecture Windows. Évitez les boutons de téléchargement publicitaires. Notez l’adresse officielle. Un nom de fichier familier ne prouve pas l’origine.
- Enregistrez le fichier sans le lancer. Ouvrez PowerShell comme utilisateur standard et remplacez le chemin d’exemple par le chemin complet réel. Gardez les apostrophes délimitant le chemin ; une apostrophe interne doit être doublée.
- Lisez Status et SignerCertificate. Valid indique une vérification réussie sur ce système ; comparez néanmoins le titulaire au fabricant attendu. NotSigned signifie qu’aucune signature Authenticode vérifiable n’est présente, sans prouver un logiciel malveillant ni autoriser son lancement.
- Si le fabricant publie une empreinte SHA-256 pour cette version et cette architecture précises, calculez-la avec la deuxième commande et comparez la valeur entière. Sans référence fiable, une empreinte calculée ne prouve pas l’origine.
- Ne lancez pas le fichier si l’empreinte diffère, si l’éditeur est inattendu ou si la signature est invalide. Revérifiez source et fichier ou contactez le fabricant. Ne désactivez ni SmartScreen ni antivirus pour forcer l’installation.
Commandes en lecture seule
Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256
Limites de la vérification
Une signature valide ne prouve pas qu’un logiciel soit inoffensif ou sans défaut. Un ZIP peut être non signé alors que son installateur est signé ; vérifiez le fichier réellement exécuté. Ces requêtes n’exigent ni droits administrateur ni changement de stratégie d’exécution.
