Windows: verificar o editor e a assinatura de um download antes de executar

Verifique um instalador Windows antes de o executar. Os comandos PowerShell seguintes leem assinatura e hash; não instalam nada. Aplicam-se ao Windows com Windows PowerShell 5.1 ou PowerShell 7.

Passo a passo

  1. Abra a página conhecida do fabricante e confira produto, versão e arquitetura Windows. Evite botões de download em anúncios. Anote o endereço oficial. Um nome de ficheiro familiar não prova a origem.
  2. Guarde o ficheiro sem o executar. Abra PowerShell como utilizador normal e substitua o caminho de exemplo pelo caminho completo real. Mantenha as aspas simples; um apóstrofo dentro do caminho deve ser duplicado.
  3. Leia Status e SignerCertificate. Valid indica uma verificação bem-sucedida neste sistema; compare ainda o titular do certificado com o editor esperado. NotSigned indica ausência de assinatura Authenticode verificável, não prova automática de malware nem autorização para executar.
  4. Se o fabricante publicar um SHA-256 para a versão e arquitetura exatas, calcule o hash com o segundo comando e compare o valor completo. Um hash calculado sem referência fiável nada diz sobre a origem.
  5. Não execute se o hash divergir, o editor for inesperado ou a assinatura inválida. Confira origem e ficheiro ou contacte o fabricante. Não desative SmartScreen ou antivírus para forçar a execução.

Comandos apenas de leitura

Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256

Limites da verificação

Uma assinatura válida não prova que o programa seja inofensivo ou isento de erros. Um ZIP pode não estar assinado apesar de conter um instalador assinado; verifique o ficheiro que vai executar. Estas consultas não exigem administração nem alteração da política de execução.

Fontes