Verifique um instalador Windows antes de o executar. Os comandos PowerShell seguintes leem assinatura e hash; não instalam nada. Aplicam-se ao Windows com Windows PowerShell 5.1 ou PowerShell 7.
Passo a passo
- Abra a página conhecida do fabricante e confira produto, versão e arquitetura Windows. Evite botões de download em anúncios. Anote o endereço oficial. Um nome de ficheiro familiar não prova a origem.
- Guarde o ficheiro sem o executar. Abra PowerShell como utilizador normal e substitua o caminho de exemplo pelo caminho completo real. Mantenha as aspas simples; um apóstrofo dentro do caminho deve ser duplicado.
- Leia Status e SignerCertificate. Valid indica uma verificação bem-sucedida neste sistema; compare ainda o titular do certificado com o editor esperado. NotSigned indica ausência de assinatura Authenticode verificável, não prova automática de malware nem autorização para executar.
- Se o fabricante publicar um SHA-256 para a versão e arquitetura exatas, calcule o hash com o segundo comando e compare o valor completo. Um hash calculado sem referência fiável nada diz sobre a origem.
- Não execute se o hash divergir, o editor for inesperado ou a assinatura inválida. Confira origem e ficheiro ou contacte o fabricante. Não desative SmartScreen ou antivírus para forçar a execução.
Comandos apenas de leitura
Get-AuthenticodeSignature -LiteralPath 'C:\Downloads\setup.exe' | Format-List Status, StatusMessage, SignerCertificate
Get-FileHash -LiteralPath 'C:\Downloads\setup.exe' -Algorithm SHA256
Limites da verificação
Uma assinatura válida não prova que o programa seja inofensivo ou isento de erros. Um ZIP pode não estar assinado apesar de conter um instalador assinado; verifique o ficheiro que vai executar. Estas consultas não exigem administração nem alteração da política de execução.
