sigcheck

sigcheck.exe -e -u -h <path>

Verifica la firma digital, el hash y la versión de los binarios de un directorio, detectando ejecutables sin firmar o suplantados.

Ejecútalo cuando quieras saber si los binarios de un host son lo que dicen ser: sigcheck muestra la firma (y su validez), el hash SHA-256, el publisher y la versión de cada ejecutable. El modo -e escanea solo ejecutables, -u lista los sin verificar y -h añade el hash. En un IR, el barrido de directorios sospechosos (Temp, carpetas de usuario, directorios de apps) con sigcheck separa el binario firmado legítimo del payload sin firmar en segundos. También es la herramienta para confirmar si un binario legítimo fue troceado (la firma deja de validar).

No lo uses como veredicto de seguridad: un binario firmado puede ser malicioso (firmas robadas, certificados comprados, o malware firmado por accidente) y uno sin firmar puede ser legítimo (software propio de la empresa, herramientas de desarrollo). La firma es un dato, no una sentencia. En directorios con muchos binarios, el escaneo recursivo puede tardar y generar listas largas — acota el path. Y ojo: sigcheck verifica el fichero en disco; el malware solo en memoria o los binarios ya borrados no aparecen.