sigcheck
sigcheck.exe -e -u -h <path>
Verifica a assinatura digital, o hash e a versão dos binários de um diretório, detectando executáveis não assinados ou suplantados.
Execute-o quando quiser saber se os binários de um host são o que dizem ser: o sigcheck mostra a assinatura (e sua validade), o hash SHA-256, o publisher e a versão de cada executável. O modo -e escaneia apenas executáveis, -u lista os não verificados e -h adiciona o hash. Em um IR, a varredura de diretórios suspeitos (Temp, pastas de usuário, diretórios de aplicativos) com sigcheck separa o binário assinado legítimo do payload não assinado em segundos. Também é a ferramenta para confirmar se um binário legítimo foi adulterado (a assinatura deixa de validar).
Não o use como veredito de segurança: um binário assinado pode ser malicioso (assinaturas roubadas, certificados comprados ou malware assinado por acidente) e um não assinado pode ser legítimo (software próprio da empresa, ferramentas de desenvolvimento). A assinatura é um dado, não uma sentença. Em diretórios com muitos binários, a varredura recursiva pode demorar e gerar listas longas — restrinja o caminho. E atenção: o sigcheck verifica o arquivo em disco; malware apenas em memória ou binários já excluídos não aparecem.