微软为我们提供了相应的工具,官网下载地址为:https://learn.microsoft.com/zh-cn/sysinternals/downloads/sigcheck
Sigcheck 是一个命令行实用工具,它显示文件版本号、时间戳信息和数字签名详细信息,包括证书链。它还包括一个选项,用于检查 VirusTotal 上的文件状态、针对 40 多个防病毒引擎执行自动文件扫描的网站,以及上传文件以供扫描的选项。
用法:
sigcheck [-a][-h][-i][-e][-l][-n][[-s]|[-c|-ct]|[-m]][-q][-r][-u][-vt][-v[r]
展开收缩
][-f catalog file]
sigcheck -d [-c|-ct]
usage: sigcheck -t[u][v] [-i] [-c|-ct]
用法:
参数说明
-a显示扩展版本信息。报告的 entropy 度量值是文件内容信息的字节数。
-accepteula无提示地接受 Sigcheck EULA (没有交互式提示)
-c带逗号分隔符的 CSV 输出
-ct带制表符分隔符的 CSV 输出
-d转储目录文件的内容
-e仅扫描可执行映像 (,而不考虑其扩展)
-f在指定的目录文件中查找签名
-h显示文件哈希
-i显示目录名称和签名链
-l遍历符号链接和目录交界点
-m转储清单
-n仅显示文件版本号
-o使用 -h 选项时,执行以前由 Sigcheck 捕获的 CSV 文件中捕获的哈希的病毒总数查找。此用法适用于脱机系统的扫描。
-nobanner不显示启动横幅和版权消息。
-r禁用证书吊销检查
-p根据指定的策略(由 GUID 表示)验证签名。
-s递归子目录
-t[u][v]为所有存储) 转储指定证书存储 (“*”的内容。
指定 -tu 以查询用户存储 (计算机存储是默认) 。
追加“-v”以让 Sigcheck 下载受信任的 Microsoft 根证书列表,并且仅输出未在该列表上为证书建立根的有效证书。如果无法访问站点,则改用当前目录中的 authrootstl.cab 或 authroot.stl(如果存在)。
-u如果启用了 VirusTotal 检查,则显示 VirusTotal 未知的文件或未检测,否则仅显示未签名的文件。
-v[rs]基于文件哈希的恶意软件查询 VirusTotal (www.virustotal.com) 。
添加“r”以打开包含非零检测的文件的报表。
如果指定了“s”选项,则报告为以前未扫描的文件将上传到 VirusTotal。请注意,扫描结果可能不可用 5 分钟或更多分钟。
-vt在使用 VirusTotal 功能之前,必须接受 VirusTotal 服务条款。请参阅:https://www.virustotal.com/en/about/terms-of-service/ 如果尚未接受条款并省略此选项,系统会以交互方式提示你。
评论