Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Autor: Mark Russinovich
Opublikowano: 10 września 2026 r.
pobierz Sigcheck(663)
Wprowadzenie
Sigcheck to narzędzie wiersza polecenia, które wyświetla numer wersji pliku, informacje o sygnaturze czasowej i szczegóły podpisu cyfrowego, w tym łańcuchy certyfikatów. Zawiera również opcję sprawdzenia statusu pliku w serwisie VirusTotal, który wykonuje automatyczne skanowanie plików za pomocą ponad 40 silników antywirusowych, oraz opcję przesłania pliku do skanowania.
użycie:
sigcheck [-a][-h][-i][-e][-l][-n][[-s]|[-c|-ct]|[-m]][-q][-r][-u][-vt][-v[r][s]][-f catalog file] <file or directory>
sigcheck -d [-c|-ct] <file or directory>
usage: sigcheck -t[u][v] [-i] [-c|-ct] <certificate store name|*>
| Parametr | Opis |
|---|---|
| -a | Pokaż informacje o wersji rozszerzonej. Zgłoszona miara entropii to bity na bajt informacji o zawartości pliku. |
| -accepteula | Dyskretne akceptowanie umowy EULA Sigcheck (bez interakcyjnego monitu) |
| -c | Dane wyjściowe CSV z ogranicznikiem przecinka |
| -ct | Dane wyjściowe CSV z ogranicznikiem tabulacji |
| -d | Zrzut zawartości pliku wykazu |
| -e | Skanuj tylko pliki wykonywalne (niezależnie od ich rozszerzenia) |
| -f | Wyszukaj podpis w określonym pliku wykazu |
| -h | Pokaż skróty plików |
| -i | Pokaż nazwę katalogu i łańcuch podpisywania |
| -l | Przechodź przez linki symboliczne i połączenia katalogów |
| -m | Manifest zrzutu |
| -n | Pokaż tylko numer wersji pliku |
| -o | Wykonuje sprawdzanie skrótów w usłudze VirusTotal zapisanych w pliku CSV utworzonym wcześniej przez program Sigcheck przy użyciu opcji -h. To użycie jest przeznaczone do skanowania systemów w trybie offline. |
| -nobanner | Nie wyświetlaj baneru startowego i wiadomości o prawach autorskich. |
| -r | Wyłącz sprawdzanie odwołania certyfikatów |
| -p | Zweryfikuj podpisy zgodnie z określoną polityką reprezentowaną przez jej identyfikator GUID. |
| -s | Przeszukaj podkatalogi |
| -t[u][v] | Zrzut zawartości określonego magazynu certyfikatów ('*' dla wszystkich magazynów). Określ parametr -tu, aby odpytać magazyn użytkownika (domyślnie używany jest magazyn komputera). Dodaj parametr „-v”, aby program Sigcheck pobrał listę zaufanych głównych certyfikatów firmy Microsoft i wyświetlał tylko prawidłowe certyfikaty, które nie są zakotwiczone w certyfikacie z tej listy. Jeśli lokalizacja jest niedostępna, zamiast tego zostaną użyte pliki authrootstl.cab lub authroot.stl w bieżącym katalogu, jeśli są obecne. |
| -u | Jeśli sprawdzanie VirusTotal jest włączone, pokaż pliki, które są nieznane przez VirusTotal lub mają wykrywanie niezerowe, w przeciwnym razie pokaż tylko niepodpisane pliki. |
| -v[rs] | Zapytanie VirusTotal (www.virustotal.com) w poszukiwaniu złośliwego oprogramowania na podstawie skrótu pliku. Dodaj element "r", aby otworzyć raporty dla plików z wykrywaniem niezerowym. Pliki zgłoszone jako nieskanowane wcześniej zostaną przekazane do witryny VirusTotal, jeśli określono opcję "s". Wyniki skanowania notatek mogą być niedostępne przez pięć lub więcej minut. |
| -Vt | Przed rozpoczęciem korzystania z funkcji VirusTotal należy zaakceptować warunki użytkowania oprogramowania VirusTotal. Zobacz: https://www.virustotal.com/en/about/terms-of-service/ Jeśli warunki nie zostały zaakceptowane i pominięto tę opcję, zostanie wyświetlony interakcyjny monit. |
Jednym ze sposobów użycia narzędzia jest sprawdzenie pod kątem niepodpisanych plików w \Windows\System32 katalogach za pomocą tego polecenia:
sigcheck -u -e c:\windows\system32
Należy zbadać cel wszystkich plików, które nie są podpisane.
Pobierz Sigcheck(663 KB)
Działa w:
- Klient: Windows 11 i nowsze
- Serwer: Windows Server 2019 i nowsze
- Nano Server: 2019 i nowsze
Dowiedz się więcej
-
Wyszukiwanie złośliwego oprogramowania za pomocą narzędzi Sysinternals
W tej prezentacji Mark pokazuje, jak używać narzędzi Sysinternals do identyfikowania, analizowania i czyszczenia złośliwego oprogramowania.