Auch wenn der Dateiname korrekt erscheint, ist es sinnvoll zu überprüfen, ob das heruntergeladene Paket mit dem veröffentlichten Paket übereinstimmt. Der SHA-256-Vergleich ist eine Möglichkeit, die Dateiintegrität zu überprüfen.

Grundlegender Ansatz

Ein Hash ist ein aus dem Dateiinhalt berechneter Hash. Der Digest derselben Datei muss mit dem veröffentlichten Wert übereinstimmen. Diese Prüfung ist aussagekräftig, wenn sie mit dem korrekten Wert in der vertrauenswürdigen Quelle verglichen wird. Es bietet keine Authentifizierung, wenn die Datei und der Hash von demselben nicht vertrauenswürdigen Speicherort stammen.

Anwendungsschritte

  1. Holen Sie sich die Installationsdatei von der offiziellen Download-Seite und extrahieren Sie den SHA-256-Wert dieser Version.
  2. Berechnen Sie den Datei-Hash mit dem Befehl Get-FileHash -Algorithm SHA256 in der Standard-PowerShell-Umgebung.
  3. Alle Zeichen vergleichen; Wenn ein Konflikt auftritt, laden Sie das Paket erneut von der offiziellen Quelle herunter, ohne es auszuführen.

Praxisbeispiel

Das Hinzufügen von (2) zum Dateinamen im Download-Ordner ändert den Inhalt nicht; Der Hash dieser Datei ist möglicherweise immer noch derselbe. Im Gegensatz dazu führt eine Inhaltsänderung um ein Byte zu einem anderen Digest. Vergleichen Sie nicht nach Dateinamen.

Interpretieren Sie das Ergebnis richtig

Der Hash-Abgleich ist nicht dasselbe wie eine digitale Signatur oder Malware-Inspektion. Überprüfen Sie auch den Signaturstatus des Herausgebers. Auch der Vergleich des Hash-Wertes mit dem Wert einer anderen Version löst einen Fehlalarm aus.

Quelle und Nachlese

Protokoll- oder Befehlsdetails: Microsoft Learn – Get-FileHash. Die Schritte und das Beispielszenario sind redaktionelle Erzählungen von IPScan.