- Sigcheck verifica firmes, hashes i reputació a VirusTotal per assegurar arxius.
- SHA-256 és l'estàndard recomanat; utilitza GPG per validar paquets amb .sig.
- Windows y Linux inclouen utilitats natives per calcular i comparar hashes.
- Eines GUI com QuickHash o HashMyFiles faciliten verificacions massives.

La integritat d'un fitxer és aquest fil fi que separa una descàrrega fiable d'un problema seriós al vostre equip; comprovar-la amb eines adequades com Sigcheck marca la diferència entre instal·lar amb tranquil·litat o jugar a la ruleta russa amb el programari. En aquest article veuràs, amb tot detall i sense embuts, com fer servir Sigcheck, hashes i firmes per assegurar-te que el que tens al disc és exactament el que hauria de ser.
A més de Sigcheck, repassarem funcions hash (MD5, SHA-1, SHA-2, SHA-3, BLAKE2/3), com fer-ho des de Windows i Linux sense instal·lar res, com validar llistes i com recolzar-te a VirusTotal i firmes PGP quan el fitxer ve amb .sig o el vostre gestor de paquets ho espera. Tot això explicat amb un enfocament pràctic, pas a pas i amb ordres llestos per copiar.
Què és Sigcheck i per què convé tenir-lo a mà
Sigcheck és una utilitat de línia d'ordres de Sysinternals (Microsoft) que mostra versió, marca de temps, signatura digital i cadena de certificats de fitxers; també podeu consultar l'estat de el malware en VirusTotal, fins i tot pujar mostres si no existeixen. En altres paraules, et diu si un executable està signat i fiable, i si el vostre hash té deteccions en motors antivirus.
Entre les seves virtuts, destaca que podeu llistar certificats dels magatzems del sistema, comprovar revocacions (o deshabilitar-les sota demanda) i recórrer directoris recursivament per caçar binaris sense signar. En un escenari real, l'usaràs per trobar fitxers sense signatura a System32, verificar caducitats de cadenes i obtenir hashes per contrastar-los amb fonts oficials.
Sintaxi essencial i opcions clau de Sigcheck
L'executable accepta diverses combinacions, començant per la sintaxi general: sigcheck [opcions]. A sota tens les banderes més útils per al dia a dia, totes elles pensades per auditar firmes, hashes i reputació d'arxius.
Opcions destacades per a sortida i detall:
- -a: mostra informació de versió estesa, amb mesura d'entropia (bits per byte) del contingut.
- -h: imprimeix hashes del fitxer.
- -i: ensenya el catàleg i la cadena de signatures.
- -m: bolca el manifest.
- -n: treu únicament el número de versió.
- -c/-ct: sortida CSV separada per comes o per tabulacions per automatitzar informes.
Opcions per a recorregut i format:
- -s: recorre subdirectoris.
- -e: només examina imatges executables (ignora l'extensió).
- -l: segueix enllaços simbòlics i unions.
- -nobanner: amaga el banner d'inici; ideal a scripts silenciosos.
Integració amb VirusTotal:
- -vt: accepta els Termes d'Ús de VirusTotal (necessari per consultar).
- -v[rs]: consulta reputació per hash; afegeix «r» per obrir informes amb detecció i «s» per pujar fitxers no analitzats.
- -u: si està habilitat VirusTotal, mostra desconeguts o amb detecció; si no, mostra sol arxius sense signar.
- -o: realitza cerques en VT usant hashes prèviament capturats en un CSV de Sigcheck (mode offline-friendly).
Certificats i revocació:
- -t[u][v]: bolca el contingut d'un magatzem de certificats; amb -tu consultes el magatzem d'usuari, i amb -tv filtres per arrels de confiança de Microsoft.
- -r: desactiva la comprovació de revocació (utilitza'l amb criteri).
- -p: valida contra una directiva de signatura concreta (per GUID), útil a entorns corporatius.
Altres funcions útils:
- -d: bolca contingut d'un fitxer de catàleg.
- -f: cerca signatures en un fitxer de catàleg especificat.
Exemple d'ús clàssic per caçar binaris no signats a System32:
sigcheck -u -e C:\\Windows\\System32
A partir d'aquest llistat investiga amb calma el propòsit de cada element no signat abans de prendre decisions.
Comprovar integritat i reputació amb Sigcheck a la pràctica
Si vols combinar signatures i reputació AV, accepta primer els termes de VT i llança una consulta amb pujada de mostres si cal. Això et permet creuar la integritat criptogràfica local amb la intel·ligència col·lectiva de desenes de motors.
Seqüència suggerida per a reputació VT:
- Accepta termes:
sigcheck -vt <archivo> - Consulta i obre informes de positius:
sigcheck -vrs <archivo> - Filtra desconeguts/positius en un arbre:
sigcheck -u -s -v <carpeta>
Així detectes ràpidament executables problemàtics, reforçant la verificació de integritat i procedència.
Per a auditories massives convé exportar CSV i treballar amb fulls de càlcul o un SIEM. Amb -h obtens hashes i amb -ct tabulacions fàcils de parsejar: sigcheck -h -ct -s C:\\Rutas\\De\\Interes > inventario.tsv. Després, pots fer servir -o sobre aquest CSV/TSV per a consultes offline a VT quan tornis a tenir xarxa.
Funcions hash: què són, quins fer servir i per què importen
Un hash equival a la empremta digital d'un fitxer: si canvieu un sol bit, el valor resultant és completament diferent. Per això es fan servir massivament per comprovar si una descàrrega és idèntica a l'original o per garantir que un disc forense roman intacte.
Algorismes clàssics i impacte pràctic:
- MD5: velocíssim i molt estès al seu dia, però amb col·lisions; no és segur per a integritat adversarial. Tot i així, segueix present en fluxos de treball interns on la rapidesa prima i el risc és baix.
- SHA-1: també amb problemes de col·lisions; millor evitar-ho per a nous usos.
- SHA-2 (224/256/384/512): estàndard actual per a integritat i autenticació; SHA-256 és el comodí que recomanen fabricants i distribucions.
- SHA-3: alternativa moderna aprovada per NIST, amb longituds de sortida equivalents a SHA-2.
- BLAKE2/BLAKE3: molt ràpids i segurs; útils quan necessites alt rendiment per a grans volums.
Recorda que les funcions hash van en un sol sentit: emmagatzemar contrasenyes com hash requereix esquemes específics (p. ex., bcrypt o Argon2), no un hash ràpid com SHA-256 sense endurir.
Verificació a Windows sense instal·lar res: PowerShell i Certutil
Windows porta eines integrades que resolen la majoria de casos. Amb PowerShell pots obtenir el hash en un segon i comparar-ho amb el publicat pel proveïdor, el que et permet una validació ràpida abans d'instal·lar.
PowerShell:
Get-FileHash "C:\\Ruta\\archivo.ext" -Algorithm SHA256
Compara el resultat amb el hash oficial; si coincideix, la baixada no s'ha alterat. Pots canviar SHA256 per SHA1, SHA384 o SHA512 segons el que publiqui el lloc.
Certutil (símbol de sistema o PowerShell):
certutil -hashfile "C:\\Ruta\\archivo.ext" SHA256
És ideal per a scripts i verificació per lots; alinea els teus algoritmes amb què declara el fabricant al seu web.
Verificació a Linux: cksum, md5sum, sha256sum i validació per llistes
A GNU/Linux comptes amb sumes estàndard al coreutils. Per integritat domèstica pots fer servir cksum (CRC32), i per a seguretat real, sha256sum/sha512sum. La mecànica és idèntica: calcules localment i compares amb el hash publicat.
Ordres bàsiques:
- CRC32 ràpid:
cksum archivo - MD5:
md5sum archivo - SHA-256:
sha256sum archivo
les alternatives sha1sum, sha224sum, sha384sum, sha512sum funcionen igual; tria l'algorisme que hagi indicat la font.
Llistes de verificació: quan tens molts fitxers, és més còmode treballar amb llistes .sfv/.md5, etc. Per validar-les pots fer servir cksfv o cfv, eines molt socorregudes a terminal.
Exemples amb llistes:
- Instal·lar cksfv:
sudo apt install cksfv - Verificar una llista:
cksfv -g /ruta/lista.sfv Crear nova llista:cksfv fichero1 fichero2 > listado.sfv
Amb cfv tindràs suport ampli (.sfv, .md5, .par2, .crc, sha1sum, md5sum…):
- instal·lar:
sudo apt install cfv - verificar:
cfv -f /ruta/test.sfv - crear:
cfv -C -flista.sfv -tsfv documento.pdf documento2.jpg
Signatures PGP i fitxers .sig: el cas de paquets .tar.zst.sig
Si DESCÀRREGUES un paquet amb un fitxer .sig adjunt (típic en distribucions com Arch), la verificació ja no és un simple hash, sinó una signatura criptogràfica amb OpenPGP. Aquí l'objectiu és confirmar que el fitxer el va signar la clau del mantenidor i que no va ser manipulat.
Com verificar manualment amb GnuPG:
- Importa la clau pública del mantenidor o sincronitza l'anell de claus del teu distro.
- executa:
gpg --verify paquete.tar.zst.sig paquete.tar.zst
Si GnuPG indica una signatura vàlida i la clau pertany al desenvolupador de confiança, la integritat i l'autoria queden garantides. A Arch, pacman y makepkg automatitzen això mitjançant pacman-key; a mà, el procés és idèntic: validar que la signatura PGP coincideix amb el fitxer descarregat.
Comparar fitxers entre si: és aquesta còpia idèntica a l'original?
Per comprovar que un fitxer copiat és fidel a l'original, calcula el hash de tots dos i compara'ls. Si els valors coincideixen, la còpia és bit a bit idèntica. Si difereixen, alguna cosa va canviar pel camí (dany, truncat, edició…).
Exemple ràpid:
- Original:
sha256sum documento.bin Còpia:sha256sum documento_copia.bin
En contrastar-los t'emportes la certesa que el procés (transferència, emmagatzematge, compressió) ha preservat la integritat.
Eines gràfiques gratuïtes per a tota mena de fluxos
Si prefereixes interfície, hi ha utilitats molt solvents i lleugeres. Diverses funcionen a Windows, Linux i macOS, amb suport per a múltiples algorismes i funcions extra com comparar carpetes, verificar catàlegs o generar llistes.
Selecció recomanada:
- QuickHash (Win/Linux/macOS): open source, GUI clara, suporta MD5, SHA-1/2/3, xxHash, BLAKE2/3; inclou mòduls per a text, fitxer únic, múltiples fitxers, copiat verificat, comparar dos fitxers/carpetes i hash de discos.
- HashMyFiles (Windows, portable): genera hashes en massa (SHA*, CRC32, MD5), integra menú contextual i funciona amb arrossegar i deixar anar.
- MultiHasher (Windows): hashes per carpetes i subcarpetes; suporta CRC32, MD5, RIPEMD-160, SHA-1/256/384/512.
- Utilitat de suma de verificació MD5 i SHA (Windows): obté i verifica MD5, SHA-1, SHA-256, SHA-512, exporta a CSV/HTML/TXT.
Més opcions interessants:
- HashCalc: calcula hashes, checksums i HMAC; admet múltiples algorismes i mides grans.
- MD5 Hash Check: compara valors i s'integra al menú contextual; suporta un ventall ampli de Algorismes.
- Hasher Lite: simple, drag & drop, processa fins a 100 fitxers per lot en la seva versió gratuïta.
- DeadHash: suporta MD4, MD5, SHA-1/224/256/384/512, RIPEMD160, CRC32; ideal per verificacions ràpides.
- Hash Generator: genera famílies MD2/3/4/5, CRC32, Whirlpool, RIPEMD, HAVAL; útil per a integritat bàsica.
- FCIV (File Checksum Integrity Verifier): eina clàssica de Microsoft per a MD5/SHA-1/256.
- Checksum Control: open source i multiplataforma (Win/macOS/Linux) per a MD5 i SHA-1.
HashCheck a Windows: integració a l'Explorador
HashCheck afegeix una pestanya «Checksum» a les propietats del fitxer al Windows, mostrant valors CRC-32, MD4, MD5 i SHA-1. Des d'aquí podeu desar un fitxer de verificació i, en obrir-lo més tard, el programa us indica si l'arxiu ha estat modificat des que vas generar el hash.
Flux típic:
- Propietats del fitxer > pestanya Checksum > desar llista.
- Editeu el fitxer (o el substituïu) i torneu a obrir la llista.
- HashCheck marca les discrepàncies en vermell (incorrecte) si detecta canvis. És una manera molt còmoda de auditar carpetes completes amb un sol fitxer de control.
Més enllà de la integritat: quan i per què fer servir cada enfocament
EUA hash quan la teva font publica el valor esperat; en té prou amb recalcular localment i comparar. Empra firmes PGP quan la distribució o projecte publiqui .sig o claus públiques de mantenidors. Si sospiteu un executable, combineu signatura digital + VirusTotal per sumar reputació i confiança.
Altres aplicacions dels hashes al món real:
- Verificar cadenes de custòdia forense i evidències.
- Detectar fitxers duplicats (mateix hash, mateix contingut) i estalviar espai.
- Seguretat de missatges i documents amb signatures digitals (hash + xifrat amb clau privada).
- Detecció de malware mitjançant bases de dades de firmes (hashes coneguts d'amenaces).
Riscos, col·lisions i bones pràctiques
Tot i que MD5 i SHA-1 han mostrat col·lisions, l'ús de SHA-256/512 o SHA-3 et treu d'aquesta zona grisa. Per a contrasenyes, evita hashes ràpids i utilitza algorismes de derivació lenta (bcrypt, scrypt, Argon2). Comprova sempre per HTTPS i des de fonts oficials per evitar hashes manipulats a llocs fraudulents.
Si necessites rendiment, BLAKE2/BLAKE3 són excel·lents, i en investigacions forenses de vegades es calculen MD5+SHA-1 per velocitat i compatibilitat amb eines heretades, tot sabent els seus límits criptogràfics.
Redactor apassionat del món dels bytes i la tecnologia en general. M'encanta compartir els meus coneixements a través de l'escriptura, i això és el que faré en aquest bloc, mostrar tot el més interessant sobre gadgets, programari, maquinari, tendències tecnològiques, i més. El meu objectiu és ajudar-te a navegar pel món digital de forma senzilla i entretinguda.
