Skip to content

Glossar

Authenticode

Microsofts Code-Signing-Format für PE-Dateien: eine PKCS-#7-Signatur über einen Hash der Datei, abgelegt in der Zertifikatstabelle.

Authenticode signiert einen Hash der PE-Datei, der das Feld CheckSum, den Eintrag der Zertifikatstabelle im Datenverzeichnis und die Zertifikatstabelle selbst ausspart. Die Signatur, die Zertifikatskette des Signierers und meist ein Zeitstempel einer Zeitstempelstelle werden als PKCS-#7-SignedData in der Zertifikatstabelle gespeichert, die der Loader nicht in den Speicher abbildet.

Allein anhand der Datei lässt sich die Integrität prüfen – der Hash stimmt und die Signatur ist gültig –, nicht aber das Vertrauen, denn das hängt vom Root-Store des Rechners und vom Sperrstatus ab. Siehe Authenticode-Signaturen offline prüfen.