filesaudit.com

16/08/2026

Come dimostrare che un file EXE non è stato manomesso

Quando un avvocato, un ingegnere o un revisore si trova davanti alla domanda su come dimostrare che un exe non è stato manomesso, la risposta non sta in una singola tools di analisi antivirus, ma in un processo metodologicamente rigoroso che combina estrazione dei metadati e crittografia. Un file eseguibile, sia esso un programma compilato, un installer o un componente di sistema, rappresenta uno degli asset più sensibili in qualsiasi catena di supply chain o disputa legale: chiunque possieda l'accesso corretto può introdurre modifiche malevole, backdoor o alterazioni funzionali in pochi secondi, lasciando però tracce matematiche inevitabili sul file risultante. La verifica dell'integrità di un eseguibile non può quindi basarsi sull'aspetto visivo del file o sulla data di modifica mostrata dal sistema operativo, elementi facilmente contraffabili, ma deve fondarsi sulla crittografia unidirezionale. In questo contesto, l'adozione di un workflow strutturato permette di trasformare un sospetto in una prova tecnica documentata e riproducibile, capace di resistere alle contestazioni in sede di audit o in un'aula di tribunale.

Il pilastro fondamentale di qualsiasi verifica di integrità è il calcolo dell'hash crittografico, concettualmente diverso da un semplice controllo antimalware o da un'analisi euristica. Quando si sottopone un file EXE a un algoritmo di hashing come SHA-256, si ottiene una stringa alfanumerica di 64 caratteri che funziona come un'impronta digitale matematicamente unica del contenuto binario esatto di quel file in quel preciso istante. La natura di questi algoritmi, noti come funzioni di hash unidirezionali, garantisce che anche la più piccola alterazione nel codice sorgente o nel binario compilato, come l'inserimento di una singola istruzione malevola o la modifica di un parametro di configurazione nascosto, produrrà un hash completamente diverso e non correlato all'originale. Calcolare l'hash MD5 e l'hash CRC32 fornisce ulteriori livelli di riscontro, permettendo di allineare la verifica con standard forensi diversi o requisiti specifici richiesti da normative aziendali e protocolli di catena di custodia. Tuttavia, è fondamentale comprendere che l'hash documenta lo stato materiale del file e non identifica l'autore: la crittografia prova oltre ogni dubbio che due file sono bit per bit identici oppure no, ma non può stabilire da sola chi abbia creato la prima versione legittima, un limite che separa nettamente la scienza forense informatica dalle conclusioni legali sull'attribuzione di responsabilità o proprietà intellettuale.

Questo è il motivo per cui l'hash deve essere sempre accompagnato e contestualizzato dall'estrazione e dall'analisi dei metadati tecnici dell'eseguibile. I metadati di un file binario Windows, ad esempio, includono informazioni cruciali come il timestamp di compilazione incorporato dal linker, il numero di versione del prodotto, il nome dell'azienda produttrice originale, i riferimenti alle librerie dinamiche importate e persino l'architettura di destinazione del processore. Durante un'indagine o un controllo di sicurezza, confrontare questi attributi strutturali con i record di un database aziendale di build attendibile può rivelare anomalie significative, come un eseguibile apparentemente intatto che tuttavia importa funzioni di sistema sospette non previste dal progetto originale o che mostra un timestamp di compilazione incongruente con la cronologia delle versioni certificate dal team di sviluppo. L'utilizzo di una piattaforma forense dedicata come FilesAudit semplifica enormemente questa fase di raccolta dati, poiché automatizza l'estrazione di decine di parametri nascosti all'interno dell'intestazione PE (Portable Executable) e delle risorse incorporate, trasformando un'ispezione manuale complessa e soggetta a errori umani in un output tecnico chiaro, strutturato e consultabile.

Un aspetto spesso trascurato ma centrale nel capire come dimostrare che un exe non è stato manomesso riguarda la gestione del file di firma digitale Authenticode, sempre più frequente nei software moderni. Un eseguibile firmato digitalmente da un editore riconosciuto tramite certificato di code signing contiene al suo interno una struttura crittografica che lega l'identità dell'azienda al digest del file, ma è importante distinguere accuratamente tra la validità della firma e l'integrità del file. Se il binario viene alterato in qualsiasi modo successivamente alla firma, il sistema operativo e gli strumenti di verifica come SignTool segnaleranno l'invalidazione della firma digitale, poiché l'hash del file modificato non corrisponderà più all'hash cifrato incorporato nel certificato durante la fase di build. L'estrazione dei dettagli del certificato, che può includere l'emittente, la data di scadenza del periodo di validità e l'algoritmo di firma utilizzato, fornisce un ulteriore robusto strato di evidenza investigativa. Tuttavia, bisogna ricordare che la presenza di una firma valida attesta l'integrità del file dal momento della firma in poi, ma non esclude a priori la possibilità che il codice fosse già compromesso prima del processo di firma stessa, un'evenienza che richiede una successiva analisi del comportamento dinamico, che esula dall'analisi statica dei metadati.

La vera sfida operativa non consiste tanto nel calcolare un hash, operazione che chiunque può eseguire tramite riga di comando su qualsiasi sistema operativo, ma nel documentare l'intero processo di verifica con un rigore metodologico tale da renderlo utilizzabile come prova incontroversa. Un hash annotato su un foglio di testo o incollato in un'email interna non ha alcun valore probatorio in un'udita o in una controversia contrattuale, perché manca completamente di un timestamp certificato, di un contesto strutturato e di un formato archiviale standardizzato. È qui che l'output generato da FilesAudit assume un ruolo determinante per analisti, periti e consulenti tecnici: la piattaforma non si limita a generare i codici hash, ma assembla i dati estratti in un report forense professionale in formato PDF, completo di timestamp di analisi e di tutti gli elementi descrittivi necessari. Questo documento trasforma dati grezzi e matematici in un artifact persistente e non ripudiabile che può essere conservato agli atti, condiviso in modo sicuro con controparti legali o presentato a clienti e autorità di regolamentazione per dimostrare che l'accertamento su un determinato file è stato eseguito in modo metodico, in un momento temporalmente definito e utilizzando strumenti standardizzati adeguati alla bisogna.

Dal punto di vista pratico, la discriminante tra un controllo formale superficiale e una vera indagine di integrità sta nell'approccio metodologico adottato dal verificatore. Un workflow corretto prevede innanzitutto l'acquisizione sicura del file sospetto e l'immediato calcolo del suo hash SHA-256 su una macchina pulita e isolata, registrando l'impronta crittografica ottenuta, per poi procedere con l'estrazione completa dei metadati strutturali e infine confrontare ogni singolo risultato ottenuto con una baseline attendibile, ovvero i valori ufficiali pubblicati dallo sviluppatore originale o forniti dal reparto IT interno. Se l'hash SHA-256 del file in esame coincide perfettamente con quello fornito dallo sviluppatore, si ottiene la certezza crittografica che il file non è stato modificato di un solo byte dalla sua compilazione originaria; se invece i valori divergono, la documentazione dettagliata dei metadati estratti potrà aiutare gli investigatori a capire quale componente è stata alterata. A seconda della tipologia di file sospetto o della matrice di investigazione, può essere essenziale consultare le risorse specifiche dedicate, come la guida approfondita per i metadati DWG per perizie tecniche se l'indagine si estende a disegni CAD, oppure orientarsi sui formati supportati dalla piattaforma per assicurarsi che il particolare tipo di binario, archivio o documento correlato all'eseguibile sia coperto dall'analisi automatizzata.

Confrontare due versioni dello stesso eseguibile per stabilire se uno sia stato manomesso richiede un'attenzione particolare alla natura stessa dei file binari compilati. A differenza dei formati che mantengono grande parte dei dati in testo semplice o in strutture compresse facilmente analizzabili, un file EXE è il risultato finale di un processo che combina sezioni di codice macchina, tabelle di indirizzi, risorse incorporate come icone e stringhe di testo, e intestazioni di sistema. Proprio come verificare l'autenticità di un documento di testo richiede tecniche specializzate illustrate nella guida su come dimostrare l'originalità di un file per il tribunale, per gli eseguibili l'analisi deve concentrarsi sull'intestazione PE. Un eseguibile manomesso potrebbe mostrare dimensioni del file diverse, un checksum interno non aggiornato rispetto all'intestazione opzionale del PE, o sezioni con dimensioni anomale rispetto all'originale. La mancata corrispondenza degli hash tra due file apparentemente identici per nome e versione è di per sé una prova inconfutabile di alterazione, senza bisogno di ingaggiare in complessi reverse engineering del codice assembly, specialmente quando si dispone già dell'impronta SHA-256 attendibile del file originale attendibile da utilizzare come termine di paragone.

Negli scenari aziendali complessi dove si gestiscono centinaia di binari distribuiti su flotte di computer o in aggiornamenti software automatici, l'approccio forense forense caso per caso diventa rapidamente insostenibile in termini di tempo e risorse umane. I team di sicurezza informatica, i responsabili della compliance e i revisori hanno spesso bisogno di processare grandi volumi di file eseguibili per assicurarsi che nessun componente installato sulle macchine di produzione o sui dispositivi dei clienti sia stato vittima di un attacco di supply chain. Per questi casi d'uso intensivi, l'impiego dell' applicazione App Desktop FilesAudit per l'analisi locale illimitata diventa una soluzione operativa fondamentale, in quanto permette di calcolare gli hash ed estrarre i metadati in blocco direttamente sulle macchine locali senza dover trasferire file sensibili verso server esterni, garantendo al contempo la tracciabilità forense dell'intero processo di audits. La possibilità di eseguire l'analisi offline è un requisito imprescindibile per i periti che operano in ambienti air-gapped o su sistemi where la connettività di rete non è consentita per policy aziendali stringenti.

Infine, è necessario ribadire con estrema chiarez

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.