06.09.2026
Как посмотреть метаданные EXE-файла и проверить его безопасность
Запускать неизвестный EXE-файл — это всегда риск, и именно поэтому проверка до запуска важнее, чем любая антивирусная реакция после. Метаданные исполняемого файла не доказывают, что программа безопасна или легальна, но они дают проверяемую техническую базу: кто, когда и в каком контексте собирал бинарник, есть ли подпись, совпадает ли он с эталоном. Для журналиста, инженера, юриста или специалиста по ИБ это исходные данные для решения — открывать файл в песочнице, запрашивать источник или отклонять. Вопрос «как посмотреть метаданные exe файла перед запуском» на практике означает собрать информацию, не исполняя код, и зафиксировать её так, чтобы потом можно было показать третьим лицам.
EXE в Windows — это PE-файл, Portable Executable. Внутри него есть заголовки, секции, таблицы импорта и ресурсы, а в ресурсах обычно лежит блок Version Information. Именно там разработчик может указать FileVersion, ProductVersion, CompanyName, ProductName, LegalCopyright, InternalName, OriginalFilename, а также комментарии и языковой идентификатор. Отдельно стоит подпись Authenticode в каталоге безопасности, которая позволяет проверить цепочку сертификатов и дату подписания. Также в PE-заголовке хранится TimeDateStamp — время линковки, которое часто путают с датой создания файла в файловой системе. К этому добавляются данные об импортируемых DLL, секциях с исполнимым кодом и атрибутах самой секции, например, наличие исполняемых прав. Плюс операционная система добавляет собственный слой: дата создания, изменения, доступа в NTFS, альтернативные потоки данных, зоны безопасности из интернета.
В Windows часть этой информации доступна без стороннего софта. Классический способ — правый клик по файлу, Свойства, вкладка Подробности. Там видны версия, издатель, описание, торговая марка, язык. Если файл подписан, на вкладке Цифровые подписи будет имя сертификата и статус проверки. Для более точного контроля можно использовать встроенные утилиты. Signtool из Windows SDK покажет цепочку подписи и срок действия: signtool verify /pa /v file.exe. PowerShell позволяет достать версию и издателя: (Get-Item file.exe).VersionInfo. CertUtil проверит подпись: certutil -verify file.exe. Для PE-заголовка удобен dumpbin /headers file.exe из Visual Studio Developer Command Prompt, он покажет Machine, TimeDateStamp, секции. Всё это работает локально, не требует запуска, но требует внимательности: поля Version Information заполняются автором добровольно, их легко подделать, а TimeDateStamp легко копируется. Кроме того, встроенные средства не дают единого криптографического отчёта и не сохраняют доказательную цепочку.
Ограничение ручных проверок становится очевидным при расследовании, аудите или передаче файла третьим лицам. Нужно не просто посмотреть поля, а зафиксировать хеши SHA-256, MD5, CRC32, время анализа, исходное имя и получить машиночитаемый отчёт. Именно здесь помогает специализированная платформа для технической верификации. Загрузив файл на FilesAudit, вы получаете извлечение метаданных PE, информацию о подписи, временные метки и вычисление криптографических отпечатков без необходимости исполнять код. Это удобно, когда нужно быстро проверить файл, полученный по почте или из непроверенного источника, и сохранить PDF-отчёт для документации. На главной странице FilesAudit можно загрузить файл и сразу увидеть структурированный разбор без установки ПО.
Платформа не делает юридических выводов о подлинности или авторском праве, она фиксирует технические факты. Вы видите, какие поля Version Information присутствуют, какие отсутствуют, есть ли подпись и валидна ли цепочка на момент проверки, каков TimeDateStamp линковки и как он соотносится с датой файловой системы. Одновременно считаются хеши, которые позволяют позже сравнить этот бинарник с другим экземпляром и убедиться, что файл не менялся. Такой подход особенно ценен при работе с установщиками, драйверами, утилитами от поставщиков, когда важно убедиться в совпадении с официальной сборкой. Для регулярной работы с большим количеством файлов есть и локальный вариант.
Если вы работаете с сотнями файлов, архивами или не хотите передавать данные наружу, логично использовать автономный режим. Десктопное приложение FilesAudit позволяет делать ту же выгрузку метаданных, хешей и отчётов полностью локально и пакетно. Это удобно для отделов безопасности, судебных экспертов и инженеров, которым нужна повторяемость и контроль над средой. В любом случае важно понимать, что метаданные EXE — это лишь часть картины. Они помогают отсеять очевидные подделки, обнаружить отсутствие подписи у программы, которая должна быть подписана, заметить расхождения в имени компании или версии, зафиксировать время сборки. Но полная оценка риска требует анализа поведения, репутации источника и сопоставления хешей с доверенными базами.
На практике разумный рабочий процесс выглядит так. Сначала получаете файл, не открываете его. Фиксируете исходное имя и путь. Проверяете свойства в Windows и подпись через signtool. Затем загружаете копию в сервис верификации для извлечения полной структуры PE, ресурсов Version Information и расчёта хешей. Сохраняете PDF-отчёт с меткой времени. Если файл должен соответствовать определённой версии, сравниваете SHA-256 с эталоном из официального сайта разработчика или внутренней базы. При сомнениях открываете файл только в изолированной среде. Для инженеров, которые часто имеют дело с разными типами файлов, полезно знать границы поддержки инструментов. Полный список поддерживаемых форматов включает не только EXE, но и документы, архивы, CAD и медиа, что позволяет использовать один и тот же процесс верификации для всего артефакта расследования.
В итоге проверка метаданных EXE перед запуском — это не поиск гарантии безопасности, а сбор проверяемых технических фактов. Вы получаете ответ на вопросы: кто заявил себя как разработчика, есть ли подпись и до какого срока она действует, когда файл был собран, совпадает ли он с другим экземпляром. Эти данные можно предъявить, архивировать и использовать в дальнейшем аудите. Именно поэтому документирование с хешами и временными метками важнее субъективного впечатления от названия файла.