Co SmartScreen doopravdy hlásí
Hláška zní „Systém Windows ochránil váš počítač" a pod ní je tlačítko Přesto spustit. Většina lidí ji čte jako „tenhle soubor je nebezpečný". Znamená ale něco jiného: tenhle soubor Windows zatím nezná.
SmartScreen je reputační systém. Microsoft sleduje, kolikrát si lidé soubor stáhli a spustili a jak to dopadlo. Program, který si stáhly statisíce lidí, má reputaci a projde bez hlášky. Nástroj od jednoho člověka, který vyšel minulý týden a stáhlo si ho padesát lidí, reputaci nemá — a dostane modré okno. Není to výsledek antivirové kontroly. Kdyby Windows v souboru našly škodlivý kód, nechovaly by se takhle: Defender by soubor rovnou zablokoval a přesunul do karantény, červeně, bez nabídky „přesto spustit".
Ta hláška tedy neříká, že je soubor špatný. Říká, že o něm Microsoft ještě nemá dost informací, aby se za něj zaručil. To je poctivá informace a má smysl ji brát vážně — právě proto ale dává smysl si soubor ověřit, místo abyste hláškou jen proklikli.
Proč nejsou soubory podepsané
Řeknu to rovnou: aplikace na tomhle webu nemají digitální podpis. Když u staženého souboru otevřete Vlastnosti, záložku Digitální podpisy tam nenajdete. Není to opomenutí, je to důsledek toho, jak se s podpisovými certifikáty obchoduje.
Podpis kódu (Authenticode) není něco, co si vývojář vygeneruje. Certifikát se kupuje od certifikační autority, platí se ročně a dnes navíc musí být uložený na hardwarovém tokenu nebo v HSM — od června 2023 to certifikační autority vyžadují u všech nových certifikátů pro podpis kódu. Pro jednoho člověka, který rozdává nástroje zdarma, to znamená výdaj v řádu tisíců korun ročně za to, aby zmizelo jedno okno.
A co je podstatné: podpis sám o sobě nic o bezpečnosti souboru neříká. Dokazuje jen to, že soubor vydal ten, kdo si certifikát koupil, a že se od té doby nezměnil. Malware bývá podepsaný taky — buď ukradeným certifikátem, nebo poctivě koupeným na nastrčenou firmu. Certifikát je vizitka, ne posudek.
Až budou nástroje mít uživatelů dost na to, aby se to vyplatilo, certifikát pořídím a bude to tu napsané. Do té doby vám místo podpisu nabízím něco, co si můžete ověřit sami a co se nedá koupit: kontrolní součet a nezávislou kontrolu.
Jak si soubor ověříte
-
Porovnejte kontrolní součet
U každé aplikace je na její stránce uvedený SHA-256 — otisk souboru, ve kterém se změnou jediného bajtu změní celý řetězec. Po stažení si spusťte v PowerShellu:
Get-FileHash .\HWInf.exe -Algorithm SHA256Když se výsledek shoduje s tím na webu, máte přesně ten soubor, který jsem vydal: nic se po cestě nepoškodilo a nikdo ho cestou nevyměnil. Když se neshoduje, nespouštějte ho a dejte mi vědět.
Součty na webu se počítají přímo na serveru ze souboru, který si stahujete, takže po vydání nové verze sedí samy od sebe. Nepřepisují se ručně.
-
Nechte soubor prověřit na VirusTotal
VirusTotal je služba Googlu, která soubor prožene zhruba sedmdesáti antivirovými motory naráz. Můžete do ní přetáhnout stažený soubor, nebo — a to je rychlejší — vložit do vyhledávání ten SHA-256. Pokud soubor někdo prověřoval přede mnou, uvidíte výsledek hned a nemusíte nahrávat nic.
Nelekněte se, když jeden nebo dva motory z té sedmdesátky něco hlásí. U malých neznámých programů to je běžné: heuristika reaguje na to, že soubor je nový, nepodepsaný a komprimovaný. Čemu je potřeba věnovat pozornost, je shoda napříč velkými motory (Microsoft, ESET, Kaspersky, Bitdefender) — tam čekejte čistý výsledek.
-
Podívejte se, co program dělá
Aplikace odsud jsou portable: jeden soubor
.exe, žádný instalátor, žádné zápisy do registru, žádná služba na pozadí, žádné automatické aktualizace. Smazáním souboru se odinstalují. Žádná z nich neposílá data ven z vaší sítě. Po síti mluví jen dvě, a obě z podstaty své práce: LANtester čte ze sdílené složky a pinguje protistranu, kterou mu zadáte, a PrinterAdmin zkouší spojení na tiskárny ve vaší síti, aby zjistil, které jsou zapnuté.Chcete-li mít jistotu, spusťte program na testovacím stroji nebo ve Windows Sandboxu (Windows 10/11 Pro, zapíná se ve funkcích systému) a sledujte, co dělá. Nemám vám to za zlé: přesně takhle bych to udělal já.
Proč některé nástroje chtějí práva správce
Žádná z aplikací se nespouští jako správce sama od sebe. Když si o práva řekne, je to vždy kvůli konkrétnímu údaji nebo zásahu, a bez práv prostě jen ten jeden údaj chybí:
- HWInf potřebuje správce na SMART hodnoty disků — provozní hodiny, opotřebení a teplotu. Bez nich se ve sloupci objeví not reported a zbytek soupisu funguje dál.
- EventAnalyzer potřebuje správce na deník Security a na část diskových čítačů. Bez práv je přeskočí a napíše to do logu. Elevaci si navíc vyžádá až u samotné opravy, ne při čtení.
- PrinterAdmin potřebuje správce na zásahy do cizích tiskových front (pozastavení, obnovení, zrušení úloh). Čtení seznamu tiskáren práva nepotřebuje.
EventAnalyzer je jediný, který umí něco na stroji změnit. Proto nespustí nic bez toho, že vám napřed ukáže celý plán i s příkazy, a prvním krokem každého plánu je bod obnovení. Podrobně je to popsané na jeho stránce.
Co slibuju
- Žádná telemetrie. Aplikace nikam nevolají domů, nesbírají statistiky a nemají analytiku.
- Žádné reklamy, žádné nabídky navíc. V instalaci nic nepřibalím, protože tu žádná instalace není.
- Žádné aktualizace na pozadí. Nová verze se stahuje ručně odsud, program se sám nemění.
- Ke každému souboru SHA-256, počítaný na serveru z toho souboru, který je ke stažení.
- Když něco nevím, napíšu to. Aplikace nevymýšlejí hodnoty, které nedostanou, a tenhle web nepíše o funkcích, které nemá.
Nesedí něco?
Když se kontrolní součet neshoduje, když VirusTotal ukáže něco, co vás znepokojí, nebo když se program chová jinak, než tu je napsané, napište na info@mhsw.net. Odpovím a — pokud bude co opravovat — opravím to.