11/8/2026
Cómo comprobar si un ejecutable EXE ha sido modificado
Comprobar si un ejecutable exe ha sido modificado es una de las tareas más sensibles dentro de la ciberseguridad, la auditoría de sistemas y las investigaciones digitales. Un archivo con extensión .exe es, en esencia, código máquina empaquetado listo para ser ejecutado por el sistema operativo, y cualquier alteración por mínima que sea puede tener consecuencias graves: desde la introducción de malware oculto hasta la manipulación de un programa legítimo para que realice acciones no autorizadas. A diferencia de los documentos de texto o las imágenes, donde a veces un cambio se hace visible a simple vista, en un binario ejecutable no basta con abrirlo y mirar su contenido, porque la información útil está codificada de forma que el ojo humano no puede interpretarla directamente. Por ese motivo, la verificación técnica de un ejecutable se apoya en métodos objetivos como el análisis de metadatos, el cálculo de hashes criptográficos y, cuando corresponde, la inspección de firmas digitales, todas ellas técnicas que FilesAudit pone a disposición del usuario de forma centralizada para que el proceso sea reproducible y quede documentado en un informe profesional.
El primer concepto que conviene tener claro es la diferencia entre verificar técnicamente un archivo y determinar que ha sido manipulado con fines maliciosos. La plataforma puede extraer metadatos y calcular firmas criptográficas, y si esos valores no coinciden con los de referencia, es una prueba técnica clara de que el archivo no es idéntico al original, pero no puede afirmar por sí misma quién hizo el cambio ni con qué intención. Esa distinción es importante porque en contextos legales o de cumplimiento normativo la conclusión final depende de la interpretación de un perito o de un responsable que pone la evidencia técnica en contexto. Dicho esto, la utilidad de la verificación es enorme: permite detectar si un instalador que deberías recibir sin cambios ha sido alterado en tránsito, si un ejecutable descargado de un repositorio corresponde al que publicó el autor o si un binario interno de la empresa fue modificado después de su compilación original.
El método más fiable para comprobar si un ejecutable exe ha sido modificado consiste en calcular su hash criptográfico, normalmente SHA-256, y compararlo con un valor de referencia conocido y de confianza. Un hash es una cadena alfanumérica de longitud fija que se obtiene aplicando una función matemática al contenido íntegro del archivo, de modo que si un solo bit cambia dentro del binario, el hash resultante será completamente distinto. En la práctica, el procedimiento es directo: tomas el ejecutable original, calculas su SHA-256 y lo guardas como referencia; más tarde, cuando necesites verificar la integridad del archivo que circula por la red o que está instalado en un equipo, calculas nuevamente el hash y compruebas si coincide. Si los valores son idénticos, puedes afirmar con un grado de certeza criptográfica que el contenido es el mismo; si difieren, hay una modificación segura, aunque no puedas saber todavía si se debe a una actualización legítima del autor, a una recompilación o a una manipulación maliciosa. MD5 y CRC32 también se utilizan, sobre todo en entornos heredados o por compatibilidad con herramientas más antiguas, pero SHA-256 es el estándar recomendado actualmente porque ofrece una resistencia muy superior a las colisiones, es decir, a la posibilidad teórica de que dos archivos distintos produzcan el mismo hash.
Además del hash, los metadatos del archivo ofrecen pistas muy valiosas sobre su origen y su historial de modificación. En el caso de los ejecutables de Windows, los metadatos más útiles suelen ser la marca de tiempo de compilación, el nombre del producto, la versión del archivo, el nombre de la empresa, los derechos de autor declarados y, cuando el binario está firmado, la información del certificado de firma de código. Estos campos no determinan por sí solos que el archivo sea legítimo, porque cualquier persona que compile un ejecutable puede escribir lo que quiera en ellos, pero son extremadamente útiles para cotejar. Por ejemplo, si supuestamente recibes la versión 3.2 de un programa de un proveedor y al inspeccionar los metadatos la versión interna dice 4.0 o la marca de tiempo de compilación corresponde a una fecha muy posterior a la supuesta fecha de entrega, tienes un indicio claro de que el archivo que tienes delante no es el que el autor dice que es. En FilesAudit esta extracción de metadatos se realiza de forma automática al subir el ejecutable, y el resultado se presenta en un informe PDF que puedes archivar, adjuntar a un incidente de seguridad o compartir con otros equipos como evidencia documentada.
Un aspecto que muchas veces pasa desapercibido es que en Windows los ejecutables pueden estar firmados digitalmente con un certificado de firma de código emitido por una autoridad certificadora reconocida, y esa firma es una protección adicional contra la manipulación. Cuando un autor compila su programa y lo firma, el sistema operativo puede validar tanto que el archivo proviene de quien dice provenir como que su contenido no ha sido alterado desde la firma. Si alguien modifica un solo byte del ejecutable después de la firma, la validación de la firma fallará, y ese fallo es una señal inequívoca de modificación. La verificación de firma no la hace FilesAudit por sí mismo, sino que se complementa con herramientas del sistema operativo como PowerShell o sigcheck, pero la información de metadatos que extrae la plataforma ayuda a identificar si el archivo debería estar firmado, por quién y con qué certificado, lo que permite a un analista decidir si procede comprobar la validez de esa firma con las herramientas nativas del sistema.
En el ámbito de la respuesta a incidentes, comprobar si un ejecutable exe ha sido modificado es un paso habitual cuando se investiga un equipo potencialmente comprometido. Un atacante que consigue acceso a un sistema puede sustituir un binario legítimo del sistema por una versión troyanizada que conserve el mismo nombre y el mismo tamaño aproximado, pero que ejecute acciones maliciosas en segundo plano. Si el analista parte de una lista de hashes conocidos de los ejecutables originales del sistema, comparar el hash del archivo sospechoso con ese repositorio de referencia permite identificar rápidamente si ha habido una sustitución. Este enfoque es el mismo que utilizan soluciones comerciales de integridad de archivos, y aunque FilesAudit no sustituye a un sistema de monitorización continua, sí es la herramienta adecuada para verificar un binario concreto en un momento dado y obtener un informe con los hashes y metadatos listos para documentar el hallazgo dentro de una investigación más amplia.
En el contexto del desarrollo de software y la distribución interna, la verificación de ejecutables también desempeña un papel importante. Cuando un equipo de desarrollo entrega un binario a un cliente o lo publica en un portal de descargas, lo habitual es acompañarlo del hash SHA-256 para que quien lo reciba pueda comprobar que lo que tiene delante es exactamente lo que se publicó. Si un cliente o un auditor necesita verificar que el instalador que van a desplegar en producción no ha sido modificado durante la transferencia, pueden subir el archivo a la plataforma y comparar el hash obtenido con el publicado por el equipo de desarrollo. Si ambos coinciden, tienen la garantía criptográfica de que el archivo no ha sido alterado; si no coinciden, el procedimiento correcto es no ejecutarlo bajo ningún concepto, avisar al emisor y repetir la transferencia. Este control es especialmente relevante cuando el archivo se ha recibido por un canal que no garantiza integridad por sí mismo, como el correo electrónico o una descarga desde un espejo no oficial.
Otro caso clásico de manipulación de ejecutables es el llamado ataque de binarios reenvasados, en los que alguien toma un instalador legítimo, lo desempaqueta, añade componentes maliciosos y lo vuelve a empaquetar todo en un archivo que externamente parece el original. Los hashes detectan este tipo de cambios sin problema, porque el resultado final no es byte a byte idéntico al original, pero los metadatos pueden revelar también otras pistas: una marca de tiempo de compilación diferente, un certificado de firma ausente o no válido, o valores internos de versión inconsistentes con los que el fabricante declaró en la nota de publicación. En este sentido, combinar la comprobación de hashes con la revisión de metadatos es una práctica mucho más robusta que limitarse a un único método. Para profundizar en esta forma de análisis, en el blog de FilesAudit se pueden encontrar guías adicionales que cubren casos como el de cómo comprobar si un PDF fue alterado antes de presentarlo, un escenario que comparte mucha lógica con la verificación de binarios y que resulta útil para entender mejor el papel de los hashes y los metadatos en la detección de manipulaciones.
Para los profesionales que necesitan analizar un volumen elevado de ejecutables o trabajar con archivos que por su confidencialidad no pueden subirarse a un servicio en línea, existe la opción de utilizar la aplicación de escritorio de FilesAudit, que permite ejecutar el análisis localmente y procesar múltiples binarios en lote sin límite de tamaño. Esta modalidad es especialmente cómoda en auditorías internas, en revisiones de repositorios de software o cuando se inspeccionan instalaciones completas equipo por equipo, porque evita tener que enviar archivos potencialmente sensibles a un servidor externo y agiliza la generación de informes para cada binario verificado. En la página de formatos compatibles se detalla la lista completa de extensiones que la plataforma puede procesar, que supera los doscientos tipos de archivo y abarca no solo ejecutables sino también imágenes, documentos, archivos de vídeo, audio, CAD, código fuente y archivos comprimidos. Para una verificación puntual, también se puede acceder a la página principal de FilesAudit, donde basta con subir el archivo para obtener al instante los hashes y metadatos en un informe PDF descargable. Lo importante es recordar siempre que la evidencia técnica que se obtiene, por sólida que sea, debe ser interpretada por una persona con el contexto adecuado: la plataforma no decide si un ejecutable es seguro o malicioso, pero ofrece los datos objetivos que permiten a un analista tomar esa decisión con fundamento.