4.10.2026
ZIP-Archiv vor dem Entpacken überprüfen: So sehen Sie, was wirklich drin ist
Eine ZIP-Datei vor dem Öffnen auf Inhalt prüfen ist ein klassischer Sicherheits- und Sorgfaltswunsch, der in der Praxis täglich auftritt. E-Mails mit Anhang, Downloads aus Foren, Datentransfers von Kunden oder ein anonymes Leak-Paket – niemand möchte eine unbekannte Archive ohne Vorabcheck entpacken und damit potenziell Schadcode ausführen, ungewollte Makros aktivieren oder sensible Daten offenlegen. Gleichzeitig reicht es oft nicht, nur den Dateinamen der ZIP zu kennen. Entscheidend ist, welche Dateien sich darin befinden, wie groß sie sind, welche Kompressionsmethoden verwendet wurden, welche Zeitstempel im Archiv stehen und ob die Struktur auffällig wirkt. Genau diese Informationen lassen sich technisch bereits aus dem Archiv-Header ablesen, ohne dass ein einziger Byte des Inhalts extrahiert oder ausgeführt wird. Das ist der Kern dessen, was mit einer Vorprüfung gemeint ist: kein Öffnen im klassischen Sinne, sondern eine rein beschreibende Analyse der Metadaten und der zentralen Verzeichnisstruktur, die jede ZIP-Datei nach dem PKZIP-Standard enthält. Wer das versteht, kann Risiken einschätzen, Duplikate vermeiden und Beweisketten dokumentieren, bevor die erste Datei überhaupt berührt wird. In forensischen und journalistischen Workflows ist genau dieser Schritt Pflicht, denn er trennt die technische Dokumentation von einer möglicherweise riskanten Interaktion.
Lass also lieber den Doppelklick weg, wenn die Herkunft unklar ist. Ein schneller Blick auf die Metadaten schützt Zeit, System und Reputation.
Die ZIP-Struktur selbst ist dafür gemacht, dass man sie lesen kann, ohne zu entpacken. Im sogenannten Central Directory am Ende des Archives liegen Einträge für jede enthaltene Datei: Name, Pfad, ungepackte und gepackte Größe, Kompressionsmethode, CRC32-Prüfsumme, Zeitstempel für Erstellung und letzte Änderung sowie zusätzliche Flags für Verschlüsselung. Diese Daten sind lesbar, sobald der ZIP-Header geparst wird. Betriebssysteme zeigen oft schon eine Vorschau an, Programme wie 7-Zip oder macOS Finder listen die enthaltenen Dateien auf, ohne sie zu extrahieren. Damit erkennt man schnell doppelte Endungen wie report.pdf.exe, ungewöhnlich große Dateien in einem angeblich kleinen Paket, Pfadmanipulationen mit Auslassungspunkten oder Systempfaden und erste Hinweise auf Passwortschutz. Was man nicht sieht, ist der tatsächliche Inhalt der Dateien selbst. Man kann also erkennen, dass eine Datei namens invoice.docx 2,4 MB groß ist und am 12. März 2024 geändert wurde, aber man erfährt nicht, ob das Dokument manipulierte Makros enthält oder ob die eingebetteten Bilder Metadaten mit GPS-Koordinaten tragen. Ebenso bleibt unklar, ob die CRC32 im Archiv mit dem späteren Herauslesen übereinstimmt, wenn die Datei beschädigt ist. Das ist ein wichtiger Unterschied zwischen einer Strukturprüfung und einer vollständigen Inhaltsanalyse. Für die erste Abschätzung reicht die Struktur aus, für eine verifizierte Dokumentation braucht es mehr.
Hier kommen kryptografische Fingerabdrücke und eine systematische Metadatenextraktion ins Spiel, die ohne Entpacken erfolgen kann. Der SHA-256-Hash der gesamten ZIP-Datei dokumentiert deren Integrität zum Zeitpunkt des Empfangs. Ändert sich ein einzelnes Bit im Archiv, ändert sich der Hash. Das ist die Basis für eine nachvollziehbare Kette, die in Audits, Gerichtsverfahren oder journalistischen Recherchen verlangt wird. Gleichzeitig kann man aus dem Central Directory die CRC32-Werte der einzelnen Einträge auslesen. Sie sind kein Ersatz für einen modernen Hash, zeigen aber an, ob die Archivstruktur konsistent ist. Ein praktisches Szenario ist der Empfang eines Leaks: Ein Journalist erhält eine ZIP mit mehreren hundert Dokumenten. Bevor irgendetwas geöffnet wird, wird der Hash der ZIP auf der Plattform berechnet und protokolliert, das zentrale Verzeichnis wird gelesen und eine Liste aller Dateinamen, Größen und Zeitstempel erstellt. Auf diese Weise entsteht ein forensisches PDF, das dokumentiert, was zum Zeitpunkt des Eingangs im Paket war, ohne dass eine Datei ausgeführt wurde. Tools wie FilesAudit erlauben genau das, weil sie die Metadaten extrahieren und die Hashes SHA-256, MD5 und CRC32 berechnen, ohne die Archive zu entpacken. Das Ergebnis ist eine technische Dokumentation, keine rechtliche Bewertung der Echtheit. Es sagt, ob die Datei später identisch ist, nicht ob ihr Inhalt wahr ist.
Ein Hash beweist Identität, nicht Vertrauenswürdigkeit. Das ist ein zentraler Punkt, den man nicht vergessen darf.
Wenn man tiefer gehen will, ohne das Archiv zu öffnen, muss man zwischen Archiv-Metadaten und Dateimetadaten unterscheiden. Die ZIP selbst verrät nur, was im Central Directory steht. Die eigentlichen Metadaten einer enthaltenen Datei, etwa EXIF in einem JPEG, XMP in einer RAW