filesaudit.com

2.10.2026

Wie erstelle ich einen SHA-256-Hash unter Windows?

Ein SHA-256 Hash ist ein kryptografischer Fingerabdruck, der aus einer beliebigen Datei eine exakt 64 Zeichen lange Zeichenkette erzeugt. Ändert sich auch nur ein Bit in der Datei, ändert sich der Hash komplett. Genau das macht ihn so nützlich, wenn du unter Windows prüfen willst, ob eine Datei identisch, unversehrt oder manipuliert ist. Entwickler nutzen ihn für Software-Verifikation, Journalisten für die Dokumentation von Beweismaterial, Unternehmen für Integritätsprüfungen im Release-Prozess und privat für den schnellen Abgleich von Downloads. Windows bietet dafür keine eigene Schaltfläche im Explorer, aber mehrere eingebaute Werkzeuge, die ohne Installation auskommen. Wichtig ist dabei der Unterschied zwischen technischer Verifizierung und rechtlicher Bewertung. Ein übereinstimmender Hash belegt technisch, dass zwei Dateien bit-identisch sind, sagt aber nichts über Herkunft, Urheberschaft oder erlaubte Nutzung aus. Für eine vollständige technische Dokumentation mit Metadaten, Zeitstempel und Hash in einem auditfähigen PDF ist eine spezialisierte Plattform sinnvoll, etwa wenn du die Ergebnisse archivieren oder Dritten gegenüber nachvollziehbar machen willst. Die reine Erzeugung des Hashes ist aber in wenigen Sekunden direkt im System möglich.

Kurz gesagt: Du brauchst keine Zusatzsoftware für den ersten Schritt. Windows 10 und Windows 11 enthalten PowerShell und certutil bereits vorinstalliert.

Die sicherste und flexibelste Variante ist PowerShell. Öffne das Startmenü, tippe PowerShell ein und starte die Konsole mit normalen Rechten. Navigiere mit cd zum Ordner der Datei, zum Beispiel cd C:\Downloads. Der Befehl Get-FileHash -Algorithm SHA256 -Path "meine_datei.zip" liefert dir den Hash, den Dateinamen und die Pfadangabe. Für eine Datei mit Leerzeichen im Namen unbedingt Anführungszeichen nutzen. Möchtest du den Hash nur kopieren, kannst du Get-FileHash -Algorithm SHA256 -Path "meine_datei.zip" | Select-Object -ExpandProperty Hash verwenden. Das funktioniert auch für ganze Ordner, wenn du eine Schleife baust, zum Beispiel Get-ChildItem -Recurse -File | Get-FileHash -Algorithm SHA256 | Export-Csv hashes.csv. Damit erzeugst du eine Übersicht über alle Dateien im Verzeichnisbaum. Der Vorteil von PowerShell ist die saubere Ausgabe und die einfache Weiterverarbeitung. Ein praktisches Beispiel ist ein Download von einer Webseite, bei der der Anbieter einen Prüfsummenwert veröffentlicht. Du lädst die Datei herunter, führst den Befehl aus und vergleichst die 64 Zeichen Zeichen für Zeichen. Stimmen sie überein, ist die Datei im übertragenen Zustand identisch mit dem Original. Achtung: Groß- und Kleinschreibung spielt keine Rolle, die Zeichenfolge muss aber vollständig übereinstimmen. PowerShell zeigt den Hash in Großbuchstaben an, viele Anbieter listen ihn in Kleinbuchstaben. Das ist identisch.

Schnell und ohne PowerShell geht es mit certutil, dem Zertifikatsdienstprogramm von Windows. Öffne die Eingabeaufforderung oder das Run-Fenster mit Win+R und gib cmd ein. Wechsle mit cd zum gewünschten Ordner. Der Befehl certutil -hashfile "meine_datei.zip" SHA256 berechnet den Hash und zeigt ihn darunter an. certutil listet auch MD5 und SHA1 auf, wenn du den Algorithmus entsprechend änderst. Das Tool ist seit vielen Windows-Versionen vorhanden und eignet sich besonders, wenn du nur einmalig prüfen willst. Ein Nachteil ist die Ausgabe: certutil gibt den Hash in mehreren Zeilen aus und fügt am Ende die Byte-Größe der Datei an. Das ist unproblematisch, aber weniger elegant als PowerShell. Ein typischer Ablauf sieht so aus: Du hast eine ISO-Datei erhalten, führst certutil -hashfile "image.iso" SHA256 aus und notierst den Wert. Anschließend vergleichst du ihn mit dem veröffentlichten Wert des Herstellers. Stimmen beide überein, kannst du davon ausgehen, dass keine Übertragungsschäden vorliegen. Für viele Anwender ist certutil der erste vertraute Weg, weil er in jeder Windows-Version ohne Umwege funktioniert.

Beide Befehle arbeiten lokal und verändern die Datei nicht.

Wer eine grafische Oberfläche bevorzugt, findet zahlreiche kleine Tools, die Hashes per Drag & Drop anzeigen. Der Explorer selbst bietet unter Eigenschaften einen Hash-Button nicht an, ab Windows 11 gibt es aber die Option, über die PowerShell-Integration schnell zu prüfen. Externe Programme wie QuickHash GUI, HashTab oder 7-Zip zeigen SHA-256 im Kontextmenü an. Der Vorteil grafischer Tools liegt in der Bedienung, der Nachteil in der Installation und der Notwendigkeit, der Software zu vertrauen. Für sensible Arbeitsabläufe ist die Verwendung eingebauter Windows-Befehle oft vorzuziehen, weil keine zusätzliche Code-Basis dazukommt. Ein realistischer Vergleich zeigt sich beim Stapelverarbeiten. Mit PowerShell erzeugst du in Sekunden eine CSV mit Hunderten von Hashes, während GUI-Tools Datei für Datei bearbeitet werden müssen. Umgekehrt ist ein Rechtsklick mit HashTab für Gelegenheitsnutzer intuitiver als eine Konsole. Wichtig bleibt, dass alle Methoden denselben Algorithmus nutzen. SHA-256 ist ein Standard und liefert unabhängig vom Tool denselben Wert für dieselbe Datei.

Die Interpretation des Hashes ist entscheidend. Ein identischer Hash bedeutet bitweise Identität. Ein unterschiedlicher Hash bedeutet, dass sich die Datei geändert hat, egal ob durch Korruption, Komprimierung, Umbenennung oder absichtliche Bearbeitung. Metadatenänderungen, etwa das Löschen von EXIF-Daten aus einem Bild, führen ebenfalls zu einem anderen Hash, obwohl der sichtbare Inhalt gleich bleibt. Deshalb ist der Hash ein Werkzeug für Integrität, nicht für inhaltliche Prüfung. Wenn du Dateien vergleichen willst, die aus unterschiedlichen Quellen stammen, ist ein Hash-Abgleich die schnellste Methode. Für eine vollständige technische Dokumentation, die neben dem Hash auch Metadaten wie Erstellungsdatum,

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.