filesaudit.com

7.9.2026

So prüfen Sie, ob Dateien in einem ZIP-Archiv verändert wurden

Wenn du ein ZIP-Archiv erhalten hast und wissen willst, ob Dateien im Inneren verändert wurden, reicht ein schneller Blick auf die Dateigröße oder das Änderungsdatum nicht aus. ZIP wird täglich für Backups, Software-Verteilungen, Beweismittel-Sammlungen und den Austausch von Projektdateien genutzt, gerade weil es mehrere Dateien bündelt und optional verschlüsselt. Genau diese Bündelung macht die Prüfung aber tückisch: Das Archiv selbst kann intakt erscheinen, während eine einzelne Datei darin ausgetauscht, neu komprimiert oder leicht manipuliert wurde. Das ist besonders relevant, wenn du als Journalist, Anwalt, Forensiker oder Entwickler auf Reproduzierbarkeit angewiesen bist. Die eigentliche Frage ist deshalb nicht „sieht das Archiv kaputt aus“, sondern „entsprechen die enthaltenen Dateien exakt dem Originalzustand zu einem bestimmten Zeitpunkt“. Dafür brauchst du technische Nachweise, keine Vermutungen.

Die einfachste Falle ist das Vertrauen auf Zeitstempel. ZIP speichert für jede Datei ein letztes Änderungsdatum, das beim Packen übernommen wird. Das Datum kann beim Entpacken neu geschrieben werden, es lässt sich manipulieren und sagt nichts über den Inhalt aus. Auch die Integritätsprüfung von ZIP selbst nutzt nur einen CRC32-Wert pro Datei. CRC32 ist schnell, aber nicht kryptografisch sicher und ungeeignet für forensische Beweisführung. Es erkennt zufällige Bitfehler zuverlässig, aber keine gezielte Manipulation, die den CRC bewusst beibehält. Wer also wirklich prüfen will, ob Dateien in einem ZIP-Archiv verändert wurden, muss über die eingebaute Prüfung hinausgehen und unabhängige Fingerabdrücke erzeugen.

Praktisch läuft das so ab: Du entpackst das Archiv kontrolliert in ein leeres Verzeichnis, ohne dass das Betriebssystem Dateien automatisch umbenennt oder Metadaten anpasst. Anschließend berechnest du für jede entpackte Datei einen kryptografischen Hash, idealerweise SHA-256 und zusätzlich MD5 zur Vergleichbarkeit mit älteren Systemen. Hast du ein Referenz-Archiv oder eine Referenzliste mit Hashwerten vom Ersteller, vergleichst du die Werte Byte für Byte. Stimmen alle Hashes überein, ist die Datei identisch. Ändert sich auch nur ein Bit, ändert sich der Hash komplett. Das ist die Grundidee der Datei-Integritätsprüfung. Ein typisches Beispiel: Ein Fotograf liefert dir ein ZIP mit 300 RAW-Bildern. Du entpackst, berechnest die SHA-256-Hashes und vergleichst sie mit einer separat per E-Mail übermittelten Hashliste. Passt alles, kannst du dokumentieren, dass die Bilder zum Zeitpunkt des Empfangs unverändert waren. Weicht ein einziger Hash ab, weißt du genau, welche Datei betroffen ist, ohne raten zu müssen.

Für eine belastbare Dokumentation reicht ein lokales Terminal-Kommando nicht immer aus. Du brauchst eine reproduzierbare Aufzeichnung von Hash, Dateigröße, Zeitstempeln und Metadaten, am besten in einem signierten PDF-Bericht mit Zeitstempel. Genau dafür wird eine Plattform wie FilesAudit eingesetzt. Nach dem Upload des ZIP-Archivs werden die enthaltenen Dateien erkannt, deren technische Metadaten extrahiert und für jede Datei individuelle Fingerabdrücke wie SHA-256, MD5 und CRC32 berechnet. Das Ergebnis ist ein strukturierter Bericht, der zeigt, welche Dateien im Archiv liegen, wie groß sie sind, welche Komprimierung verwendet wurde und ob die interne CRC-Prüfung des ZIPs bestanden wird. Das ist keine Rechtsauskunft über Eigentum oder Urheberschaft, sondern eine technische Dokumentation des Ist-Zustands, die dir als Ausgangsbasis für weitere Prüfungen dient. Wenn du regelmäßig viele Archive prüfen musst, ist die Desktop-Variante interessant, weil sie lokale, bulkfähige Analysen ohne Upload ermöglicht.

Das ZIP selbst hat eigene Metadaten, die ebenfalls aufschlussreich sind. Neben dem Erstellungs- und letzten Änderungsdatum des Archivs enthält der ZIP-Header Informationen über die verwendete Komprimierungsmethode, die Verschlüsselung und die Reihenfolge der Einträge. Wurde das Archiv neu gepackt, ändert sich oft die Komprimierung, die interne Struktur oder sogar die Reihenfolge, obwohl der Inhalt der Dateien gleich geblieben ist. In solchen Fällen stimmen die Hashes der Einzeldateien, der Hash des gesamten ZIP-Archivs ändert sich aber. Deshalb ist es sinnvoll, sowohl den Hash des Gesamtarchivs als auch die Hashes der Einzeldateien zu dokumentieren. Ein dedizierter Leitfaden zu ZIP-Metadaten erklärt, welche Felder standardmäßig vorhanden sind und welche davon manipulierbar sind. Das hilft dir, Unterschiede zwischen einer harmlosen Neuverpackung und einer inhaltlichen Veränderung richtig einzuordnen.

Ein realistischer Workflow sieht so aus: Du erhältst von einer Quelle ein ZIP mit Projektunterlagen. Schritt eins ist die unveränderte Sicherung des Originalarchivs. Schritt zwei ist die Berechnung eines SHA-256-Hashes des gesamten ZIPs und die Protokollierung des Empfangszeitpunkts. Schritt drei ist das kontrollierte Entpacken und die unabhängige Hash-Berechnung aller enthaltenen Dateien. Schritt vier ist der Abgleich mit einer Referenz, falls vorhanden. Schritt fünf ist die Erstellung eines Berichts mit allen Werten. Wenn du später ein zweites ZIP derselben Quelle bekommst, wiederholst du den Prozess und vergleichst die Berichte. So erkennst du nicht nur, ob eine Datei verändert wurde, sondern auch, ob das Archiv selbst neu erstellt wurde. FilesAudit unterstützt dabei über 200 Formate, von Bildern und Videos bis zu Dokumenten, CAD und Quellcode, sodass du nach dem Entpacken auch die Metadaten der Einzeldateien prüfen kannst, etwa EXIF bei Fotos oder Erstellungsdaten bei PDFs.

Kurz gesagt, die Prüfung auf Veränderung lebt von unabhängigen, kryptografischen Fingerabdrücken und einer sauberen Dokumentation. Zeitstempel allein sind kein Beweis, CRC32 allein ist kein forensischer Nachweis. Mit Hash-Vergleich, Metadaten-Extraktion und einem reproduzierbaren Bericht bekommst du eine technische Grundlage, um fundiert zu sagen, ob Dateien in einem ZIP-Archiv identisch sind oder nicht. Das ist der Unterschied zwischen Vermutung und nachvollziehbarer Analyse.

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.