filesaudit.com

09/08/2026

Come verificare se un file ZIP è stato modificato o alterato

Un file ZIP è essenzialmente un contenitore: non un formato finale, ma un archivio che raggruppa più file o cartelle comprimendoli per facilitare il trasferimento o l'archiviazione. Questa sua natura di "contenitore" rende la verifica della sua integrità un tema particolarmente delicato, perché una modifica può avvenire su due livelli distinti. Il primo livello riguarda l'archivio stesso nella sua totalità, ovvero il file .zip che potreste aver ricevuto via email o scaricato da un sito; il secondo livello, molto più subdolo, riguarda il contenuto interno, cioè uno o più dei file racchiusi al suo interno. Capire come verificare se un file zip è stato modificato significa quindi adottare un approccio a strati, che parte dall'impronta crittografica globale dell'archivio e scende poi fino all'ispezione dei singoli elementi estratti. Per intraprendere questo percorso, il primo passo consiste sempre nel raccogliere le prove tecniche del file così come è stato ricevuto, caricandolo su FilesAudit per estrarre metadati, hash crittografici e prove di provenienza e ottenere un report forense iniziale.

Il primo e più solido pilastro per la verifica di qualsiasi file digitale è l'hash crittografico, in particolare l'algoritmo SHA-256. Quando calcolate l'hash SHA-256 di un file ZIP al momento della ricezione, state essentially creando un'impronta digitale univoca e matematica di quell'esatto file in quell'esatto momento. Se anche un singolo bit del file ZIP viene alterato in futuro, che sia per un trasferimento corrotto, per un attacco informatico o per una manomissione intenzionale, l'hash risultante sarà completamente diverso e non avrà alcuna apparente somiglianza con l'originale. Su FilesAudit, questo calcolo viene eseguito automaticamente non appena il file viene caricato, producendo anche gli hash MD5 e CRC32 per garantire un riscontro incrociato secondo vari standard. Il principio tecnico alla base è inattaccabile: due file con lo stesso hash SHA-256 sono, con margine di errore praticamente nullo, lo stesso file. Al contrario, hash diversi significano file diversi. Questo vi permette di stabilire una baseline inoppugnabile. Se un collega o un cliente vi assicura di avervi inviato un determinato archivio, vi basta confrontare l'hash calcolato sulla vostra copia con quello dichiarato dalla fonte originale per avere la certezza matematica che il file non sia stato alterato durante il transito. Per approfondire questo meccanismo fondamentale, potete consultare la nostra guida dedicata alla verifica dell'integrità dei file tramite hash SHA-256, che spiega nel dettaglio come questi algoritmi preservino la catena di custodia digitale.

Tuttavia, l'hash globale del file ZIP, pur essendo inattaccabile dal punto di vista crittografico, ha un limite intrinseco: è una misura tutto-o-niente. Se l'hash SHA-256 del file ZIP corrisponde a quello originale, avete la certezza tecnica che l'archivio non è stato modificato in alcun modo, né nella struttura né nel contenuto. Il problema sorge quando l'hash non corrisponde. In quel caso, sapete con certezza che "qualcosa" è cambiato, ma l'hash non vi dice "cosa" sia cambiato. Poteva essere un bit nei metadati dell'archivio o un intero documento sostituito all'interno. È qui che l'analisi dei metadati diventa indispensabile. I file ZIP possiedono una struttura interna complessa, composta da un header centrale e da una serie di header locali per ogni file contenuto. Questi header registrano informazioni cruciali come la dimensione originale non compressa, la dimensione compressa, il metodo di compressione utilizzato (ad esempio Deflate o Store) e, soprattutto, i timestamp. Estraiamo sistematicamente questi dati strutturali nella nostra guida specializzata sui metadati dei file ZIP, dove si analizza come ogni voce interna dell'archivio possa essere passata al setaccio per individuare anomalie temporali o di compressione.

I timestamp interni di un archivio ZIP rappresentano uno degli indicatori più rivelatori quando si sospetta una manomissione. Ogni file memorizzato all'interno di uno ZIP conserva i propri timestamp di modifica, accesso e creazione (quando il formato e il sistema operativo di origine li supportano). Se aprite un archivio ZIP apparentemente intatto, ma notate che uno dei file al suo interno ha una data di ultima modifica successiva alla data in cui l'archivio totale è stato creato o inviato, avete un'evidenza tecnica forte che il file in questione è stato estratto, modificato e reinserito nello ZIP. Questo tipo di alterazione, nota come "manomissione interna", mantiene intatta l'estensione .zip del file complessivo, ma cambia radicalmente il contenuto. Un'analisi approfondita dei metadati dell'archivio vi permette di mappare queste date. Su FilesAudit, potete caricare il file ZIP e ispezionare la struttura dei metadati in modo strutturato, confrontando i timestamp dei file interni per individuare incongruenze. Ad esempio, in un'indagine aziendale su una fuga di dati, se un archivio ZIP contenente log di sistema presenta un file interno con un timestamp di modifica avvenuto ore dopo la dichiarazione di chiusura dell'archivio da parte dell'amministratore di sistema, c'è un'indicazione tecnica precisa che l'archivio è stato aperto e alterato successivamente alla sua presunta creazione. Lo stesso principio si applica ai metadati dei singoli formati, come spiegato in risorse dedicate ad altri tipi di file come la nostra guida ai metadati dei file PDF o la guida ai metadati JPG, poiché la catena di custodia deve valere sia per il contenitore che per il contenuto.

Un altro aspetto critico che spesso viene trascurato quando si cerca di stabilire se un archivio ZIP sia stato manomesso riguarda l'integrità dei singoli elementi dopo l'estrazione. L'approccio forense corretto prevede di calcolare l'hash crittografico dei file originali prima che venissero compressi, se disponibili, oppure di estrarre i file sospetti dall'archivio in un ambiente sicuro e calcolare i loro hash SHA-256 individuali. A questo punto, si confrontano questi hash individuali con gli hash dei file che si presume siano contenuti nell'archivio. Se un file ZIP è stato aperto, e un documento al suo interno è stato modificato, l'hash SHA-256 del documento estratto non coinciderà con l'hash originale del documento sane. Questo livello di granularità è fondamentale nelle dispute legali o nei casi di violazione della sicurezza, dove deve essere dimostrato inequivocabilmente non solo che l'archivio è stato toccato, ma esattamente quale elemento è stato compromesso. Il processo di verifica richiede strumenti adeguati per estrarre i metadati dei file specifici senza inavvertitamente alterarli: basta aprire un file estratto in un editor per modificarne i timestamp di accesso, compromettendo potenzialmente l'indagine. Per gestire volumi elevati di archivi o per analisi ripetitive su molti file estratti, il uso dell'app desktop FilesAudit per l'analisi locale illimitata offre un ambiente controllato dove processare i dati senza le restrizioni del browser, calcolando gli hash su grandi batch di file e ispezionando contemporaneamente i metadati di centinaia di elementi.

La questione dell'estensione del file è un dettaglio apparentemente banale ma sorprendentemente ingannevole. Molte persone presumono erroneamente che cambiare l'estensione di un file, ad esempio rinominando "documento.zip" in "documento.rar" o viceversa, cambi la natura del file. In realtà, l'estensione non è altro che un'etichetta testuale per il sistema operativo. La firma magica del file, ovvero gli header binari che identificano inequivocabilmente il formato, rimane invariata. Un attaccante o un utente intenzionato a celare informazioni potrebbe rinominare un archivio ZIP con estensioni innocue come .dat, .tmp o persino come file immagine, sperando che passi inosservato. Su FilesAudit, questa tecnica di offuscamento viene immediatamente smascherata dall'analisi binaria della firma magica del file. Il sistema riconosce il file per ciò che è realmente, indipendentemente dall'etichetta assegnatagli. Questo è particolarmente rilevante quando si esaminano archivi sospetti provenienti da fonti non attendibili. Un file che dichiara di essere un'immagine ma presenta i magic numbers "PK" tipici del formato ZIP al suo interno, è chiaramente un tentativo di dissimulazione. Un editor di metadati forense deve essere in grado di identificare il tipo reale del file basandosi non sul nome, ma sulla sua struttura interna. Un archivio rinominato nasconde il contenuto, ma l'analisi tecnica rivela la sua vera natura. Questa capacità di riconoscere formati indipendentemente dall'estensione è uno dei pilastri dell'analisi forense digitale moderna, poiché i software dannosi si basano spesso su queste semplici tecniche di camuffamento per aggirare i filtri di posta elettronica o le policy di sicurezza perimetrali.

Al di là delle semplici manomissioni, l'analisi degli archivi ZIP rivela la sua utilità in contesti più ampi di cybersecurity e compliance aziendale. Prendiamo ad esempio il caso di un'azienda che riceve un aggiornamento software sotto forma di archivio ZIP. Verificare l'integrità di quell'archivio non è solo una buona pratica, ma un requisito di sicurezza critico. I criminali informatici spesso intercettano catene di approvvigionamento software, iniettano codice malevolo nei file dell'archivio e reindirizzano il download verso la versione compromessa. Se l'azienda destinataria non verifica l'hash crittografico dell'archivio contro quello ufficialmente pubblicato dallo sviluppatore, installerà la versione backdoored senza accorgersene. Questo scenario, noto come attacco alla supply chain, è diventato tristemente famoso in incidenti di portata globale. L'analisi dei metadati del file ZIP può rivelare ulteriori indizi: se l'archivio proviene da una fonte legittima, i timestamp di compilazione dei file binari al suo interno dovrebbero risalire a prima della data di packaging. Un file eseguibile all'interno dell'archivio con un timestamp di modifica coinc

Ready to see what's hidden in your own files? Upload a file to FilesAudit and get a free forensic metadata report in seconds — no registration required.