Datei auf Viren prüfen, ohne sie hochzuladen

Lesezeit: 7 Min.

Du hast eine verdächtige Datei und willst wissen, ob sie gefährlich ist. Der naheliegende Weg ist ein Online-Virenscanner. Der hat aber einen Haken, den viele nicht kennen: Hochgeladene Dateien sind danach für andere einsehbar. Diese Seite zeigt, wie du eine Datei zuerst über ihren Hash prüfst, wie du die Antworten liest und wann ein Upload trotzdem sinnvoll ist.

Die kurze Antwort

  1. Berechne den SHA-256 der Datei, zum Beispiel mit diesem Werkzeug. Die Datei bleibt dabei auf deinem Rechner.
  2. Schlage den Hash bei MalwareBazaar und VirusTotal nach. Übertragen wird nur der Hash.
  3. Lies das Ergebnis mit Verstand: Wie viele Scanner schlagen an, mit welchem Namen, und seit wann ist die Datei bekannt?
  4. Ist der Hash unbekannt, bewerte die Datei mit den statischen Befunden dieses Werkzeugs und entscheide dann, ob ein Upload in Frage kommt.
  5. Im Zweifel: Datei nicht öffnen und deine IT oder einen Incident-Response-Dienstleister einbinden.

Warum nicht einfach hochladen?

Online-Scanner wie VirusTotal prüfen eine Datei mit Dutzenden Virenscannern gleichzeitig. Das ist nützlich. Aber jede hochgeladene Datei wird dort gespeichert und steht zahlenden Kunden des Dienstes zum Herunterladen zur Verfügung, also Sicherheitsfirmen, Forschern und auch Menschen mit weniger guten Absichten. Das steht so in den Nutzungsbedingungen und ist Teil des Geschäftsmodells.

Für eine Schadsoftware aus einer Massen-Mail ist das egal. Für eine echte Rechnung, einen Vertrag, eine Bewerbung mit Lebenslauf oder ein internes Dokument ist es ein Datenabfluss. Sicherheitsforscher haben mehrfach gezeigt, dass sich in solchen Datenbanken vertrauliche Firmendokumente finden lassen, die jemand „nur kurz prüfen“ wollte.

Hinzu kommt ein zweiter Effekt: Bei einem gezielten Angriff sieht der Angreifer, wenn seine Datei plötzlich in einer öffentlichen Datenbank auftaucht. Das verrät ihm, dass er entdeckt wurde.

Was zeigt das Werkzeug?

Im Reiter Hashes & Reputation findest du zwei Wege zur Reputation:

  • Hash bei MalwareBazaar prüfen: Auf Knopfdruck wird ausschließlich der SHA-256 an unseren Server und von dort an MalwareBazaar übertragen, niemals die Datei. Das Ergebnis zeigt, ob die Datei bekannt ist, unter welchem Namen, seit wann und mit welchen Schlagworten.
  • Auf VirusTotal ansehen: Ein Link öffnet die VirusTotal-Seite zu diesem Hash in einem neuen Tab. Auch hier wird nur der Hash übertragen. Ist die Datei dort unbekannt, zeigt VirusTotal eine entsprechende Meldung. Hochladen musst du dort nichts.

Beide Abfragen startest du bewusst selbst. Das Werkzeug fragt nie automatisch nach, damit du bei vertraulichen Vorgängen die Kontrolle behältst.

MalwareBazaar und VirusTotal: der Unterschied

Beide Dienste beantworten dieselbe Grundfrage, aber aus unterschiedlichen Richtungen.

  • MalwareBazaar ist ein Projekt von abuse.ch, einer gemeinnützigen Plattform aus der Schweiz. Dort landen nur Dateien, die von Forschern und Sicherheitsteams als Schadsoftware gemeldet wurden. Ein Treffer ist deshalb ein starkes Signal. Kein Treffer heißt wenig, denn die Datenbank ist klein im Vergleich zu VirusTotal.
  • VirusTotal gehört zu Google und sammelt alles, was irgendwer hochlädt, auch harmlose Dateien. Zu jeder Datei siehst du das Urteil von rund 70 Virenscannern. Die Datenbank ist riesig, der Treffer allein sagt deshalb noch nichts, erst das Ergebnis der Scanner.

Weitere Dienste mit ähnlichem Ansatz sind Hybrid Analysis und ANY.RUN. Sie führen Dateien zusätzlich in einer Sandbox aus und zeigen das Verhalten. Auch dort gilt: Hochgeladene Dateien sind in der Regel öffentlich.

Ergebnisse richtig lesen

Eine Erkennungsrate wie 5/70 ist kein Prozentwert für Gefährlichkeit. Diese Fragen helfen beim Einordnen:

Viele Scanner schlagen an, mit ähnlichen Namen

Erkennen 30 oder mehr Scanner die Datei und tauchen dabei immer wieder dieselben Familiennamen auf, etwa „AgentTesla“, „Formbook“ oder „Emotet“, ist die Lage klar. Die Datei ist bekannte Schadsoftware. Der Familienname hilft dir, gezielt nach Informationen zu suchen, etwa welche Daten diese Familie stiehlt und wie sie sich meldet.

Nur wenige Scanner schlagen an

Bei zwei bis fünf Treffern lohnt der Blick auf die Namen. Begriffe wie „Generic“, „Heuristic“, „ML“ oder „Suspicious“ bedeuten, dass ein Scanner die Datei nur aufgrund von Merkmalen verdächtig findet. Das passiert auch bei harmlosen Programmen, etwa bei kleinen Tools, selbstgeschriebenen Skripten oder gepackten Installern. Namen wie „PUA“ oder „Adware“ bezeichnen unerwünschte, aber nicht unbedingt bösartige Software.

Wenige Treffer können aber auch bedeuten, dass eine neue Schadsoftware gerade erst von den ersten Herstellern erkannt wird. Schau deshalb auf das Datum der ersten Sichtung und prüfe die Datei mit den statischen Befunden dieses Werkzeugs.

Kein Scanner schlägt an

0/70 klingt beruhigend, ist es aber nur, wenn die Datei schon lange bekannt ist. Eine Datei, die vor zehn Minuten zum ersten Mal hochgeladen wurde und von niemandem erkannt wird, kann durchaus neue Schadsoftware sein. Gezielte Angriffe sind genau darauf ausgelegt.

Der Hash ist unbekannt

Das ist bei echten Dokumenten der Normalfall, denn deine Rechnung hat vor dir niemand hochgeladen. Bei einer angeblichen Rechnung aus einer unerwarteten Mail ist es dagegen ein Warnsignal, denn Schadsoftware-Kampagnen erzeugen oft für jedes Opfer eine leicht veränderte Datei mit neuem Hash. Unbekannt heißt also weder gut noch schlecht, sondern: Die Datenbanken helfen hier nicht weiter.

Wenn der Hash unbekannt ist: so gehst du weiter vor

  1. Dateityp prüfen: Passt der Inhalt zur Endung? Eine „Rechnung.pdf“, die in Wahrheit ein Windows-Programm ist, braucht keine weitere Analyse. Mehr dazu unter Dateityp und Magic Bytes.
  2. Auffälligkeiten ansehen: Das Werkzeug zeigt Makros, Links nach außen, eingebettete Objekte, verdächtige Funktionen und auffällige Befehle. Mehrere Hinweise zusammen ergeben ein Bild.
  3. Indikatoren sichern: Adressen, Domains und IPs aus dem Reiter Strings & IoCs kannst du in Proxy-, DNS- und Firewall-Logs suchen. Siehe Strings und IoCs.
  4. Kontext prüfen: Hast du die Datei erwartet? Kennst du den Absender wirklich? Passt die Uhrzeit, der Ton, die Bankverbindung?
  5. Erst dann über einen Upload entscheiden, mit Blick auf die Vertraulichkeit. Eine lokale Prüfung mit dem eigenen Virenscanner ist immer möglich und gibt nichts preis.

Unter Windows kannst du eine einzelne Datei mit dem Defender prüfen, per Rechtsklick und „Mit Microsoft Defender überprüfen“ oder in einer Eingabeaufforderung mit Administratorrechten:

"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -Scan -ScanType 3 -File "C:\Pfad\zur\Datei"

Ein lokaler Scanner nutzt nur einen Hersteller, liefert aber ohne Upload eine zweite Meinung.

Typische Fehlinterpretationen

  • „0 von 70, also sauber.“ Nur wenn die Datei schon länger bekannt ist. Neue und gezielte Schadsoftware wird anfangs oft von keinem Scanner erkannt.
  • „Ein Scanner schlägt an, also ist es Malware.“ Einzelne heuristische Treffer sind häufig Fehlalarme, besonders bei seltenen oder selbstgebauten Programmen.
  • „Nicht bei MalwareBazaar, also harmlos.“ MalwareBazaar enthält nur gemeldete Schadsoftware. Fehlen heißt: noch nicht gemeldet.
  • „Die Datei ist signiert, also ist sie sicher.“ Auch Schadsoftware ist manchmal mit gestohlenen oder erschlichenen Zertifikaten signiert. Das Werkzeug zeigt nur, ob eine Signatur vorhanden ist, und prüft sie bewusst nicht.
  • „Das Archiv ist unbekannt, also auch der Inhalt.“ Ein ZIP hat einen anderen Hash als die Datei darin. Prüfe auch die enthaltene Datei.
  • „Hochladen schadet ja nicht.“ Bei vertraulichen Dokumenten schon. Siehe oben.

Häufige Fragen

Kann ich eine Datei online auf Viren prüfen, ohne sie hochzuladen? Ja, über ihren Hash. Du findest damit aber nur Dateien, die schon jemand anderes gemeldet oder hochgeladen hat.

Speichert malware-analyse.de meinen Hash? Nein. Die Abfrage wird ohne Protokollierung von Hash oder IP-Adresse an MalwareBazaar weitergereicht. Details stehen in der Datenschutzerklärung.

Ich habe die Datei schon geöffnet. Was jetzt? Trenne den Rechner vom Netz, arbeite nicht weiter damit und informiere deine IT oder deinen Dienstleister. Ändere Passwörter von einem anderen, sauberen Gerät aus.

Wie zuverlässig ist eine Hash-Abfrage? Sehr zuverlässig für bekannte Dateien, wertlos für neue. Sie ist der schnellste erste Schritt, aber nicht der letzte.

Zum Werkzeug