Dateien, Bilder und Archive
Diese Werkzeuge untersuchen Dateien, Bilder und ZIP-Archive, ohne ihren aktiven Inhalt auszuführen. Sie vergleichen Dateiname, tatsächliches Format, Metadaten und technische Auffälligkeiten.
Was lässt sich untersuchen?
- Dateisignatur, Endung, Grösse und SHA-256
- EXIF-, XMP- und IPTC-Metadaten einschliesslich GPS
- Eingebetteten Python-, JavaScript-, PowerShell- oder Shell-Quelltext
- PDF-Aktionen, Office-Makrohinweise und externe Beziehungen
- Mediencontainer und mögliche Steganografie-Indizien
- Jede reguläre Datei eines sicher begrenzten ZIP-Archivs
- Bekannte Schadsoftware-Signaturen mit ClamAV
Was kann man herausfinden?
- Wann und womit eine Datei laut Metadaten erstellt oder verändert wurde
- Ob ein Bild Koordinaten, Urheber- oder Geräteinformationen preisgibt
- Ob die Dateiendung den tatsächlichen Inhalt verschleiert
- Ob aktiver oder eingebetteter Code vorhanden ist
- Ob ein Scanner eine bekannte Signatur meldet
Beispiel aus der journalistischen Arbeit
Ein Pressefoto enthält GPS-Daten und JavaScript in einem PNG-Textfeld. Die Analyse zeigt beides getrennt an. Die Koordinate ist ein Recherchehinweis; der Code ist ein Warnsignal, wird aber nicht ausgeführt.
Was beweist das Ergebnis nicht?
- Metadaten lassen sich entfernen oder fälschen.
- Eingebetteter Quelltext ist nicht automatisch lauffähig oder bösartig.
- Kein Steganografie- oder Virentreffer ist kein Beweis für eine ungefährliche Datei.
Belege und Datenschutz
Protokolliert werden nur tatsächlich verwendete Werkzeuge und deren Eingaben. Ergebnisse, Quellen, Zeitpunkte, Hashwerte und eingebettete Belege bleiben nachvollziehbar zugeordnet. Externe Dienste werden nur dort kontaktiert, wo das Werkzeug dies ausdrücklich ausweist.