Eine große Datei ist heruntergeladen. Bevor Sie sie verwenden, können Sie unter Windows prüfen, ob ihr Inhalt zum veröffentlichten SHA-256-Wert passt. Dafür genügt ein PowerShell-Befehl. Er berechnet aus der Datei eine Prüfsumme, die anschließend mit der Angabe des Herausgebers verglichen wird.
Die wichtigste Voraussetzung steht allerdings vor dem Befehl: Sie brauchen den passenden Referenzwert aus einer vertrauenswürdigen Quelle. Ein übereinstimmender Hash zeigt, dass die geprüften Daten zu diesem Wert passen. Er bescheinigt nicht automatisch, dass ein Programm ungefährlich ist. Wenn Datei und Referenzwert beide von einer falschen Quelle stammen, kann der Vergleich trotzdem erfolgreich sein.
Microsoft dokumentiert Get-FileHash als Werkzeug zum Berechnen von Datei-Hashes. Hier verwenden wir SHA-256 ausdrücklich und einen vollständigen Dateipfad. Der Vergleich lässt sich vor dem Starten der heruntergeladenen Datei durchführen. Microsoft
1. Den richtigen Referenzwert finden
Öffnen Sie die offizielle Download- oder Veröffentlichungsseite des Anbieters. Suchen Sie nach einer Prüfsumme mit der Kennzeichnung SHA-256 oder SHA256. Häufig steht sie neben dem Download oder in einer Datei mit Prüfsummen. Nicht jeder Anbieter veröffentlicht einen solchen Wert. Wenn er fehlt, können Sie durch bloßes Berechnen eines Hashes noch keinen Vergleich durchführen.

Achten Sie auf die genaue Datei. Eine andere Version, eine andere Prozessorarchitektur oder ein anderes Paketformat kann einen anderen Wert besitzen. Ein ZIP-Archiv und ein Installationspaket sind nicht dieselben Daten, selbst wenn beide zum selben Programm gehören. Die Referenz muss daher zur tatsächlich heruntergeladenen Datei passen.
SHA-256 wird üblicherweise als Folge von 64 Zeichen aus den Ziffern 0 bis 9 und den Buchstaben a bis f dargestellt. Manche Seiten verwenden Großbuchstaben. Das ändert den dargestellten Wert nicht. Verwechseln Sie die Folge jedoch nicht mit einer kürzeren Prüfsumme oder einer Versionsnummer.
Bewahren Sie die Quelle des Referenzwerts für den Vergleich im Blick. Eine Zahl aus einem beliebigen Kommentar unter einem Download ist nicht gleichwertig mit der Angabe des Herausgebers. Die Rechenmethode kann diesen Unterschied nicht selbst erkennen.
2. Den Dateipfad feststellen
Suchen Sie die heruntergeladene Datei im Explorer. Für den Befehl benötigen Sie ihren vollständigen Pfad, also beispielsweise einen Pfad innerhalb Ihres Downloads-Ordners. In der Anleitung ist DATEI.iso nur ein Platzhalter für den tatsächlichen Dateinamen. NAME steht für den passenden Benutzerordner.
Lassen Sie die Datei bis zum Abschluss des Downloads fertig schreiben. Eine noch laufende Übertragung ist kein sinnvoller Ausgangspunkt für den Vergleich des fertigen Pakets. Wenn der Browser eine teilweise heruntergeladene Datei anzeigt, warten Sie zuerst auf den Abschluss.
Verwenden Sie im Befehl Anführungszeichen um den Pfad. Das ist besonders bei Ordner- oder Dateinamen mit Leerzeichen wichtig. Der Parameter LiteralPath sorgt dafür, dass der angegebene Pfad wörtlich behandelt wird und nicht als Muster mit Platzhaltern. Microsoft beschreibt diesen Unterschied in der Befehlsdokumentation. Microsoft
Es ist nicht nötig, die heruntergeladene Datei für die Hash-Prüfung zu starten. Get-FileHash liest ihren Inhalt. Die Berechnung ist gerade ein Schritt, der vor einer möglichen Verwendung stattfinden kann.
3. Den SHA-256-Wert in PowerShell berechnen
Öffnen Sie PowerShell, zum Beispiel über die Windows-Suche. Für eine Datei im eigenen Downloads-Ordner reicht normalerweise der gewöhnliche Zugriff Ihres Benutzerkontos. Die Anleitung erfordert kein absichtliches Starten als Administrator.
Geben Sie folgenden Befehl ein und ersetzen Sie den Beispielpfad durch den vollständigen Pfad Ihrer Datei:
Get-FileHash -LiteralPath 'C:\Users\NAME\Downloads\DATEI.iso' -Algorithm SHA256
PowerShell gibt unter anderem Algorithmus, Hash und Pfad aus. Kontrollieren Sie zuerst den Pfad: Er muss zu der Datei gehören, die Sie prüfen wollten. Anschließend vergleichen Sie die Hash-Zeichenfolge mit dem passenden Referenzwert.
Je nach Dateigröße und Datenträger kann die Berechnung etwas dauern. Der Befehl benötigt dazu keine Verbindung zum Anbieter. Er berechnet den Wert aus den lokal vorhandenen Daten. Die vertrauenswürdige Herkunft des Vergleichswerts muss daher zuvor auf anderem Weg geklärt sein.
4. Den gesamten Wert vergleichen
Vergleichen Sie alle 64 Zeichen, nicht nur den Anfang und das Ende. Eine Prüfsumme ist kein kurzer Wiedererkennungsname. Für eine belastbare Entscheidung zählt die vollständige Übereinstimmung. Wenn Sie den Wert kopieren, achten Sie darauf, nicht zusätzlich eine Spaltenüberschrift oder einen Dateipfad mitzunehmen.
Bei Übereinstimmung können Sie festhalten: Die geprüfte Datei passt zum ausgewählten SHA-256-Referenzwert. Das ist eine Aussage über ihren Inhalt im Verhältnis zu dieser Referenz. Es ist keine allgemeine Empfehlung, das Programm unter beliebigen Bedingungen auszuführen.
Bei einer Abweichung verwenden Sie die Datei zunächst nicht. Prüfen Sie, ob Version, Architektur, Dateiformat und Dateiname zur Referenz passen. Ein versehentlich ausgewählter Hash für ein anderes Paket ist eine naheliegende Erklärung. Die Abweichung darf aber nicht einfach als unwichtig abgetan werden.
Wenn die Zuordnung stimmt, laden Sie die Datei erneut aus der offiziellen Quelle und vergleichen Sie wieder. Bleibt die Abweichung bestehen, sollten die Veröffentlichungshinweise des Anbieters oder dessen Support klären, welcher Stand tatsächlich erwartet wird. Ein Unterschied ist noch kein Beweis für einen Angriff, aber ein offener Befund.
Wenn PowerShell einen Fehler meldet
Ein nicht gefundener Pfad bedeutet zunächst, dass die angegebenen Daten an dieser Stelle nicht gelesen werden konnten. Prüfen Sie den vollständigen Pfad und die Dateiendung. Ein ähnlich benannter Download kann danebenliegen, und ein noch unvollständiger Download kann eine andere Endung besitzen.
Eine Meldung über fehlenden Zugriff ist ebenfalls kein Hash-Ergebnis. Klären Sie, ob Ihr Konto die Datei lesen darf und ob sie sich tatsächlich am erwarteten Ort befindet. Ersetzen Sie eine Fehlermeldung nicht durch die Annahme, die Datei sei trotzdem in Ordnung.
Auch ein erfolgreich berechneter Wert ohne Referenz beantwortet nur eine eingeschränkte Frage. Sie besitzen dann einen Fingerabdruck der lokalen Daten. Ob dieser zum vom Herausgeber vorgesehenen Paket gehört, bleibt ungeklärt. Der notwendige zweite Teil des Vergleichs fehlt.
Eine signierte Prüfsummenliste geht einen Schritt weiter
Ubuntu zeigt in seinen offiziellen Anleitungen, wie Hash-Prüfung und Herkunftsprüfung zusammengehören. Dort werden Prüfsummenlisten zusätzlich mit einer digitalen Signatur versehen. Erst wird die Vertrauensgrundlage des Signaturschlüssels geklärt, dann die Signatur der Liste geprüft und schließlich der Hash der heruntergeladenen Datei verglichen. Ubuntu Ubuntu
Das erläutert die Grenze der einfachen Windows-Prüfung. Get-FileHash berechnet den Wert Ihrer Datei. Es bestätigt nicht von allein, wer den Referenzwert veröffentlicht hat. Wenn ein Anbieter eine signierte Prüfsummenliste bereitstellt, ist deren Signaturprüfung ein zusätzlicher, eigener Schritt mit passenden Werkzeugen und verifizierter Schlüsselzuordnung.
Sie müssen dafür nicht jede gewöhnliche Datei in ein kompliziertes Prüfprojekt verwandeln. Für einen Download mit offiziell veröffentlichtem SHA-256-Wert ist der beschriebene Vergleich bereits ein nachvollziehbarer Integritätsschritt. Seine Aussage bleibt dann genau: Der lokale Inhalt passt zur ausgewählten Referenz.
Was Sie nach der Prüfung wissen
Die Hash-Prüfung ist besonders nützlich bei großen Installationsabbildern und anderen Downloads, deren Herausgeber passende Werte bereitstellen. Sie schafft eine klare Rückmeldung, ohne die Datei starten zu müssen. Der Aufwand besteht aus drei überschaubaren Teilen: richtige Referenz wählen, richtige Datei berechnen, vollständigen Wert vergleichen.
Wenn alle drei zusammenpassen, haben Sie mehr als den bloßen Eindruck eines erfolgreich abgeschlossenen Downloads. Sie haben einen überprüfbaren Vergleich seiner Daten. Die Herkunft der Referenz und die Vertrauenswürdigkeit des Programms bleiben eigenständige Fragen. Diese Trennung macht den Befehl nützlich, ohne ihm eine Sicherheitswirkung zuzuschreiben, die er allein nicht leisten kann.
Quellen
- Microsoft: Get-FileHash
- Ubuntu: How to verify your Ubuntu download
- Ubuntu: Ubuntu image integrity verification
Für diesen Artikel wurden KI-gestützte Recherche- und Editierwerkzeuge verwendet. Der Inhalt wurde redaktionell geprüft.