Öffnen Sie eine unerwartete Datei nicht. Prüfen Sie zuerst Absender und Anlass über einen getrennten Kontaktweg, blenden Sie die vollständige Dateiendung ein und lassen Sie die Datei mit Microsoft Defender scannen. Signatur, Hash und eine statische Vorabprüfung liefern zusätzliche Hinweise – garantieren allein aber keine Sicherheit.
Wenn Sie die Datei gerade erst erhalten haben
Kam der Anhang angeblich von einem bekannten Kontakt, bestätigen Sie die Nachricht über einen anderen, selbst bekannten Weg – zum Beispiel über eine gespeicherte Telefonnummer. Antworten Sie nicht einfach auf die verdächtige E-Mail.
1. Absender und Anlass getrennt bestätigen
Fragen Sie sich, ob Sie genau diese Datei erwartet haben. Eine bekannte Absenderadresse ist kein ausreichender Beweis: Konten können übernommen und Absenderangaben nachgeahmt werden. Rechnungsnummer, Projektbezug, Schreibweise und ungewöhnlicher Zeitdruck sind hilfreiche Hinweise.
Das BSI empfiehlt, bei unerwarteten Anhängen vorsichtig zu bleiben und im Zweifel beim vermeintlichen Absender nachzufragen – über Kontaktdaten, die nicht aus der verdächtigen Nachricht stammen.
2. Vollständige Dateiendung sichtbar machen
Öffnen Sie im Datei-Explorer Ansicht → Anzeigen → Dateinamenerweiterungen. Dadurch wird aus einem scheinbaren „Rechnung.pdf“ möglicherweise „Rechnung.pdf.exe“. Microsoft erklärt, dass die Erweiterung den Dateityp bestimmt; ein Umbenennen verändert den tatsächlichen Inhalt nicht.
Besonders aufmerksam sollten Sie bei ausführbaren oder skriptfähigen Endungen wie .exe, .msi, .scr, .bat, .cmd, .js, .vbs, .ps1 sowie bei Office-Dateien mit Makros wie .docm, .xlsm sein. Auch ZIP-Dateien können solche Inhalte verbergen.
3. Einzeldatei mit Microsoft Defender scannen
Klicken Sie die Datei mit der rechten Maustaste an und wählen Sie unter Windows 11 gegebenenfalls Weitere Optionen anzeigen → Mit Microsoft Defender überprüfen. Prüfen Sie anschließend das Ergebnis in Windows-Sicherheit → Viren- & Bedrohungsschutz → Schutzverlauf.
4. Herausgeber und digitale Signatur prüfen
Bei ausführbaren Dateien können Sie über Eigenschaften → Digitale Signaturen nach einem Herausgeber sehen. Microsofts Sysinternals-Werkzeug Sigcheck zeigt zusätzlich Signaturkette, Versionsinformationen und Dateihashes.
Eine gültige Signatur verbessert die Nachvollziehbarkeit, beweist aber nicht allein, dass die Datei zu Ihrem konkreten Auftrag gehört. Eine fehlende Signatur ist ebenfalls kein automatischer Malware-Beweis. Entscheidend ist die Kombination aus Herkunft, erwartetem Zweck, Scanergebnis und technischen Merkmalen.
5. Hash als eindeutigen Prüfwert festhalten
Ein SHA-256-Hash beschreibt die konkrete Dateiversion, ohne sie auszuführen. In PowerShell lässt er sich mit Get-FileHash -Algorithm SHA256 "C:\Pfad\Datei" berechnen. Schon eine kleine Änderung erzeugt einen anderen Wert.
Der Hash ist kein Sicherheitsurteil. Er hilft aber, denselben Fund später wiederzuerkennen, eine Herstellerangabe zu vergleichen oder einem Supportfall eindeutig zuzuordnen. Laden Sie vertrauliche Kundendokumente nicht unbedacht bei öffentlichen Prüfdiensten hoch.
6. Datei statisch mit Shield vorprüfen
Der kostenlose Shield-Schnellcheck untersucht unterstützte Office-, PDF- und ZIP-Dateien auf technische Warnzeichen, ohne den Inhalt auszuführen. Ohne Anmeldung wird die Datei nicht in einer persönlichen Ablage gespeichert. Starten Sie die Prüfung direkt unter Kostenlos prüfen.
Die Vorprüfung ergänzt den lokalen Virenscan. Sie ersetzt weder Microsoft Defender noch die Rückfrage beim Absender und gibt keine Garantie, dass eine Datei harmlos ist.
7. Bei bleibendem Zweifel nicht öffnen
Wenn Herkunft, Zweck oder Ergebnis unklar bleiben, löschen oder quarantänisieren Sie die Datei und lassen Sie sich das Dokument über einen verifizierten Kanal erneut senden. Bei einem betrieblichen Gerät sollte die zuständige IT oder der Datenschutzverantwortliche entscheiden.
Wenn die Datei bereits geöffnet wurde und danach ungewöhnliche Prozesse, Verbindungen oder Fernzugriffe auftreten, trennen Sie das Gerät vom Netzwerk. Die nächsten Schritte stehen im Ratgeber „PC gehackt – was tun?“. CMC Sentinel bündelt lokale Prozess-, Verbindungs- und Fernzugriffshinweise, ersetzt aber keinen Virenschutz und keine forensische Untersuchung.