Wie lange dauert es, ein ZIP Passwort zu knacken?
Aktualisiert Juli 2026 • 5 Min. Lesezeit
"Wie lange würde es dauern, mein ZIP Passwort zu knacken?" hat eine echte, messbare Antwort, und sie hängt fast vollständig von zwei Dingen ab: welches Verschlüsselungsverfahren das Archiv schützt, und wie stark das Passwort ist. Dieser Leitfaden teilt die tatsächlichen Zahlen aus gemessenen Tests auf echter Hardware, keine Marketing Schätzungen, damit Sie genau verstehen, warum manche ZIP Passwörter in Sekunden fallen und andere länger als das Alter des Universums brauchen würden.
Was diese Zahlen bedeuten, und was nicht
Diese Werte stammen aus echten, gemessenen Benchmarks auf GPU Hardware, die testen, wie viele Passwortversuche pro Sekunde jedes ZIP Verschlüsselungsverfahren erlaubt. Sie sagen Ihnen, wie schnell ein Angriff laufen kann, nicht, dass ein bestimmtes Archiv geknackt wird. Ein schwaches, von Menschen gewähltes Passwort fällt bei beiden Verfahren schnell. Ein starkes, langes, zufälliges Passwort ist von keinem kostenlosen Tool wiederherstellbar, egal wie schnell der zugrunde liegende Angriff läuft, weil die Zahl der zu prüfenden Möglichkeiten einfach zu groß ist.
ZipCrypto: Sekunden, keine Stunden
Älteres ZipCrypto ist das ursprüngliche ZIP Passwortverfahren, und nach heutigen Maßstäben bietet es einem gezielten Angriff fast keinen Widerstand. Gemessene Tests auf einer einzelnen handelsüblichen GPU verzeichneten einen Durchsatz von rund 8,1 Milliarden ZipCrypto Passwortversuchen pro Sekunde. Bei dieser Geschwindigkeit läuft eine komplette gebräuchliche Passwortliste in Sekunden durch, und jedes Wörterbuchwort, jeder Name, jedes Datum oder kurze, von Menschen gewählte Passwort wird im Grunde sofort gefunden.
Zur Einordnung: eine gemietete Cloud GPU, die denselben Angriff durchführt, kostet einen Bruchteil eines Dollars für einen vollständigen, großzügigen Versuch, deutlich unter einem Dollar für einen Lauf, der Milliarden über Milliarden Kandidatenpasswörter abdeckt. Ein schwaches ZipCrypto Passwort zu knacken ist in der Praxis sofort und praktisch kostenlos für denjenigen, der den Angriff durchführt.
Es gibt zudem einen zweiten, völlig anderen Weg, der nur bei ZipCrypto gilt: ein Known Plaintext Angriff (mit einem Tool namens bkcrack), der die internen Schlüssel des Archivs direkt aus etwa einem Dutzend bekannter Bytes einer beliebigen darin enthaltenen Datei wiederherstellt, völlig unabhängig davon, wie stark das Passwort ist. Vorhersehbare Dateitypen machen das verfügbarer, als es klingt. Zwischen der reinen Rate Geschwindigkeit und diesem vom Passwort unabhängigen Weg bietet älteres ZipCrypto heute nur sehr wenig echten Schutz gegen einen entschlossenen Angreifer.
WinZip AES: schneller anzugreifen, als man erwarten würde
WinZip AES verwendet echte AES Verschlüsselung und ist insgesamt weit stärker als ZipCrypto. Gemessene Tests brachten aber eine echte Überraschung zutage: auf derselben Hardware kann WinZip AES mit rund 27,4 Millionen Passwortversuchen pro Sekunde angegriffen werden, was ungefähr fünfzigmal schneller ist als ein gleichwertiger Angriff gegen eine moderne AES-256 geschützte PDF, und rund vierhundertmal schneller als passwortgeschützte Office 2013 Dokumente.
Der Grund ist konkret und messbar: WinZip AES leitet seinen Verschlüsselungsschlüssel mit nur 1.000 PBKDF2 Hashing Iterationen ab, verglichen mit den weit teureren, absichtlich aufwendigeren Schlüsselableitungsprozessen von PDF und Office Formaten. Weniger Iterationen bedeuten, dass jeder Passwortversuch günstiger zu testen ist, sodass der Angriff schneller läuft, obwohl der zugrunde liegende AES Algorithmus selbst genauso stark ist.
Bei dieser Geschwindigkeit kostet ein vollständiger, budgetierter Angriffsversuch auf einer gemieteten Cloud GPU immer noch nur wenige zehn Cent, und ein schwaches, von Menschen gewähltes Passwort fällt typischerweise in den frühesten Durchläufen eines Wörterbuchangriffs, Sekunden bis Minuten statt Stunden. Anders gesagt: eine moderne, AES verschlüsselte ZIP Datei mit einem schwachen Passwort ist, etwas kontraintuitiv, exponierter als das gleichwertige PDF oder Office Dokument, rein wegen der geringen Anzahl an Runden bei der Schlüsselableitung.
Warum ein starkes Passwort trotzdem beidem widersteht
Das alles bedeutet nicht, dass jedes ZIP Passwort schnell geknackt werden kann, und es ist wichtig, die Grenze präzise zu benennen. In derselben Testreihe wurden zufällige, zwölfstellige Passwörter bei allen drei Verfahren, ZipCrypto, WinZip AES-128 und WinZip AES-256, nicht geknackt, selbst nach Ausschöpfung einer vollständigen, erweiterten Angriffskette aus Wörterbüchern, gängigen Passwort Manipulationsregeln und begrenzter Brute Force Suche.
Der Grund ist einfache Arithmetik. Ein wirklich zufälliges, zwölfstelliges Passwort aus einem ausreichend großen Zeichensatz hat so viele mögliche Kombinationen, dass selbst bei zehn oder hundert Millionen, oder Milliarden, Versuchen pro Sekunde das Ausschöpfen aller Möglichkeiten weit länger dauert, als realistisch ist, in Zeit wie in Geld. Geschwindigkeit hilft einem Angreifer nur bis zu einem bestimmten Punkt, danach ist die Größe des Passwortraums das, was Sie tatsächlich schützt.
Deshalb dreht sich die ehrliche Empfehlung immer um das Passwort, nicht um das Verschlüsselungsverfahren. Ein langes, zufällig erzeugtes Passwort schützt Sie gut bei ZipCrypto wie bei WinZip AES. Ein kurzes, einprägsames bietet bei beiden sehr wenig Schutz, und bei ZipCrypto praktisch gar keinen.
Was das bedeutet, wenn Sie versuchen, ein Passwort wiederherzustellen
Haben Sie das Passwort Ihres eigenen ZIP Archivs vergessen und fragen sich, ob eine Wiederherstellung realistisch ist, übersetzen sich diese Zahlen direkt in Chancen. Ist das Archiv älteres ZipCrypto und war das Passwort je ein echtes Wort, ein Name oder ein kurzer, von Menschen gewählter String, ist es sehr wahrscheinlich wiederherstellbar, und schnell. Ist es WinZip AES mit einem ähnlich schwachen, von Menschen gewählten Passwort, ist es ebenfalls realistisch wiederherstellbar, braucht aber einen etwas aufwendigeren Versuch, als ein Browser allein leisten kann. Schützt eines der beiden Verfahren ein wirklich langes, zufälliges Passwort, erwarten Sie, dass es von keinem kostenlosen Tool wiederhergestellt wird.
Unser eigener Wiederherstellungsversuch für schwache Passwörter, eingebaut in zippasswordremover.com, führt eine begrenzte Version genau dieser Art von Wörterbuchangriff aus, vollständig in Ihrem Browser, für die oben beschriebenen einfachen Fälle. Für die praktischen Schritte sehen Sie unseren Leitfaden zur Wiederherstellung eines vergessenen ZIP Passworts, und für den vollständigen Vergleich der Verfahren siehe ZipCrypto gegen AES Wiederherstellbarkeit.
So schätzen Sie die Knackzeit Ihrer eigenen ZIP Datei ein
Ein schneller Weg, Ihre eigene Situation mit den obigen Zahlen einzuschätzen:
- Das Verschlüsselungsverfahren bestimmen. Prüfen Sie das Archiv in einem Tool wie 7-Zip, um zu sehen, ob es älteres ZipCrypto oder WinZip AES-256 anzeigt.
- Die Art des Passworts einschätzen. Seien Sie ehrlich zu sich selbst, ob das Passwort ein echtes Wort oder eine kurze Phrase war, oder ein wirklich langer, zufälliger String.
- Beides gegeneinander abwägen. Ein schwaches Passwort ist bei beiden Verfahren realistisch knackbar, schnell bei ZipCrypto und schnell genug bei WinZip AES. Ein starkes, zufälliges Passwort widersteht beidem.
- Nach dem ehrlichen Ergebnis handeln. Sieht Ihr Fall wiederherstellbar aus, versuchen Sie den kostenlosen Versuch für schwache Passwörter auf zippasswordremover.com. Sieht es nach einem starken, zufälligen Passwort aus, konzentrieren Sie sich darauf, es zu finden, statt die Datei anzugreifen.
Prüfen Sie, ob Ihr ZIP Passwort im wiederherstellbaren Bereich liegt
Kostenlos, ehrlich, und vollständig in Ihrem Browser, ohne Upload. ZIP Passwort Entfernen öffnen
Häufig gestellte Fragen
Wie schnell kann ein ZipCrypto Passwort tatsächlich geknackt werden?
Gemessene Tests verzeichneten rund 8,1 Milliarden ZipCrypto Passwortversuche pro Sekunde auf einer einzelnen handelsüblichen GPU. Ein gebräuchliches oder wörterbuchbasiertes Passwort fällt typischerweise innerhalb von Sekunden.
Ist WinZip AES wirklich schneller zu knacken als eine verschlüsselte PDF?
Ja, in gemessenen Tests wurde WinZip AES rund fünfzigmal so schnell angegriffen wie eine gleichwertige PDF AES-256, weil WinZip AES nur 1.000 Schlüsselableitungsrunden verwendet, verglichen mit dem weit teureren Prozess von PDF. Das wirkt sich nur bei schwachen, von Menschen gewählten Passwörtern spürbar aus.
Bedeutet ein schneller Angriff, dass mein ZIP Passwort unsicher ist?
Nur, wenn das Passwort selbst schwach ist. Ein wirklich zufälliges, ausreichend langes Passwort widersteht sowohl ZipCrypto als auch WinZip AES Angriffen unabhängig von der Ratengeschwindigkeit, weil die Zahl der Möglichkeiten zu groß ist, um sie auszuschöpfen.
Was ist ein Known Plaintext Angriff, und gilt er hier?
Das ist eine Technik, mit einem Tool namens bkcrack, die die internen Schlüssel eines älteren ZipCrypto Archivs aus einer kleinen Menge bekannten unverschlüsselten Inhalts darin wiederherstellen kann, unabhängig von der Passwortstärke. Sie gilt nur bei ZipCrypto, nicht bei WinZip AES.
Wie lange würde es dauern, ein starkes, zufälliges ZIP Passwort zu knacken?
Weit länger, als in Zeit oder Geld realistisch ist, bei beiden Verschlüsselungsverfahren. In Tests wurden zufällige, zwölfstellige Passwörter selbst nach einer erweiterten Angriffskette nicht geknackt, weshalb ein langes, zufälliges Passwort der beste echte Schutz bleibt.