So analysieren Sie E-Mail-Header sicher
Lernen Sie, E-Mail-Header zu lesen, um Phishing zu erkennen: prüfen Sie From vs. Reply-To, die Received-Kette und Authentication-Results (SPF/DKIM/DMARC), alles lokal in Ihrem Browser.
Schnellantwort
Um einen E-Mail-Header sicher zu analysieren, vergleichen Sie From mit Reply-To, prüfen Sie die Received-Kette und kontrollieren Sie Authentication-Results auf SPF, DKIM und DMARC — führen Sie die Analyse lokal durch, sodass der Header niemals geteilt wird.
Definition
E-Mail-Header-Analyse ist die Prüfung von RFC-5322-Nachrichten-Headern, um den Pfad einer Nachricht nachzuvollziehen, die Sende-Authentifizierung zu verifizieren und Spoofing-Indikatoren aufzudecken.
Antwort zuerst
Prüfen Sie zuerst From vs. Reply-To, dann Authentication-Results, dann die Received-Kette. Führen Sie es lokal durch, sodass der Header Ihr Gerät niemals verlässt.
Was E-Mail-Header sind
Jede E-Mail trägt eine Reihe von RFC-5322-Headern, die den Weg der Nachricht, Absenderangaben, Authentifizierungsurteile und Metadaten festhalten. Die für die Untersuchung wichtigen Felder sind:
| Feld | Was es Ihnen verrät |
|---|---|
From | Die Anzeigeidentität, die der Empfänger sieht — angreiferkontrolliert, leicht zu fälschen |
Reply-To | Wohin eine Antwort tatsächlich geleitet wird — ein klassischer Umleitungstrick |
Return-Path / Envelope-From | Der Envelope-Absender während der SMTP-Zustellung, gegen SPF geprüft |
Received | Eine Zeile pro Hop; der Pfad, den die Nachricht tatsächlich genommen hat |
Authentication-Results | Urteile für spf=, dkim=, dmarc=, berechnet vom empfangenden Server |
Message-ID | Eine eindeutige Kennung; Muster, die nicht zum behaupteten Absender passen, sind verdächtig |
Received-SPF / DKIM-Signature | Roh-Authentifizierungsevidenz, die unterwegs eingefügt wurde |
1. So erhalten Sie den Header
Anbieter legen Roh-Header offen: Gmail „Original anzeigen“, Outlook „Eigenschaften“, Apple Mail „Darstellung → Rohquelle“. Kopieren Sie den vollständigen Header-Block.
2. From und Reply-To vergleichen
Wenn Reply-To woandershin zeigt als From, laufen Antworten auseinander — eine klassische Phishing-Taktik. Vergleichen Sie auch From mit Return-Path: Ein abweichender Envelope-Absender ist ein SPF-Fehlschlag, der nur darauf wartet zu passieren.
3. Authentifizierungsergebnisse prüfen
Lesen Sie Authentication-Results für die Ergebnisse von spf=, dkim=, dmarc=. Fehlschläge (spf=fail, dkim=fail, dmarc=fail) sind starke Signale für gefälschte E-Mail. Pass bedeutet nur, dass sich die Domäne authentifiziert hat — eine kompromittierte oder angreiferregistrierte Domäne kann weiterhin bestehen.
4. Die Received-Kette prüfen
Zählen Sie Hops und prüfen Sie die Reihenfolge: Jede Received-Zeile sollte eine plausible Relay-Reihenfolge vom Absender zu Ihrem Server zeigen. Eine fehlende oder zusammengefallene Kette deutet oft auf eine gekürzte oder handgefertigte Nachricht hin. Achten Sie auf Relays, die nicht zur Infrastruktur des behaupteten Absenders passen.
5. Verdächtigen Inhalten folgen
E-Mail-Header weisen darauf hin, wo als Nächstes zu suchen ist, nicht auf die ganze Antwort:
- Domänen und URLs aus dem Textkörper extrahieren → URL-Analyzer und das Playbook zur Analyse bösartiger URLs
- Absender-Domänen und IPs herausziehen → IOC-Abfrage und DNS-Abfrage
- SPF-/DMARC-Konfiguration der behaupteten Domäne verifizieren → DNS-Einträge analysieren
6. Bleiben Sie privat
Analysieren Sie den Header in einem rein lokalen Tool. Fügen Sie vollständige Header nicht in unbekannte Online-Dienste ein.
Checkliste für verdächtige Indikatoren
Reply-To- oderReturn-Path-Domäne ohne Bezug zuFromdmarc=failoderspf=failohne kompensierende DKIM-AusrichtungMessage-ID-Domäne nicht konsistent mit dem behaupteten Absender- Received-Kette mit unplausiblen Hops oder Zeitstempeln
- Fehlende Authentifizierungsurteile (Empfänger, die kein DMARC veröffentlichen)
Nützliche Werkzeuge
- E-Mail-Header-Analyzer — lokal, kein Upload.
- DNS-Abfrage — SPF-/DMARC-Konfiguration der Domäne verifizieren.
- URL-Analyzer — eingebettete URLs sicher inspizieren.
- IOC-Abfrage — extrahierte Absender-/IP-Indikatoren prüfen.
Untersuchungspfad
Suspicious email
↓
Raw header
↓
From vs Reply-To / Return-Path
↓
SPF · DKIM · DMARC verdicts
↓
Received chain
↓
Extract domains · URLs · IPs
↓
URL Analyzer · DNS Lookup · IOC Lookup
↓
Phishing Defense Checklist Referenzen
Fragen Sie den evidenzbasierten Assistenten von OpenTrojan zu diesem Thema — Antworten zitieren ihre Quellen.