So analysieren Sie E-Mail-Header sicher

guide OpenTrojan Threat Intelligence

Lernen Sie, E-Mail-Header zu lesen, um Phishing zu erkennen: prüfen Sie From vs. Reply-To, die Received-Kette und Authentication-Results (SPF/DKIM/DMARC), alles lokal in Ihrem Browser.

Schnellantwort

Um einen E-Mail-Header sicher zu analysieren, vergleichen Sie From mit Reply-To, prüfen Sie die Received-Kette und kontrollieren Sie Authentication-Results auf SPF, DKIM und DMARC — führen Sie die Analyse lokal durch, sodass der Header niemals geteilt wird.

Definition

E-Mail-Header-Analyse ist die Prüfung von RFC-5322-Nachrichten-Headern, um den Pfad einer Nachricht nachzuvollziehen, die Sende-Authentifizierung zu verifizieren und Spoofing-Indikatoren aufzudecken.

Antwort zuerst

Prüfen Sie zuerst From vs. Reply-To, dann Authentication-Results, dann die Received-Kette. Führen Sie es lokal durch, sodass der Header Ihr Gerät niemals verlässt.

Was E-Mail-Header sind

Jede E-Mail trägt eine Reihe von RFC-5322-Headern, die den Weg der Nachricht, Absenderangaben, Authentifizierungsurteile und Metadaten festhalten. Die für die Untersuchung wichtigen Felder sind:

FeldWas es Ihnen verrät
FromDie Anzeigeidentität, die der Empfänger sieht — angreiferkontrolliert, leicht zu fälschen
Reply-ToWohin eine Antwort tatsächlich geleitet wird — ein klassischer Umleitungstrick
Return-Path / Envelope-FromDer Envelope-Absender während der SMTP-Zustellung, gegen SPF geprüft
ReceivedEine Zeile pro Hop; der Pfad, den die Nachricht tatsächlich genommen hat
Authentication-ResultsUrteile für spf=, dkim=, dmarc=, berechnet vom empfangenden Server
Message-IDEine eindeutige Kennung; Muster, die nicht zum behaupteten Absender passen, sind verdächtig
Received-SPF / DKIM-SignatureRoh-Authentifizierungsevidenz, die unterwegs eingefügt wurde

1. So erhalten Sie den Header

Anbieter legen Roh-Header offen: Gmail „Original anzeigen“, Outlook „Eigenschaften“, Apple Mail „Darstellung → Rohquelle“. Kopieren Sie den vollständigen Header-Block.

2. From und Reply-To vergleichen

Wenn Reply-To woandershin zeigt als From, laufen Antworten auseinander — eine klassische Phishing-Taktik. Vergleichen Sie auch From mit Return-Path: Ein abweichender Envelope-Absender ist ein SPF-Fehlschlag, der nur darauf wartet zu passieren.

3. Authentifizierungsergebnisse prüfen

Lesen Sie Authentication-Results für die Ergebnisse von spf=, dkim=, dmarc=. Fehlschläge (spf=fail, dkim=fail, dmarc=fail) sind starke Signale für gefälschte E-Mail. Pass bedeutet nur, dass sich die Domäne authentifiziert hat — eine kompromittierte oder angreiferregistrierte Domäne kann weiterhin bestehen.

4. Die Received-Kette prüfen

Zählen Sie Hops und prüfen Sie die Reihenfolge: Jede Received-Zeile sollte eine plausible Relay-Reihenfolge vom Absender zu Ihrem Server zeigen. Eine fehlende oder zusammengefallene Kette deutet oft auf eine gekürzte oder handgefertigte Nachricht hin. Achten Sie auf Relays, die nicht zur Infrastruktur des behaupteten Absenders passen.

5. Verdächtigen Inhalten folgen

E-Mail-Header weisen darauf hin, wo als Nächstes zu suchen ist, nicht auf die ganze Antwort:

6. Bleiben Sie privat

Analysieren Sie den Header in einem rein lokalen Tool. Fügen Sie vollständige Header nicht in unbekannte Online-Dienste ein.

Checkliste für verdächtige Indikatoren

  • Reply-To- oder Return-Path-Domäne ohne Bezug zu From
  • dmarc=fail oder spf=fail ohne kompensierende DKIM-Ausrichtung
  • Message-ID-Domäne nicht konsistent mit dem behaupteten Absender
  • Received-Kette mit unplausiblen Hops oder Zeitstempeln
  • Fehlende Authentifizierungsurteile (Empfänger, die kein DMARC veröffentlichen)

Nützliche Werkzeuge

Untersuchungspfad

Suspicious email

Raw header

From vs Reply-To / Return-Path

SPF · DKIM · DMARC verdicts

Received chain

Extract domains · URLs · IPs

URL Analyzer · DNS Lookup · IOC Lookup

Phishing Defense Checklist

Referenzen

Haben Sie eine Anschlussfrage?

Fragen Sie den evidenzbasierten Assistenten von OpenTrojan zu diesem Thema — Antworten zitieren ihre Quellen.

KI dazu fragen Untersuchung starten