フィッシングメール調査プレイブック — ヘッダーから判定まで
ステップバイステップのフィッシングメール調査:ヘッダーの読み取り、送信者認証(SPF/DKIM/DMARC)の検証、送信者とドメインの分析、URLの安全な分解、IOCの抽出、次のステップの決定 — ローカルのツールのみを使用。
クイックアンサー
フィッシングメールを調査するには、完全なヘッダーを取得し、FromとReply-ToおよびReceivedチェーンを確認し、SPF/DKIM/DMARCを分析し、送信者ドメインを検証し、すべてのURLを訪れずにローカルで検査し、IOCを抽出し、その後にメッセージが悪性か誤検知かを判断します。
定義
フィッシングメール調査とは、不審なメッセージの構造化された証拠優先の分析 — ヘッダー、送信者の身元、ドメイン、埋め込まれたURL、指標 — であり、リンクをクリックしたり送信者に連絡したりせずに実行されます。
最初に答える
フィッシングメールを5つのステップで調査します:ヘッダーの取得 → 送信者認証の確認 → ドメインの分析 → URLの分解 → IOCの抽出。
1. フィッシングの仕組み
フィッシングはなりすましと緊急性に依存します。メッセージは信頼できる当事者からのものと主張し、行動(ログイン、支払い、ダウンロード)を促し、その見返りは認証情報の窃取、マルウェア、ビジネスメール詐欺(BEC)です。あなたの仕事は意図を推測することではなく、メッセージ自身のメタデータを使って身元の主張を検証することです。
戦術的には、これは**MITRE ATT&CK T1566(Phishing)**とそのサブテクニックに対応します:T1566.001(スピアフィッシングの添付ファイル)、T1566.002(スピアフィッシングのリンク)、T1566.003(サービス経由のスピアフィッシング)。トリアージ中にテクニックを名指しすることで、調査に共通の語彙が生まれ、どの指標が最も重要かを決めるのに役立ちます。
2. ヘッダー分析
完全な生ヘッダーを開きます(メールクライアントの「原文を表示」;ヘッダーブロック全体を保持)。注目する点:
- From:主張された送信者。
- Reply-To:返信が実際に行く場所 — 不一致は強いなりすましシグナル。
- Receivedチェーン:ホップ数と発信元IP。
- Message-ID、Return-Path:Fromドメインとの相関。
ヘッダーブロックをメールヘッダーアナライザーに貼り付けます。From / Reply-To / 認証結果をローカルで抽出し、不一致をフラグします。ヘッダーをどこにも送信することはありません。
3. 送信者の検証
Authentication-ResultsヘッダーでSPF、DKIM、DMARCの結果を確認します。
- SPF失敗 — 送信IPがFromドメインの権限を受けていません。
- DKIM失敗 — メッセージが主張されたドメインに対して有効に署名されていません。
- DMARC失敗 — SPFとDKIMの整合性のどちらも通過しません。厳格なDMARCではメッセージは拒否されるべきです。
1つの失敗はシグナルであり判定ではありません。正当なメーリングリストはSPFに失敗してもDKIMにパスすることがあります。判断する前に少なくとも2つのチェックを相関させてください。
4. ドメイン分析
DNSルックアップで関連ドメインを検証します:FromドメインのMX/SPF/DMARCレコードを確認し、ドメインが新しい、または類似登録でないか確認します。有効なSPFを持ちながらプロバイダーと不一致の最近作成されたドメインは、確立されたブランドドメインより不審です。
5. URL分析 — クリックしない
メールからすべてのリンクを抽出します。メールクライアントで、クリックせずにリンクターゲットをコピーします(ホバーまたは「リンクをコピー」)。各URLをURLアナライザー(構造のローカル解析)で分析し、URLレピュテーションチェッカーでレピュテーションを確認します。注目する点:
- HTTPSでない、または混在プロトコル。
- 埋め込まれた認証情報やホスト名の
@(類似ドメインの手口)。 - ホスト名の生のIP。
- なりすまされているブランドと異なるドメイン。
「クリーン」なレピュテーションは既知のレコードがないことを意味します — 安全性の判定では決してありません。
6. IOCの抽出
指標(送信者ドメイン、URL、IP、ファイルハッシュ、ビットコインアドレス)を抽出し、IOCルックアップで正規化します。レポートで共有する前に値をデファングします。インテリジェンスにレコードがなくても、見つけたものを記録します。
7. 調査ワークフロー
- 生のメッセージ(EML)を手つかずのまま取得します。
- ヘッダーと認証結果を分析します。
- 上記のツールでドメインとURLを検証します。
- IOCを抽出し、OpenTrojanインテリジェンスを確認します。
- 判断します:IOCをブロックリストに登録、対象ユーザー/セキュリティチームに通知、または誤検知としてクローズ — 常に証拠を記録します。
新しい調査を開始して、ヘッダーの所見、IOC、参照付きの最終判定を記録します。
8. 指標のクイックリファレンス
- 高:Reply-ToがFromと異なる+Fromドメインにポリシーがない;DMARC失敗+類似URL。
- 中:SPF失敗のみ、新しいドメイン、緊急行動を促す文言。
- 低:HTMLのみのメッセージ、一般的な挨拶、Fromと一致するサブドメイン。
9. 緩和
- プロバイダーの悪用報告チャネルと自社のSOCに報告します。
- ゲートウェイで送信者ドメインと悪性URLをブロックします。
- 受信者を教育します — 報告を罰してはいけません。
10. 役立つツール
- メールヘッダーアナライザー — ローカルのヘッダー解析とフラグ。
- DNSルックアップ — ドメインのSPF/DMARC/MXレコード。
- URLアナライザー — ローカルのURL構造分析。
- URLレピュテーションチェッカー — ドメイン/URLの既知レコードチェック。
- IOCルックアップ — 指標の正規化、デファング、照合。
- 調査ワークスペース — ケースの追跡。