如何安全地分析邮件头

guide OpenTrojan Threat Intelligence

学会阅读邮件头以识别钓鱼:检查 From 与 Reply-To、Received 链路以及 Authentication-Results(SPF/DKIM/DMARC),全部在浏览器本地完成。

快速解答

要安全地分析邮件头,请将 From 与 Reply-To 比对,审查 Received 链路,并检查 Authentication-Results 中的 SPF、DKIM 与 DMARC——在本地执行分析,使头部永远不会被分享。

定义

邮件头分析是对 RFC 5322 消息头部的审查,用于追踪消息的路径、验证发送认证,并暴露伪造指标。

先给答案

检查 From vs Reply-To,然后 Authentication-Results,再检查 Received 链路。在本地执行,使头部绝不离开你的设备。

邮件头是什么

每封邮件都携带一组 RFC 5322 头部,记录消息的路由、发件人声明、认证判定与元数据。对调查重要的字段是:

字段它告诉你什么
From收件人看到的显示身份——攻击者可控制,极易伪造
Reply-To回复实际路由到哪里——经典的转发技巧
Return-Path / Envelope-FromSMTP 投递期间使用的信封发件人,与 SPF 对照检查
Received每跳一行;消息实际经过的路径
Authentication-Results接收服务器计算的 spf=dkim=dmarc= 判定
Message-ID唯一标识符;与声称发件人不一致的模式很可疑
Received-SPF / DKIM-Signature沿途插入的原始认证证据

1. 如何获取头部

服务商提供原始头部入口:Gmail 的”显示原始内容”、Outlook 的”属性”、Apple Mail 的”显示 → 原始内容”。复制完整的头部块。

2. 比对 From 与 Reply-To

如果 Reply-To 指向与 From 不同的地方,回复就会分叉——这是经典的钓鱼手法。还要将 FromReturn-Path 比对:信封发件人不一致是即将发生的 SPF 失败。

3. 检查认证结果

阅读 Authentication-Results 中的 spf=dkim=dmarc= 结果。失败spf=faildkim=faildmarc=fail)是伪造邮件的强信号。通过仅意味着域名通过了认证——失陷的或攻击者注册的域名也可能通过。

4. 审查 Received 链路

计算跳数并检查顺序:每条 Received 行应显示从发件人到你的服务器的合理中继顺序。缺失或塌缩的链路通常表明消息被截断或手工构造。查找与声称发件人基础设施不匹配的中继。

5. 跟进可疑内容

邮件头指示接下来往哪里看,而非全部答案:

6. 保持隐私

在仅限本地的工具中分析头部。不要将完整头部粘贴到未知的在线服务。

可疑指标清单

  • Reply-ToReturn-Path 域名与 From 无关
  • dmarc=failspf=fail 且无 DKIM 对齐补偿
  • Message-ID 域名与声称的发件人不一致
  • Received 链路存在不合理跳数或时间戳
  • 认证判定缺失(接收方未发布 DMARC)

有帮助的工具

调查路径

可疑邮件

原始头部

From vs Reply-To / Return-Path

SPF · DKIM · DMARC 判定

Received 链路

提取域名 · URL · IP

URL 分析器 · DNS 查询 · IOC 查询

钓鱼防御清单

参考资料

还有后续问题?

向 OpenTrojan 证据驱动的助手询问本主题——回答会引用其来源。

就此向 AI 提问 发起调查