如何安全地分析邮件头
学会阅读邮件头以识别钓鱼:检查 From 与 Reply-To、Received 链路以及 Authentication-Results(SPF/DKIM/DMARC),全部在浏览器本地完成。
快速解答
要安全地分析邮件头,请将 From 与 Reply-To 比对,审查 Received 链路,并检查 Authentication-Results 中的 SPF、DKIM 与 DMARC——在本地执行分析,使头部永远不会被分享。
定义
邮件头分析是对 RFC 5322 消息头部的审查,用于追踪消息的路径、验证发送认证,并暴露伪造指标。
先给答案
检查 From vs Reply-To,然后 Authentication-Results,再检查 Received 链路。在本地执行,使头部绝不离开你的设备。
邮件头是什么
每封邮件都携带一组 RFC 5322 头部,记录消息的路由、发件人声明、认证判定与元数据。对调查重要的字段是:
| 字段 | 它告诉你什么 |
|---|---|
From | 收件人看到的显示身份——攻击者可控制,极易伪造 |
Reply-To | 回复实际路由到哪里——经典的转发技巧 |
Return-Path / Envelope-From | SMTP 投递期间使用的信封发件人,与 SPF 对照检查 |
Received | 每跳一行;消息实际经过的路径 |
Authentication-Results | 接收服务器计算的 spf=、dkim=、dmarc= 判定 |
Message-ID | 唯一标识符;与声称发件人不一致的模式很可疑 |
Received-SPF / DKIM-Signature | 沿途插入的原始认证证据 |
1. 如何获取头部
服务商提供原始头部入口:Gmail 的”显示原始内容”、Outlook 的”属性”、Apple Mail 的”显示 → 原始内容”。复制完整的头部块。
2. 比对 From 与 Reply-To
如果 Reply-To 指向与 From 不同的地方,回复就会分叉——这是经典的钓鱼手法。还要将 From 与 Return-Path 比对:信封发件人不一致是即将发生的 SPF 失败。
3. 检查认证结果
阅读 Authentication-Results 中的 spf=、dkim=、dmarc= 结果。失败(spf=fail、dkim=fail、dmarc=fail)是伪造邮件的强信号。通过仅意味着域名通过了认证——失陷的或攻击者注册的域名也可能通过。
4. 审查 Received 链路
计算跳数并检查顺序:每条 Received 行应显示从发件人到你的服务器的合理中继顺序。缺失或塌缩的链路通常表明消息被截断或手工构造。查找与声称发件人基础设施不匹配的中继。
5. 跟进可疑内容
邮件头指示接下来往哪里看,而非全部答案:
- 从正文提取域名与 URL → URL 分析器 与恶意 URL 分析剧本
- 提取发件人域名与 IP → IOC 查询 与 DNS 查询
- 验证声称域名的 SPF/DMARC 配置 → 分析 DNS 记录
6. 保持隐私
在仅限本地的工具中分析头部。不要将完整头部粘贴到未知的在线服务。
可疑指标清单
Reply-To或Return-Path域名与From无关dmarc=fail或spf=fail且无 DKIM 对齐补偿Message-ID域名与声称的发件人不一致- Received 链路存在不合理跳数或时间戳
- 认证判定缺失(接收方未发布 DMARC)
有帮助的工具
调查路径
可疑邮件
↓
原始头部
↓
From vs Reply-To / Return-Path
↓
SPF · DKIM · DMARC 判定
↓
Received 链路
↓
提取域名 · URL · IP
↓
URL 分析器 · DNS 查询 · IOC 查询
↓
钓鱼防御清单