Ingen upload, 100% lokalt, ingen konto

E-mail-header-analysator

Indsæt hele header-blokken fra en e-mail (vis kilde / vis original) for at se dens angivne hop og autentificeringsresultater.

Sådan virker E-mail-header-analysator

Dette værktøj analyserer en indsat rå e-mailheader: Received-hopkæden, de erklærede SPF/DKIM/DMARC-resultater, og enhver From/Reply-To/Return-Path-uoverensstemmelse, helt i din browser. Det foretager ingen DNS-opslag og verificerer ingen DKIM-signaturer.

Sådan bruger du E-mail-header-analysator, trin for trin

  1. Åbn den mistænkelige eller interessante e-mail i din mailklient, og find "vis original" eller "vis kilde" (vis beskedkilde).
  2. Kopiér hele header-blokken (alt over selve beskeden), og indsæt den i inputfeltet.
  3. Gennemgå Authentication-Results-panelet for de erklærede SPF-, DKIM- og DMARC-resultater.
  4. Kontrollér From-, Reply-To- og Return-Path-adresserne for en uoverensstemmelse i domænet.
  5. Læs Received-hopkæden for at se den vej, beskeden hævder at have taget, og tiden mellem hoppene.

Almindelige anvendelser

  • Kontrollere, om Reply-To-adressen i en mistænkelig e-mail stille peger på et andet domæne end From-adressen, før du svarer.
  • Gennemgå de erklærede SPF-, DKIM- og DMARC-resultater på en mistænkt phishing-mail som ét blandt flere input, før du beslutter, om du kan stole på den.
  • Forstå, hvor lang tid en legitim e-mail brugte på at rejse gennem mellemliggende mailservere, ved at læse tidsstemplerne i Received-kæden.
  • Lære, hvordan e-mailheadere er struktureret, ved at indsætte en rigtig header og se den brudt ned felt for felt.

Ofte stillede spørgsmål

Verificerer det DKIM-signaturer eller forespørger DNS?

Nej, det læser kun, hvad de indsatte headere allerede erklærer.

Er dette en phishing-detektor?

Nej, det er en header-analysator; en uoverensstemmelse er et signal at undersøge, ikke et bevis.

Bliver min indsatte header sendt til en server?

Nej, analysen foregår helt i din browser.

Hvad betyder en uoverensstemmelse mellem From/Reply-To eller From/Return-Path?

Det betyder, at det domæne, et svar vil gå til (Reply-To), eller en returmeddelelse vil gå til (Return-Path), er forskelligt fra domænet vist i den synlige From-adresse. Dette er almindeligt i legitime maillister og markedsføringsopsætninger, men det er også en teknik, der bruges i noget phishing, så det rapporteres som et signal og markeres ikke automatisk som ondsindet.

Hvorfor viser nogle hop i Received-kæden intet tidsstempel?

Received-headere følger ikke én fælles, fuldt standardiseret grammatik på tværs af alle mailservere; når datoteksten efter det sidste semikolon ikke kan fortolkes som en gyldig dato, viser dette værktøj rå tekst i stedet for at opfinde et tidsstempel, og forsinkelsen til/fra det hop forbliver ukendt i stedet for gættet.

Kan jeg indsætte kun Subject- og From-linjerne i stedet for hele headeren?

Det kan du godt, og værktøjet analyserer de felter, der findes, men Received-kæden og Authentication-Results-sektionerne vil være tomme eller ufuldstændige, hvis ikke netop de headere er indsat.