Kein Upload, 100% lokal, kein Konto

E-Mail-Header-Analyse

Fügen Sie den vollständigen Header-Block einer E-Mail ein (Quelltext anzeigen / Original anzeigen), um deren deklarierte Sprünge und Authentifizierungsergebnisse zu sehen.

So funktioniert E-Mail-Header-Analyse

Dieses Tool analysiert einen eingefügten rohen E-Mail-Header: die Received-Hop-Kette, die deklarierten SPF/DKIM/DMARC-Ergebnisse und jede From/Reply-To/Return-Path-Abweichung, komplett in Ihrem Browser. Es führt keine DNS-Abfrage und keine DKIM-Signaturprüfung durch.

So wird E-Mail-Header-Analyse verwendet, Schritt für Schritt

  1. Öffnen Sie die verdächtige oder interessante E-Mail in Ihrem Mail-Programm und suchen Sie „Original anzeigen“ oder „Quelltext anzeigen“ (Nachrichtenquelltext).
  2. Kopieren Sie den gesamten Header-Block (alles oberhalb des Nachrichtentexts) und fügen Sie ihn in das Eingabefeld ein.
  3. Prüfen Sie das Authentication-Results-Feld auf die deklarierten SPF-/DKIM-/DMARC-Ergebnisse.
  4. Prüfen Sie die Adressen From/Reply-To/Return-Path auf eine abweichende Domain.
  5. Lesen Sie die Received-Hop-Kette, um den angegebenen Weg der Nachricht und die Zeit zwischen den einzelnen Hops zu sehen.

Häufige Anwendungsfälle

  • Prüfen, ob die Reply-To-Adresse einer verdächtigen E-Mail unauffällig auf eine andere Domain zeigt als die From-Adresse, bevor Sie antworten.
  • Die deklarierten SPF-/DKIM-/DMARC-Ergebnisse einer möglichen Phishing-Mail als einen von mehreren Anhaltspunkten prüfen, bevor Sie ihr vertrauen.
  • Anhand der Zeitstempel der Received-Kette nachvollziehen, wie lange eine legitime E-Mail über zwischengeschaltete Mailserver unterwegs war.
  • Lernen, wie E-Mail-Header aufgebaut sind, indem Sie einen echten Header einfügen und ihn Feld für Feld aufgeschlüsselt sehen.

Häufig gestellte Fragen

Prüft es DKIM-Signaturen oder fragt es DNS ab?

Nein, es liest nur, was die eingefügten Header bereits deklarieren.

Ist das ein Phishing-Detektor?

Nein, es ist ein Header-Parser; eine Abweichung ist ein zu prüfendes Signal, kein Beweis.

Wird mein eingefügter Header an einen Server gesendet?

Nein, die Analyse läuft komplett in Ihrem Browser.

Was bedeutet eine Abweichung zwischen From/Reply-To oder From/Return-Path?

Es bedeutet, dass die Domain, an die eine Antwort ginge (Reply-To), oder die Domain für Zustellfehler (Return-Path) von der Domain in der sichtbaren From-Adresse abweicht. Das ist bei legitimen Mailinglisten und Marketing-Setups üblich, wird aber auch bei manchem Phishing eingesetzt, daher wird es als Signal gemeldet und nicht automatisch als bösartig markiert.

Warum zeigen manche Hops in der Received-Kette keinen Zeitstempel?

Received-Header folgen keiner einzigen, vollständig standardisierten Grammatik über alle Mailserver-Implementierungen hinweg; wenn der Datumstext nach dem letzten Semikolon sich nicht als gültiges Datum parsen lässt, gibt dieses Tool den Rohtext aus, ohne einen Zeitstempel zu erfinden, und die Verzögerung zu diesem Hop bleibt unbekannt, statt geraten zu werden.

Kann ich nur die Zeilen Subject und From einfügen statt des vollständigen Headers?

Das können Sie, und das Tool wertet aus, welche Felder vorhanden sind, aber die Abschnitte Received-Kette und Authentication-Results bleiben leer oder unvollständig, wenn diese Header nicht eingefügt wurden.