Ingen opplasting, 100% lokalt, ingen konto

E-posthode-analysator

Lim inn hele hodeblokken til en e-post (vis kilde / vis original) for å se dens deklarerte hopp og autentiseringsresultater.

Slik fungerer E-posthode-analysator

Dette verktøyet analyserer en innlimt rå e-posthode: Received-hoppkjeden, de erklærte SPF/DKIM/DMARC-resultatene, og eventuelle From/Reply-To/Return-Path-avvik, helt i nettleseren din. Det gjør ingen DNS-oppslag og verifiserer ingen DKIM-signaturer.

Slik bruker du E-posthode-analysator, steg for steg

  1. Åpne den mistenkelige eller interessante e-posten i e-postklienten din, og finn «vis original» eller «vis kilde» (view message source).
  2. Kopier hele hodeblokken (alt over selve meldingsteksten), og lim den inn i inndatafeltet.
  3. Se gjennom Authentication-Results-panelet for de erklærte SPF-, DKIM- og DMARC-resultatene.
  4. Sjekk From-, Reply-To- og Return-Path-adressene for et domeneavvik.
  5. Les Received-hoppkjeden for å se ruten meldingen hevder å ha tatt, og tiden mellom hoppene.

Vanlige bruksområder

  • Sjekke om Reply-To-adressen til en mistenkelig e-post i det stille peker til et annet domene enn From-adressen, før du svarer.
  • Se gjennom de erklærte SPF-, DKIM- og DMARC-resultatene på en e-post du mistenker er phishing, som ett av flere signaler før du vurderer om den kan stoles på.
  • Forstå hvor lang tid en legitim e-post brukte gjennom mellomliggende e-postservere, ved å lese tidsstemplene i Received-kjeden.
  • Lære hvordan e-posthoder er bygd opp, ved å lime inn et ekte hode og se det brutt ned felt for felt.

Ofte stilte spørsmål

Verifiserer det DKIM-signaturer eller spør DNS?

Nei, det leser bare det de innlimte headerne allerede erklærer.

Er dette en phishing-detektor?

Nei, det er en headeranalysator; et avvik er et signal å undersøke, ikke et bevis.

Blir den innlimte headeren sendt til en server?

Nei, analysen skjer helt i nettleseren din.

Hva betyr et avvik mellom From/Reply-To eller From/Return-Path?

Det betyr at domenet et svar ville gått til (Reply-To), eller en returmelding ville gått til (Return-Path), er forskjellig fra domenet som vises i den synlige From-adressen. Dette er vanlig i legitime oppsett for e-postlister og markedsføring, og også en teknikk brukt i enkelte phishing-forsøk, så det rapporteres som et signal, ikke automatisk merket som ondsinnet.

Hvorfor viser noen hopp i Received-kjeden ingen tidsstempel?

Received-hoder følger ikke én enkelt, fullt standardisert grammatikk på tvers av alle e-postserverimplementasjoner. Når datoteksten etter det siste semikolonet ikke kan tolkes som en gyldig dato, viser dette verktøyet råteksten uten å finne på et tidsstempel, og forsinkelsen til/fra det hoppet forblir ukjent i stedet for gjettet.

Kan jeg lime inn bare Subject- og From-linjene i stedet for hele hodet?

Ja, og verktøyet tolker de feltene som finnes, men Received-kjeden og Authentication-Results-delen blir tomme eller ufullstendige uten at de spesifikke headerne er limt inn.