Bez przesyłania, 100% lokalnie, bez konta

Analiza nagłówków e-mail

Wklej pełny blok nagłówka wiadomości e-mail (pokaż źródło / pokaż oryginał), aby zobaczyć zadeklarowane przeskoki i wyniki uwierzytelniania.

Jak działa Analiza nagłówków e-mail

To narzędzie analizuje wklejony surowy nagłówek e-mail: łańcuch przeskoków Received, zadeklarowane wyniki SPF/DKIM/DMARC oraz niezgodność From/Reply-To/Return-Path, całkowicie w przeglądarce. Nie wykonuje zapytań DNS ani weryfikacji podpisów DKIM.

Analiza nagłówków e-mail: instrukcja krok po kroku

  1. Otwórz podejrzaną lub interesującą wiadomość w swoim programie pocztowym i znajdź opcję „pokaż oryginał” lub „wyświetl źródło” (podgląd źródła wiadomości).
  2. Skopiuj cały blok nagłówka (wszystko powyżej treści wiadomości) i wklej go w pole wejściowe.
  3. Przejrzyj panel Authentication-Results, aby zobaczyć zadeklarowane wyniki SPF/DKIM/DMARC.
  4. Sprawdź adresy From/Reply-To/Return-Path pod kątem niezgodności domeny.
  5. Odczytaj łańcuch przeskoków Received, aby zobaczyć zadeklarowaną trasę wiadomości i czas między przeskokami.

Typowe zastosowania

  • Sprawdzenie, czy adres Reply-To podejrzanej wiadomości po cichu wskazuje inną domenę niż adres From, zanim się na nią odpowie.
  • Przejrzenie zadeklarowanych wyników SPF/DKIM/DMARC w wiadomości podejrzewanej o phishing, jako jednej z kilku przesłanek przed podjęciem decyzji, czy jej zaufać.
  • Zrozumienie, ile czasu zajęło legalnej wiadomości przejście przez pośrednie serwery pocztowe, na podstawie znaczników czasu w łańcuchu Received.
  • Poznanie struktury nagłówków e-mail poprzez wklejenie prawdziwego nagłówka i zobaczenie jego rozbicia pole po polu.

Często zadawane pytania

Czy weryfikuje podpisy DKIM lub odpytuje DNS?

Nie, odczytuje tylko to, co już deklarują wklejone nagłówki.

Czy to detektor phishingu?

Nie, to parser nagłówków; niezgodność to sygnał do zbadania, a nie dowód.

Czy wklejony nagłówek jest wysyłany na serwer?

Nie, analiza odbywa się całkowicie w przeglądarce.

Co oznacza niezgodność From/Reply-To lub From/Return-Path?

Oznacza to, że domena, do której trafiłaby odpowiedź (Reply-To), lub domena, do której wróciłby zwrot (Return-Path), różni się od domeny widocznej w adresie From. To częste w legalnych listach mailingowych i konfiguracjach marketingowych, ale też technika stosowana w niektórych atakach phishingowych, dlatego jest zgłaszane jako sygnał, a nie automatycznie oznaczane jako złośliwe.

Dlaczego niektóre przeskoki w łańcuchu Received nie mają znacznika czasu?

Nagłówki Received nie mają jednej, w pełni standardowej składni wspólnej dla wszystkich implementacji serwerów pocztowych; gdy tekst daty po ostatnim średniku nie daje się zinterpretować jako prawidłowa data, narzędzie zgłasza surowy tekst, zamiast wymyślać znacznik czasu, a opóźnienie do/z tego przeskoku pozostaje nieznane, zamiast być zgadywane.

Czy mogę wkleić tylko linie Subject i From zamiast całego nagłówka?

Można, a narzędzie przeanalizuje te pola, które są obecne, ale sekcje łańcucha Received i Authentication-Results będą puste lub niekompletne bez wklejenia tych konkretnych nagłówków.