ไม่มีการอัปโหลด, 100% ในเครื่อง, ไม่มีบัญชี

ตัววิเคราะห์ header อีเมล

วางบล็อก header เต็มของอีเมล (view source / show original) เพื่อดู hop ที่ประกาศไว้และผลการยืนยันตัวตน

ตัววิเคราะห์ header อีเมล ทำงานอย่างไร

เครื่องมือนี้แยกวิเคราะห์เฮดเดอร์อีเมลดิบที่คุณวาง ได้แก่ ห่วงโซ่การส่งต่อ Received ผลลัพธ์ SPF/DKIM/DMARC ที่ประกาศไว้ และความไม่ตรงกันของ From/Reply-To/Return-Path ทั้งหมดในเบราว์เซอร์ของคุณ ไม่มีการสอบถาม DNS หรือตรวจสอบลายเซ็น DKIM ใดๆ

วิธีใช้ ตัววิเคราะห์ header อีเมล ทีละขั้นตอน

  1. เปิดอีเมลที่น่าสงสัยหรือน่าสนใจในโปรแกรมอีเมลของคุณ แล้วหาตัวเลือก "แสดงต้นฉบับ" หรือ "ดูซอร์ส" (view message source)
  2. คัดลอกส่วนเฮดเดอร์ทั้งหมด (ทุกอย่างที่อยู่เหนือเนื้อหาข้อความ) แล้ววางลงในช่องข้อมูล
  3. ตรวจสอบส่วน Authentication-Results เพื่อดูผลลัพธ์ SPF/DKIM/DMARC ที่ประกาศไว้
  4. ตรวจสอบที่อยู่ From/Reply-To/Return-Path ว่ามีโดเมนไม่ตรงกันหรือไม่
  5. อ่านห่วงโซ่การส่งต่อ Received เพื่อดูเส้นทางที่ข้อความอ้างว่าผ่านมา และเวลาระหว่างแต่ละจุดส่งต่อ

กรณีการใช้งานที่พบบ่อย

  • ตรวจสอบว่าที่อยู่ Reply-To ของอีเมลที่น่าสงสัยชี้ไปยังโดเมนอื่นที่ต่างจากที่อยู่ From อย่างเงียบๆ หรือไม่ ก่อนที่จะตอบกลับ
  • ตรวจสอบผลลัพธ์ SPF/DKIM/DMARC ที่ประกาศไว้ในอีเมลที่สงสัยว่าเป็นฟิชชิง เป็นหนึ่งในข้อมูลหลายอย่างก่อนตัดสินใจว่าจะเชื่อถือได้หรือไม่
  • ทำความเข้าใจว่าอีเมลที่ถูกต้องใช้เวลานานเท่าไรในการเดินทางผ่านเซิร์ฟเวอร์อีเมลตัวกลาง โดยอ่านช่วงเวลาในห่วงโซ่ Received
  • เรียนรู้โครงสร้างของเฮดเดอร์อีเมล โดยวางเฮดเดอร์จริงแล้วดูการแยกออกเป็นแต่ละฟิลด์

คำถามที่พบบ่อย

เครื่องมือนี้ตรวจสอบลายเซ็น DKIM หรือสอบถาม DNS หรือไม่?

ไม่ เครื่องมือนี้อ่านเพียงสิ่งที่เฮดเดอร์ที่วางไว้ประกาศอยู่แล้วเท่านั้น

นี่คือเครื่องมือตรวจจับฟิชชิงหรือไม่?

ไม่ นี่คือเครื่องมือแยกวิเคราะห์เฮดเดอร์ ความไม่ตรงกันเป็นสัญญาณที่ควรตรวจสอบเพิ่มเติม ไม่ใช่หลักฐาน

เฮดเดอร์ที่ฉันวางถูกส่งไปยังเซิร์ฟเวอร์หรือไม่?

ไม่ การวิเคราะห์ทำงานในเบราว์เซอร์ของคุณทั้งหมด

การที่ From/Reply-To หรือ From/Return-Path ไม่ตรงกันหมายความว่าอย่างไร?

หมายความว่าโดเมนที่คำตอบจะถูกส่งไป (Reply-To) หรือโดเมนที่ข้อความตีกลับจะถูกส่งไป (Return-Path) แตกต่างจากโดเมนที่แสดงในที่อยู่ From ที่มองเห็นได้ เรื่องนี้พบได้ทั่วไปในระบบเมลลิ่งลิสต์และการตลาดที่ถูกต้อง และก็เป็นเทคนิคที่ใช้ในฟิชชิงบางกรณีด้วย จึงถูกรายงานเป็นสัญญาณเตือน ไม่ใช่การตีตราว่าเป็นอันตรายโดยอัตโนมัติ

ทำไมบางจุดส่งต่อในห่วงโซ่ Received จึงไม่แสดงเวลา?

เฮดเดอร์ Received ไม่มีรูปแบบมาตรฐานเดียวที่ใช้เหมือนกันในทุกระบบเซิร์ฟเวอร์อีเมล เมื่อข้อความวันที่ท้ายบรรทัดหลังเครื่องหมายอัฒภาคตัวสุดท้ายไม่สามารถตีความเป็นวันที่ที่ถูกต้องได้ เครื่องมือนี้จะแสดงข้อความดิบโดยไม่สร้างเวลาขึ้นมาเอง และระยะเวลาไปยัง/จากจุดส่งต่อนั้นจะถูกทิ้งไว้เป็นไม่ทราบค่า แทนที่จะเดา

ฉันสามารถวางเฉพาะบรรทัด Subject และ From แทนเฮดเดอร์ทั้งหมดได้ไหม?

ได้ เครื่องมือจะวิเคราะห์ฟิลด์ใดก็ตามที่มีอยู่ แต่ส่วนห่วงโซ่ Received และ Authentication-Results จะว่างเปล่าหรือไม่สมบูรณ์ หากไม่ได้วางเฮดเดอร์เฉพาะเหล่านั้นลงไปด้วย