Woher kann ich wissen, woher eine E-Mail wirklich stammt? Gibt es eine Möglichkeit, es herauszufinden?
Ich habe von E-Mail-Headern gehört, weiß aber nicht, wo ich E-Mail-Header sehen kann, beispielsweise in Google Mail. Irgendeine Hilfe?
networking
email
gmail
headers
Sirwan Afifi
quelle
quelle
Antworten:
Unten sehen Sie ein Beispiel für einen Betrug, der mir zugesandt wurde, als stamme er von meiner Freundin, behauptete, sie sei ausgeraubt worden, und bat mich um finanzielle Unterstützung. Ich habe die Namen geändert - ich bin "Bill", und der Betrüger hat eine E-Mail an gesendet
[email protected]
, in der er vorgibt, es zu sein[email protected]
. Beachten Sie, dass Bill seine E-Mail an weiterleitet[email protected]
.Klicken Sie zunächst in Google Mail auf
show original
:Die vollständige E-Mail und ihre Header werden geöffnet:
Die Überschriften sind chronologisch von unten nach oben zu lesen - die ältesten sind unten. Jeder neue Server auf dem Weg fügt eine eigene Nachricht hinzu - beginnend mit
Received
. Zum Beispiel:Dies besagt, dass
mx.google.com
die Mail vonmaxipes.logix.cz
um erhalten hatMon, 08 Jul 2013 04:11:00 -0700 (PDT)
.Um nun den tatsächlichen Absender Ihrer E-Mail zu finden, müssen Sie das früheste vertrauenswürdige Gateway suchen - das letzte, wenn Sie die Header von oben lesen. Beginnen wir damit, Bills Mailserver zu finden. Fragen Sie hierzu den MX-Datensatz für die Domain ab. Sie können Online-Tools wie Mx Toolbox verwenden oder sie unter Linux über die Befehlszeile abfragen (beachten Sie, dass der tatsächliche Domänenname in geändert wurde
domain.com
):Und Sie werden sehen, der Mailserver für domain.com ist
maxipes.logix.cz
oderbroucek.logix.cz
. Daher ist der letzte (erste chronologisch) vertrauenswürdige "Hop" - oder der letzte vertrauenswürdige "Received Record" oder wie auch immer Sie ihn nennen - der folgende:Diesem können Sie vertrauen, da es von Bills Mailserver für aufgezeichnet wurde
domain.com
. Dieser Server hat es von209.86.89.64
. Dies könnte und ist sehr oft der wahre Absender der E-Mail - in diesem Fall der Betrüger! Sie können diese IP auf einer schwarzen Liste überprüfen . - Sehen Sie, er ist in 3 schwarzen Listen aufgeführt! Es gibt noch einen weiteren Eintrag darunter:Achten Sie jedoch darauf, dass dies die eigentliche Quelle der E-Mail ist. Die Blacklist-Beschwerde könnte einfach vom Betrüger hinzugefügt werden, um seine Spuren zu beseitigen und / oder eine falsche Spur zu hinterlassen . Es besteht immer noch die Möglichkeit, dass der Server
209.86.89.64
unschuldig ist und nur ein Relais für den echten Angreifer darstellt168.62.170.129
. In diesem Fall168.62.170.129
ist sauber, so dass wir fast sicher sein können, dass der Angriff durchgeführt wurde209.86.89.64
.Ein weiterer wichtiger Punkt ist, dass Alice Yahoo! ([email protected]) und
elasmtp-curtail.atl.sa.earthlink.net
ist nicht auf der Yahoo! Netzwerk (möglicherweise möchten Sie die IP-Whois-Informationen erneut überprüfen ). Aus diesem Grund können wir mit Sicherheit den Schluss ziehen, dass diese E-Mail nicht von Alice stammt und wir sollten ihr kein Geld auf die Philippinen senden.quelle
So finden Sie die IP-Adresse:
Klicken Sie auf das umgekehrte Dreieck neben Antworten. Wählen Sie Original anzeigen.
Suchen Sie nach
Received: from
gefolgt von der IP-Adresse in eckigen Klammern []. (Beispiel:Received: from [69.138.30.1] by web31804.mail.mud.yahoo.com
)Wenn Sie mehr als ein empfangenes Muster finden, wählen Sie das letzte aus.
( Quelle )
Anschließend können Sie die Pythonclub-Site , iplocation.net oder die IP-Suche verwenden , um den Speicherort zu ermitteln.
quelle
Wie Sie zu den Kopfzeilen gelangen, variiert zwischen den E-Mail-Clients. Bei vielen Clients können Sie das ursprüngliche Format der Nachricht leicht erkennen. Andere (MicroSoft Outlook) machen es schwieriger.
Um festzustellen, wer die Nachricht wirklich gesendet hat, ist der Rückgabepfad hilfreich. Es kann jedoch gefälscht werden. Eine Rücksprungadresse, die nicht mit der Absenderadresse übereinstimmt, ist ein Grund für den Verdacht. Es gibt berechtigte Gründe dafür, dass sie unterschiedlich sind, z. B. von Mailinglisten weitergeleitete Nachrichten oder von Websites gesendete Links. (Es ist besser, wenn die Website die Antwortadresse verwendet, um die Person zu identifizieren, die den Link weiterleitet.)
Um den Ursprung der Nachricht zu bestimmen, lesen Sie die empfangenen Header von oben nach unten durch. Es kann mehrere geben. Die meisten haben die IP-Adresse des Servers, auf dem sie das Nachrichtenformular erhalten haben. Einige Probleme, auf die Sie stoßen werden:
Sie sollten immer feststellen können, von welchem Server im Internet die Nachricht an Sie gesendet wurde. Das weitere Zurückverfolgen hängt von der Konfiguration der sendenden Server ab.
quelle
Ich benutze http://whatismyipaddress.com/trace-email . Wenn Sie Google Mail verwenden, klicken Sie auf "Original anzeigen" (unter "Mehr" neben der Schaltfläche "Antworten" kopieren Sie die Überschriften, fügen Sie sie auf dieser Website ein und klicken Sie auf "Quelle abrufen". Im Gegenzug erhalten Sie die Informationen zum geografischen Standort und die Karte
quelle
Außerdem gibt es einige Tools zum Analysieren von E-Mail-Headern und zum Extrahieren von E-Mail-Daten für Sie,
zum Beispiel:
eMailTrackerPro
Das kann eine E-Mail bis zu ihrem geografischen Standort zurückverfolgen, einschließlich Spam-Filter
MSGTAG
PoliteMail
Super E-Mail-Marketing-Software
Zendio
quelle