Salt la conținut

Ghid pentru Analizorul de antete e-mail

Ghid de instrument. Actualizat .

Cum copiați antetele complete, ce arată Analizorul de antete e-mail despre salturi, întârzieri și autentificare și cum recunoașteți semnele de spoofing.

Ce conțin antetele de e-mail

Fiecare server de mail prin care trece un mesaj adaugă la început un antet Received, în care consemnează de la cine a primit mesajul, propriul nume și o marcă temporală. Serverul destinatar adaugă și Authentication-Results, care consemnează rezultatul verificărilor SPF, DKIM și DMARC. Împreună, ele sunt cel mai apropiat lucru de o confirmare de livrare pe care îl are e-mailul. Chiar dacă textul mesajului a fost șters, aceste linii îi păstrează istoria, așa că primul loc în care priviți când cercetați o problemă de livrare sau o suspiciune de phishing este blocul de antete, nu conținutul vizibil al mesajului.

Antetele adăugate înainte de serverele furnizorului dumneavoastră sunt scrise de alte sisteme și pot fi falsificate, în timp ce antetele adăugate de propriul furnizor sunt demne de încredere. De aceea analiza începe de obicei de sus, cu salturile adăugate de furnizorul dumneavoastră, și coboară. De la un punct încolo, ceea ce vedeți nu mai poate fi verificat, pentru că expeditorul poate inventa oricâte linii Received dorește. Să știți unde se termină partea de încredere este cea mai valoroasă informație pe care o puteți scoate dintr-un teanc de antete.

Cum se stivuiesc antetele ReceivedFiecare server adaugă un antet Received deasupra celor existente, așa că antetul de jos este primul salt, iar cel de sus este ultimul. Analizorul le inversează în ordinea livrării.Clientul de mail al expeditoruluitrimite mesajulReceived: from laptop by smtp.example.com;marca temporală 1Serverul expeditor predă mesajulserverului MX al destinataruluiReceived: from smtp.example.com bymx.example.net; marca temporală 2Serverul destinatar verificăautentificareaAuthentication-Results: spf=pass dkim=passdmarc=passLivrare internă către căsuța poștalăReceived: from mx.example.net bystore.example.net; marca temporală 3Vederea din analizorSalturile în ordinea 1 → 3, cu întârziereadintre fiecare
Fiecare server adaugă un antet Received deasupra celor existente, așa că antetul de jos este primul salt, iar cel de sus este ultimul. Analizorul le inversează în ordinea livrării.

Cum copiați antetele complete

Clienții de mail ascund antetele în mod implicit, așa că aveți nevoie de vizualizarea „original” sau „sursă”. Copiați tot, de la prima linie până la începutul corpului mesajului; dacă includeți și corpul, analizorul îl ignoră. O copiere incompletă este cea mai frecventă greșeală, pentru că, dacă săriți primele câteva linii, rezultatul autentificării nu se mai vede deloc. Când aveți dubii, selectați și lipiți sursa întreagă.

Unde găsiți mesajul original
ClientMeniu
Gmail (web)Deschideți mesajul, meniul cu trei puncte → Afișați originalul
Outlook (web și noul Outlook)Deschideți mesajul, meniul cu trei puncte → Vizualizare → Vizualizați sursa mesajului (sau detaliile mesajului)
Apple MailVizualizare → Mesaj → Toate antetele sau Sursă brută
ThunderbirdVizualizare → Sursa mesajului

Numele meniurilor diferă de la o versiune la alta, dar orice client important are o opțiune numită original, sursă sau antete. Redirecționarea unui mesaj nu îi păstrează antetele originale; dacă altcineva trebuie să îl analizeze, trimiteți-l mai departe ca atașament. Nicio captură de ecran nu ajunge, pentru că analiza are nevoie de liniile în format text. Majoritatea aplicațiilor de mobil nu au deloc această vizualizare, așa că cel mai scurt drum este să deschideți același cont într-un browser sau într-un client de desktop și să luați sursa de acolo.

Cum folosiți analizorul

  1. Deschideți Analizor de antete e-mail și lipiți antetele complete.
  2. Citiți rezumatul: From, Return-Path, Reply-To, Subject, Date și Message-ID.
  3. Verificați rezultatele SPF, DKIM și DMARC preluate din Authentication-Results.
  4. Parcurgeți cronologia salturilor de la un capăt la altul, ca să vedeți unde s-a pierdut timpul, și citiți avertismentele de sub listă.
  5. Exportați rezultatul ca JSON, ca să obțineți fiecare antet analizat, inclusiv linia Authentication-Results completă, cu selectorul DKIM (header.s) și domeniul semnatar (header.d).

Rămâne în browserul dumneavoastră

Analiza se face local, în pagină. Antetele pot conține nume de servere interne, adrese IP și adresele altor destinatari, așa că acesta este un loc mult mai sigur pentru a le lipi decât un instrument care le încarcă pe un server.

Cum citiți rezultatele autentificării

Un antet Authentication-Results tipic
Authentication-Results: mx.example.net;
       dkim=pass header.i=@example.com header.s=s2026a header.b=AbCdEf12;
       spf=pass (example.net: domain of bounce@example.com designates 192.0.2.25 as permitted sender) smtp.mailfrom=bounce@example.com;
       dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=example.com
Valorile rezultatelor
RezultatSemnificație
passVerificarea a reușit
failVerificarea a eșuat: neautorizat (SPF), semnătură greșită (DKIM) sau nealiniat (DMARC)
softfailS-a potrivit ~all din SPF: neautorizat, tratați mesajul cu suspiciune
neutral / noneNicio declarație utilizabilă sau nicio înregistrare publicată
temperrorO problemă DNS temporară a împiedicat verificarea
permerrorÎnregistrarea este defectă, de exemplu o înregistrare SPF peste limita de interogări

DMARC este rezultatul care leagă celelalte două de adresa From vizibilă. Un mesaj poate arăta spf=pass pentru domeniul de bounce al unui serviciu de expediere și tot să pice la DMARC, pentru că acel domeniu nu este aliniat. Ghidul DMARC explică alinierea, iar ghidul DKIM tratează semnăturile eșuate. De aceea, în loc să vă opriți la un singur pass, priviți întotdeauna cele trei rezultate împreună și fiți atenți pentru ce domeniu au fost date.

Ce înseamnă avertismentele

Avertismentele analizorului
AvertismentDe ce contează
DMARC a eșuatDomeniul From nu a fost autentificat printr-un rezultat SPF sau DKIM aliniat; mesajul poate fi falsificat.
SPF fail sau softfailServerul expeditor nu este autorizat de domeniul din plic.
DKIM a eșuatSemnătura nu se potrivește; mesajul poate fi modificat în tranzit.
Expeditorul din plic diferă de domeniul FromObișnuit pentru serviciile de mailing, dar și pentru spoofing; verificați DMARC.
Răspunsurile merg către alt domeniuUn Reply-To pe alt domeniu este un tipar frecvent de phishing.
Salturi cu mărci temporale mai vechiCeasul unui server este greșit sau antetele au fost falsificate.
Niciun antet găsitLipiți sursa originală completă a mesajului, începând cu antetele.

Când toate cele trei rezultate de autentificare trec și domeniul From este unul la care vă așteptați, mesajul a venit aproape sigur din sistemul de mail al acelui domeniu. Când DMARC eșuează pentru un domeniu care publică p=reject, majoritatea furnizorilor mari l-ar fi respins deja, așa că simpla lui prezență în inbox merită raportată. În acest caz păstrați sursa brută a mesajului, pentru că este singura dovadă pe care o aveți pentru analiza ulterioară.

Avertismentele sunt semnale, nu verdicte. Platformele de newsletter folosesc în mod curent propriul expeditor din plic, iar birourile de suport setează intenționat adrese Reply-To. Combinați avertismentele cu rezultatele autentificării și cu contextul mesajului. Dacă îl cunoașteți pe expeditor, comparația cu antetele unui mesaj mai vechi din aceeași sursă scoate de obicei diferența la iveală imediat.

Cum găsiți întârzierile de livrare

Analizorul calculează timpul dintre salturile consecutive și totalul de la primul până la ultimul. O întârziere de câteva secunde este normală, câteva minute pot veni din filtrarea spamului sau din punerea în coadă, iar orele înseamnă de obicei că un server a reîncercat după o eroare temporară. Saltul la care apare întârzierea arată către sistemul responsabil. De aceea, la o reclamație de lentoare, găsiți întâi cel mai lung interval, apoi uitați-vă între serverele căror organizații se află acel interval.

Tipare frecvente de întârziere
Unde este întârziereaCauză probabilă
Înainte de primul salt al furnizorului expeditorMesajul a stat în coadă în clientul sau în aplicația expeditorului
Între serverul expeditor și serverul MX al destinataruluiDestinatarul a amânat mesajul (greylisting, limite de rată, erori temporare)
În interiorul sistemului destinataruluiScanarea conținutului, rularea atașamentelor în sandbox sau cozi interne
Întârziere negativăDiferențe de ceas între servere sau antete falsificate

Întrebări frecvente

Sunt antetele mele încărcate undeva?

Nu. Analizorul rulează în browserul dumneavoastră, iar textul lipit nu este trimis către XGM.

Care antet Received este primul salt?

Cel de jos. Fiecare server își adaugă antetul deasupra, așa că analizorul inversează lista pentru a arăta ordinea livrării.

Pot fi falsificate antetele Received?

Antetele adăugate înainte ca mesajul să ajungă la furnizorul dumneavoastră pot fi falsificate de expeditor. Antetele adăugate de serverele propriului furnizor sunt de încredere.

De ce trece SPF, dar DMARC eșuează?

SPF a trecut pentru domeniul expeditorului din plic, care nu este aliniat cu domeniul From. DMARC are nevoie de o trecere SPF sau DKIM aliniată.

Cum găsesc selectorul DKIM?

Căutați header.s= în Authentication-Results sau s= în antetul DKIM-Signature. Ambele se află în sursa lipită și în exportul JSON al analizorului.

De ce sunt mai multe salturi decât serverele pe care le cunosc?

Furnizorii mari trec mesajele prin mai multe sisteme interne pentru filtrare, scanare și stocare, iar fiecare adaugă un antet Received. Pentru depanare contează de obicei doar salturile dintre organizații.

Ce înseamnă câmpul with dintr-un salt?

Numește protocolul folosit la acel salt, de exemplu ESMTPS (SMTP cu TLS) sau ESMTPSA (cu TLS și autentificare). Un SMTP sau ESMTP simplu înseamnă că acel salt nu a fost criptat.

De ce apare autentificarea ca negăsită?

Antetele nu conțin o linie Authentication-Results cu acea metodă. Unii clienți o elimină sau textul lipit începe după ea; copiați sursa originală completă.

Pot afla unde se află expeditorul?

Doar aproximativ. Primul salt extern arată deseori adresa IP a serverului expeditor, pe care o puteți căuta cu Informații IP, dar aceea este de obicei a unui furnizor de e-mail, nu a persoanei.

Ce fac cu un mesaj de phishing?

Raportați-l prin butonul de phishing al clientului de mail sau echipei IT. Analiza antetelor ajută la confirmarea spoofingului, dar nu dați clic pe legături și nu răspundeți.

Surse