Ghid pentru Analizorul de antete e-mail
Cum copiați antetele complete, ce arată Analizorul de antete e-mail despre salturi, întârzieri și autentificare și cum recunoașteți semnele de spoofing.
Ce conțin antetele de e-mail
Fiecare server de mail prin care trece un mesaj adaugă la început un antet Received, în care consemnează de la cine a primit mesajul, propriul nume și o marcă temporală. Serverul destinatar adaugă și Authentication-Results, care consemnează rezultatul verificărilor SPF, DKIM și DMARC. Împreună, ele sunt cel mai apropiat lucru de o confirmare de livrare pe care îl are e-mailul. Chiar dacă textul mesajului a fost șters, aceste linii îi păstrează istoria, așa că primul loc în care priviți când cercetați o problemă de livrare sau o suspiciune de phishing este blocul de antete, nu conținutul vizibil al mesajului.
Antetele adăugate înainte de serverele furnizorului dumneavoastră sunt scrise de alte sisteme și pot fi falsificate, în timp ce antetele adăugate de propriul furnizor sunt demne de încredere. De aceea analiza începe de obicei de sus, cu salturile adăugate de furnizorul dumneavoastră, și coboară. De la un punct încolo, ceea ce vedeți nu mai poate fi verificat, pentru că expeditorul poate inventa oricâte linii Received dorește. Să știți unde se termină partea de încredere este cea mai valoroasă informație pe care o puteți scoate dintr-un teanc de antete.
Cum copiați antetele complete
Clienții de mail ascund antetele în mod implicit, așa că aveți nevoie de vizualizarea „original” sau „sursă”. Copiați tot, de la prima linie până la începutul corpului mesajului; dacă includeți și corpul, analizorul îl ignoră. O copiere incompletă este cea mai frecventă greșeală, pentru că, dacă săriți primele câteva linii, rezultatul autentificării nu se mai vede deloc. Când aveți dubii, selectați și lipiți sursa întreagă.
| Client | Meniu |
|---|---|
| Gmail (web) | Deschideți mesajul, meniul cu trei puncte → Afișați originalul |
| Outlook (web și noul Outlook) | Deschideți mesajul, meniul cu trei puncte → Vizualizare → Vizualizați sursa mesajului (sau detaliile mesajului) |
| Apple Mail | Vizualizare → Mesaj → Toate antetele sau Sursă brută |
| Thunderbird | Vizualizare → Sursa mesajului |
Numele meniurilor diferă de la o versiune la alta, dar orice client important are o opțiune numită original, sursă sau antete. Redirecționarea unui mesaj nu îi păstrează antetele originale; dacă altcineva trebuie să îl analizeze, trimiteți-l mai departe ca atașament. Nicio captură de ecran nu ajunge, pentru că analiza are nevoie de liniile în format text. Majoritatea aplicațiilor de mobil nu au deloc această vizualizare, așa că cel mai scurt drum este să deschideți același cont într-un browser sau într-un client de desktop și să luați sursa de acolo.
Cum folosiți analizorul
- Deschideți Analizor de antete e-mail și lipiți antetele complete.
- Citiți rezumatul: From, Return-Path, Reply-To, Subject, Date și Message-ID.
- Verificați rezultatele SPF, DKIM și DMARC preluate din
Authentication-Results. - Parcurgeți cronologia salturilor de la un capăt la altul, ca să vedeți unde s-a pierdut timpul, și citiți avertismentele de sub listă.
- Exportați rezultatul ca JSON, ca să obțineți fiecare antet analizat, inclusiv linia
Authentication-Resultscompletă, cu selectorul DKIM (header.s) și domeniul semnatar (header.d).
Rămâne în browserul dumneavoastră
Cum citiți rezultatele autentificării
Authentication-Results: mx.example.net;
dkim=pass header.i=@example.com header.s=s2026a header.b=AbCdEf12;
spf=pass (example.net: domain of bounce@example.com designates 192.0.2.25 as permitted sender) smtp.mailfrom=bounce@example.com;
dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=example.com| Rezultat | Semnificație |
|---|---|
pass | Verificarea a reușit |
fail | Verificarea a eșuat: neautorizat (SPF), semnătură greșită (DKIM) sau nealiniat (DMARC) |
softfail | S-a potrivit ~all din SPF: neautorizat, tratați mesajul cu suspiciune |
neutral / none | Nicio declarație utilizabilă sau nicio înregistrare publicată |
temperror | O problemă DNS temporară a împiedicat verificarea |
permerror | Înregistrarea este defectă, de exemplu o înregistrare SPF peste limita de interogări |
DMARC este rezultatul care leagă celelalte două de adresa From vizibilă. Un mesaj poate arăta spf=pass pentru domeniul de bounce al unui serviciu de expediere și tot să pice la DMARC, pentru că acel domeniu nu este aliniat. Ghidul DMARC explică alinierea, iar ghidul DKIM tratează semnăturile eșuate. De aceea, în loc să vă opriți la un singur pass, priviți întotdeauna cele trei rezultate împreună și fiți atenți pentru ce domeniu au fost date.
Ce înseamnă avertismentele
| Avertisment | De ce contează |
|---|---|
| DMARC a eșuat | Domeniul From nu a fost autentificat printr-un rezultat SPF sau DKIM aliniat; mesajul poate fi falsificat. |
| SPF fail sau softfail | Serverul expeditor nu este autorizat de domeniul din plic. |
| DKIM a eșuat | Semnătura nu se potrivește; mesajul poate fi modificat în tranzit. |
| Expeditorul din plic diferă de domeniul From | Obișnuit pentru serviciile de mailing, dar și pentru spoofing; verificați DMARC. |
| Răspunsurile merg către alt domeniu | Un Reply-To pe alt domeniu este un tipar frecvent de phishing. |
| Salturi cu mărci temporale mai vechi | Ceasul unui server este greșit sau antetele au fost falsificate. |
| Niciun antet găsit | Lipiți sursa originală completă a mesajului, începând cu antetele. |
Când toate cele trei rezultate de autentificare trec și domeniul From este unul la care vă așteptați, mesajul a venit aproape sigur din sistemul de mail al acelui domeniu. Când DMARC eșuează pentru un domeniu care publică p=reject, majoritatea furnizorilor mari l-ar fi respins deja, așa că simpla lui prezență în inbox merită raportată. În acest caz păstrați sursa brută a mesajului, pentru că este singura dovadă pe care o aveți pentru analiza ulterioară.
Avertismentele sunt semnale, nu verdicte. Platformele de newsletter folosesc în mod curent propriul expeditor din plic, iar birourile de suport setează intenționat adrese Reply-To. Combinați avertismentele cu rezultatele autentificării și cu contextul mesajului. Dacă îl cunoașteți pe expeditor, comparația cu antetele unui mesaj mai vechi din aceeași sursă scoate de obicei diferența la iveală imediat.
Cum găsiți întârzierile de livrare
Analizorul calculează timpul dintre salturile consecutive și totalul de la primul până la ultimul. O întârziere de câteva secunde este normală, câteva minute pot veni din filtrarea spamului sau din punerea în coadă, iar orele înseamnă de obicei că un server a reîncercat după o eroare temporară. Saltul la care apare întârzierea arată către sistemul responsabil. De aceea, la o reclamație de lentoare, găsiți întâi cel mai lung interval, apoi uitați-vă între serverele căror organizații se află acel interval.
| Unde este întârzierea | Cauză probabilă |
|---|---|
| Înainte de primul salt al furnizorului expeditor | Mesajul a stat în coadă în clientul sau în aplicația expeditorului |
| Între serverul expeditor și serverul MX al destinatarului | Destinatarul a amânat mesajul (greylisting, limite de rată, erori temporare) |
| În interiorul sistemului destinatarului | Scanarea conținutului, rularea atașamentelor în sandbox sau cozi interne |
| Întârziere negativă | Diferențe de ceas între servere sau antete falsificate |
Întrebări frecvente
Sunt antetele mele încărcate undeva?
Nu. Analizorul rulează în browserul dumneavoastră, iar textul lipit nu este trimis către XGM.
Care antet Received este primul salt?
Cel de jos. Fiecare server își adaugă antetul deasupra, așa că analizorul inversează lista pentru a arăta ordinea livrării.
Pot fi falsificate antetele Received?
Antetele adăugate înainte ca mesajul să ajungă la furnizorul dumneavoastră pot fi falsificate de expeditor. Antetele adăugate de serverele propriului furnizor sunt de încredere.
De ce trece SPF, dar DMARC eșuează?
SPF a trecut pentru domeniul expeditorului din plic, care nu este aliniat cu domeniul From. DMARC are nevoie de o trecere SPF sau DKIM aliniată.
Cum găsesc selectorul DKIM?
Căutați header.s= în Authentication-Results sau s= în antetul DKIM-Signature. Ambele se află în sursa lipită și în exportul JSON al analizorului.
De ce sunt mai multe salturi decât serverele pe care le cunosc?
Furnizorii mari trec mesajele prin mai multe sisteme interne pentru filtrare, scanare și stocare, iar fiecare adaugă un antet Received. Pentru depanare contează de obicei doar salturile dintre organizații.
Ce înseamnă câmpul with dintr-un salt?
Numește protocolul folosit la acel salt, de exemplu ESMTPS (SMTP cu TLS) sau ESMTPSA (cu TLS și autentificare). Un SMTP sau ESMTP simplu înseamnă că acel salt nu a fost criptat.
De ce apare autentificarea ca negăsită?
Antetele nu conțin o linie Authentication-Results cu acea metodă. Unii clienți o elimină sau textul lipit începe după ea; copiați sursa originală completă.
Pot afla unde se află expeditorul?
Doar aproximativ. Primul salt extern arată deseori adresa IP a serverului expeditor, pe care o puteți căuta cu Informații IP, dar aceea este de obicei a unui furnizor de e-mail, nu a persoanei.
Ce fac cu un mesaj de phishing?
Raportați-l prin butonul de phishing al clientului de mail sau echipei IT. Analiza antetelor ajută la confirmarea spoofingului, dar nu dați clic pe legături și nu răspundeți.