So funktioniert es
Jeder Server, der eine E-Mail anfasst, fügt über allen vorherigen einen Received-Header hinzu – mit seinem Namen, dem des übergebenden Servers, dem Protokoll und der Uhrzeit. Von unten nach oben gelesen erzählen sie die ganze Reise der Nachricht: von der Anwendung, die sie erzeugt hat, bis in dein Postfach. Die Analyse bringt sie in Reihenfolge, rechnet jede Uhrzeit in dieselbe Zeitzone um und berechnet die Dauer jedes Hops – der direkteste Weg, um herauszufinden, wo eine E-Mail hängen geblieben ist.
Außerdem liest sie den Header Authentication-Results, in dem der empfangende Server notiert, was SPF, DKIM und DMARC ergeben haben, und vergleicht die Domains des sichtbaren Absenders, des Return-Path, des Reply-To und der DKIM-Signaturen. Abweichungen sind nicht immer schlecht, weil Versandplattformen mit ihrer eigenen Domain signieren, aber ein Reply-To einer anderen Domain ist eines der häufigsten Anzeichen für Phishing.
Header können Adressen, interne IPs und Servernamen deiner Organisation enthalten. Deshalb läuft die Analyse vollständig in deinem Browser, und der eingefügte Text wird nicht im Freigabelink gespeichert.
Beispiele
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Ein kodiertes Wort nach RFC 2047: Header erlauben nur ASCII, daher reisen Betreffzeilen mit Umlauten oder Akzenten in Base64 (B) oder Quoted-Printable (Q), und das Mailprogramm dekodiert sie.with ESMTPSAESMTP + TLS + AUTHDie with-Klausel nennt das Protokoll des Hops (RFC 3848): Ein S am Ende bedeutet, dass die Verbindung per TLS verschlüsselt war, ein A, dass sich der Client authentifiziert hat. Ein SMTP ohne S zwischen öffentlichen Servern heißt, dass diese Strecke im Klartext lief.13:21:12 +0000 → 10:22:39 -0300+87 sJeder Server notiert die Uhrzeit in seiner eigenen Zeitzone. Vor dem Subtrahieren muss alles in UTC umgerechnet werden: 10:22:39 in UTC−3 ist 13:22:39 UTC, 87 Sekunden nach dem vorherigen Hop.Anwendungsfälle
- Herausfinden, auf welchem Server eine Stunden verspätete E-Mail hängen geblieben ist.
- Eine verdächtige Nachricht vor dem Klicken prüfen: wer sie wirklich gesendet hat, ob sie SPF, DKIM und DMARC bestanden hat und wohin Antworten gingen.
- Nach der Einrichtung einer Versandplattform bestätigen, dass E-Mails deiner Domain mit DKIM signiert und DMARC-konform versendet werden.
- Die IP des Servers finden, der eine E-Mail zugestellt hat, um sie auf Blacklists zu prüfen oder Missbrauch zu melden.
- Prüfen, ob ein Abschnitt des Weges unverschlüsselt übertragen wurde.
- Kodierte Betreffzeilen und Namen lesen, die ein System als =?UTF-8?B?…?= anzeigt.
Häufige Fragen
Wie kopiere ich die vollständigen Header einer E-Mail?
Öffne in Gmail die Nachricht, tippe auf das Drei-Punkte-Menü und wähle „Original anzeigen“. In Outlook für Desktop öffnest du die Nachricht und gehst zu Datei → Eigenschaften → Internetkopfzeilen; in Outlook im Web findest du im Nachrichtenmenü „Nachrichtendetails anzeigen“. In Apple Mail: Darstellung → E-Mail → Alle Header. Kopiere den ganzen Block oberhalb des Textes und füge ihn hier ein.
Können Received-Header gefälscht werden?
Die von den Servern deines Anbieters hinzugefügten – die obersten – sind vertrauenswürdig. Die weiter unten stammen vom Absender oder von Servern außerhalb deiner Kontrolle, ein Angreifer kann sie also erfinden, um in die Irre zu führen. Deshalb ist der erste vertrauenswürdige Hop der erste, den dein Anbieter empfangen hat: Die dort angegebene IP hat die E-Mail tatsächlich zugestellt.
Was bedeutet es, wenn SPF besteht, DMARC aber fehlschlägt?
SPF prüft die Domain des Return-Path, die der Nutzer nicht sieht, während DMARC verlangt, dass diese Domain oder die der DKIM-Signatur zum sichtbaren Absender passt. Sendet eine Plattform mit eigenem Return-Path und signiert nicht mit deiner Domain, besteht SPF für die Plattform, ist aber nicht an deiner Domain ausgerichtet, und DMARC schlägt fehl. Die übliche Lösung ist, auf dieser Plattform DKIM mit deiner Domain einzurichten.
Warum hat ein Hop eine frühere Uhrzeit als der vorherige?
Weil jeder Server seine eigene Uhr nutzt, und wenn einer nicht per NTP synchronisiert ist, passen die Zeiten nicht zusammen. Abweichungen von ein paar Sekunden sind normal; siehst du negative Minuten oder Stunden, geht die Uhr dieses Servers falsch und die Verzögerungen dieser Strecke sind nicht verlässlich.
Ist es sicher, hier die Header einer beruflichen E-Mail einzufügen?
Die Analyse läuft in deinem Browser, und der Text wird weder an einen Server gesendet noch im Freigabelink gespeichert. Trotzdem können Header interne IPs, Servernamen und Adressen deiner Organisation verraten – sei also vorsichtig, wenn du sie mit anderen teilst.