Hoe het werkt
Elke server die een e-mail aanraakt, zet een Received-header boven alle vorige, met zijn naam, die van de server die het bericht afleverde, het protocol en het tijdstip. Van onder naar boven gelezen vertellen ze de hele reis van het bericht: van de applicatie die het maakte tot je mailbox. De analyser zet ze op volgorde, zet elke tijd om naar dezelfde tijdzone en berekent hoe lang elke hop duurde; dat is de meest directe manier om te achterhalen waar een e-mail vertraging opliep.
Daarnaast leest hij de header Authentication-Results, waarin de ontvangende server noteert wat SPF, DKIM en DMARC opleverden, en vergelijkt hij de domeinen van de zichtbare afzender, het Return-Path, de Reply-To en de DKIM-handtekeningen. Een verschil is niet altijd slecht, want verzendplatforms ondertekenen met hun eigen domein, maar een Reply-To van een ander domein is een van de meest voorkomende tekenen van phishing.
Headers kunnen adressen, interne IP-adressen en servernamen van je organisatie bevatten. Daarom gebeurt de analyse volledig in je browser en wordt de geplakte tekst niet in de deellink opgeslagen.
Voorbeelden
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Een gecodeerd woord volgens RFC 2047: headers staan alleen ASCII toe, dus onderwerpen met accenten reizen in Base64 (B) of quoted-printable (Q) en de mailclient decodeert ze.with ESMTPSAESMTP + TLS + AUTHDe with-clausule geeft het protocol van de hop aan (RFC 3848): een S aan het eind betekent dat de verbinding met TLS was versleuteld en een A dat de client zich authenticeerde. Een SMTP zonder S tussen openbare servers betekent dat dat traject in platte tekst ging.13:21:12 +0000 → 10:22:39 -0300+87 sElke server noteert de tijd in zijn eigen tijdzone. Alles moet naar UTC voordat je aftrekt: 10:22:39 in UTC−3 is 13:22:39 UTC, 87 seconden na de vorige hop.Gebruiksscenario's
- Uitzoeken bij welke server een e-mail die uren te laat kwam, bleef hangen.
- Een verdacht bericht controleren voordat je klikt: wie het echt heeft verstuurd, of het slaagde voor SPF, DKIM en DMARC en waar antwoorden naartoe zouden gaan.
- Na het instellen van een verzendplatform bevestigen dat e-mail van je domein met DKIM ondertekend en DMARC-uitgelijnd wordt verstuurd.
- Het IP-adres vinden van de server die een e-mail afleverde, om het op zwarte lijsten op te zoeken of misbruik te melden.
- Controleren of een deel van de route onversleuteld ging.
- Gecodeerde onderwerpen en namen lezen die een systeem toont als =?UTF-8?B?…?=.
Veelgestelde vragen
Hoe kopieer ik de volledige headers van een e-mail?
Open in Gmail het bericht, tik op het menu met de drie puntjes en kies "Origineel weergeven". Open in Outlook voor desktop het bericht en ga naar Bestand → Eigenschappen → Internetkoppen; zoek in Outlook op het web in het berichtmenu naar "Berichtdetails weergeven". In Apple Mail: Weergave → Bericht → Alle headers. Kopieer het hele blok boven de berichttekst en plak het hier.
Kunnen Received-headers worden vervalst?
De headers die de servers van je provider toevoegen, de bovenste, zijn betrouwbaar. De lagere zijn geschreven door de afzender of door servers buiten jouw controle, dus een aanvaller kan ze verzinnen om je op het verkeerde spoor te zetten. Daarom is de eerste betrouwbare hop de eerste die je provider ontving: het IP-adres daarin heeft de e-mail echt afgeleverd.
Wat betekent het als SPF slaagt maar DMARC faalt?
SPF valideert het domein van het Return-Path, dat de gebruiker niet ziet, terwijl DMARC eist dat dat domein of dat van de DKIM-handtekening overeenkomt met de zichtbare afzender. Verstuurt een platform met zijn eigen Return-Path en ondertekent het niet met jouw domein, dan slaagt SPF voor het platform maar is het niet uitgelijnd met jouw domein, en faalt DMARC. De gebruikelijke oplossing is DKIM met je eigen domein in te stellen op dat platform.
Waarom heeft een hop een vroegere tijd dan de vorige?
Omdat elke server zijn eigen klok gebruikt, en als er één niet via NTP is gesynchroniseerd, kloppen de tijden niet. Verschillen van enkele seconden zijn normaal; zie je negatieve minuten of uren, dan loopt de klok van die server verkeerd en zijn de vertragingen van dat traject niet betrouwbaar.
Is het veilig om hier de headers van een werkmail te plakken?
De analyse gebeurt in je browser en de tekst wordt niet naar een server gestuurd of in de deellink opgeslagen. Toch kunnen headers interne IP-adressen, servernamen en adressen van je organisatie verraden, dus wees voorzichtig als je ze met anderen deelt.