Jak to działa
Każdy serwer, który obsługuje wiadomość, dodaje nagłówek Received nad wszystkimi poprzednimi, ze swoją nazwą, nazwą serwera, który mu ją przekazał, protokołem i godziną. Czytane od dołu do góry opowiadają całą podróż wiadomości: od aplikacji, która ją utworzyła, do Twojej skrzynki. Analizator porządkuje je, sprowadza każdą godzinę do tej samej strefy czasowej i oblicza czas każdego przeskoku, co jest najprostszym sposobem, by sprawdzić, gdzie wiadomość się opóźniła.
Odczytuje też nagłówek Authentication-Results, w którym serwer odbierający wiadomość zapisuje wyniki SPF, DKIM i DMARC, oraz porównuje domeny widocznego nadawcy, Return-Path, Reply-To i podpisów DKIM. Niezgodność nie zawsze jest zła, bo platformy wysyłkowe podpisują własną domeną, ale Reply-To z innej domeny to jeden z najczęstszych sygnałów phishingu.
Nagłówki mogą zawierać adresy, wewnętrzne IP i nazwy serwerów Twojej organizacji. Dlatego analiza odbywa się w całości w przeglądarce, a wklejony tekst nie jest zapisywany w linku do udostępnienia.
Przykłady
=?UTF-8?B?Q29uZmlybWFjacOzbiBkZSBwZWRpZG8gIzEwMjQ=?=Confirmación de pedido #1024Słowo zakodowane zgodnie z RFC 2047: nagłówki dopuszczają tylko ASCII, więc tematy z polskimi znakami wędrują w Base64 (B) lub quoted-printable (Q), a klient poczty je dekoduje.with ESMTPSAESMTP + TLS + AUTHKlauzula with podaje protokół przeskoku (RFC 3848): końcowe S oznacza, że połączenie było szyfrowane TLS, a A — że klient się uwierzytelnił. SMTP bez S między serwerami publicznymi oznacza, że ten odcinek przeszedł otwartym tekstem.13:21:12 +0000 → 10:22:39 -0300+87 sKażdy serwer zapisuje godzinę we własnej strefie czasowej. Przed odejmowaniem trzeba wszystko przeliczyć na UTC: 10:22:39 w UTC−3 to 13:22:39 UTC, 87 sekund po poprzednim przeskoku.Przypadki użycia
- Ustalenie, na którym serwerze utknęła wiadomość, która dotarła z kilkugodzinnym opóźnieniem.
- Sprawdzenie podejrzanej wiadomości przed kliknięciem: kto naprawdę ją wysłał, czy przeszła SPF, DKIM i DMARC i dokąd trafiłyby odpowiedzi.
- Potwierdzenie po konfiguracji platformy wysyłkowej, że poczta z Twojej domeny wychodzi podpisana DKIM i wyrównana z DMARC.
- Znalezienie IP serwera, który dostarczył wiadomość, by sprawdzić je na czarnych listach lub zgłosić nadużycie.
- Sprawdzenie, czy któryś odcinek trasy przebiegł bez szyfrowania.
- Odczytanie zakodowanych tematów i nazw, które system wyświetla jako =?UTF-8?B?…?=.
Najczęstsze pytania
Jak skopiować pełne nagłówki wiadomości?
W Gmailu otwórz wiadomość, dotknij menu z trzema kropkami i wybierz „Pokaż oryginał”. W Outlooku na komputerze otwórz wiadomość i przejdź do Plik → Właściwości → Nagłówki internetowe; w Outlooku w przeglądarce poszukaj w menu wiadomości opcji „Wyświetl szczegóły wiadomości”. W Apple Mail: Widok → Wiadomość → Wszystkie nagłówki. Skopiuj cały blok nad treścią i wklej go tutaj.
Czy nagłówki Received można sfałszować?
Te dodane przez serwery Twojego dostawcy, czyli najwyższe, są wiarygodne. Niższe napisał nadawca albo serwery spoza Twojej kontroli, więc atakujący może je zmyślić, by zmylić trop. Dlatego pierwszy wiarygodny przeskok to pierwszy odebrany przez Twojego dostawcę: widniejący tam adres IP naprawdę dostarczył wiadomość.
Co oznacza, że SPF przechodzi, a DMARC nie?
SPF weryfikuje domenę Return-Path, której użytkownik nie widzi, a DMARC wymaga, by ta domena lub domena podpisu DKIM zgadzała się z widocznym nadawcą. Jeśli platforma wysyła z własnym Return-Path i nie podpisuje Twoją domeną, SPF przechodzi dla niej, ale nie jest wyrównany z Twoją domeną, więc DMARC nie przechodzi. Zwykle rozwiązaniem jest skonfigurowanie w tej platformie DKIM z Twoją domeną.
Dlaczego przeskok ma godzinę wcześniejszą niż poprzedni?
Ponieważ każdy serwer używa własnego zegara, a jeśli któryś nie jest synchronizowany przez NTP, godziny się nie zgadzają. Różnice kilku sekund są normalne; jeśli widzisz ujemne minuty lub godziny, zegar tego serwera jest źle ustawiony, a opóźnienia na tym odcinku są niewiarygodne.
Czy wklejanie tu nagłówków służbowej wiadomości jest bezpieczne?
Analiza odbywa się w przeglądarce, a tekst nie jest wysyłany na żaden serwer ani zapisywany w linku do udostępnienia. Nagłówki mogą jednak ujawniać wewnętrzne IP, nazwy serwerów i adresy Twojej organizacji, więc uważaj, udostępniając je innym osobom.