4Sep

Jak mohu zjistit, odkud pochází e-mail?

Jen proto, že e-mail se objeví ve vaší doručené poště s názvem Bill. [email protected], neznamená to, že Bill skutečně měl co do činění s tím. Přečtěte si, jak prozkoumáme, jak se vydat a zjistit, odkud skutečně pochází podezřelý e-mail.

dnešní otázka &Odpověď na odpověď nám přichází s laskavým svolením SuperUser - rozdělení Stack Exchange, seskupení webových serverů Q & A na úrovni komunity.

Otázka

Reader SuperUser Sirwan chce vědět, jak zjistit, odkud pocházejí e-maily:

Jak mohu vědět, odkud skutečně přišel e-mail?
Existuje nějaký způsob, jak to zjistit?
Slyšel jsem o hlavičkách e-mailů, ale nevím, kde můžu vidět hlavičky e-mailů například v Gmailu.

Podívejme se na tyto hlavičky e-mailu.

Odpovědi

přispěvatel SuperUser Tomas nabízí velmi podrobnou a důvtipnou odpověď:

Podívejte se na příklad podvodu, který mi byl zaslán, předstírat, že je od mého přítele, prohlašovat, že byla okrádána a požádala mě o finanční pomoc. Jména jsem změnila - předpokládám, že jsem Bill, podvodník poslal e-mail na adresu [email protected] a předstíral, že je [email protected]. Všimněte si, že Bill poslal na adresu [email protected].

Nejdříve v Gmailu použijte ukázat originál:

Pak se otevře úplný e-mail a jeho záhlaví:

Delivered-to: [email protected] Received: 10.64.21.33 s SMTP id s1csp177937iee;Po, 8 Čer 2013 04:11:00 -0700( PDT) X-přijaté: do 10.14.47.73 s SMTP id s49mr24756966eeb.71.1373281860071;Po, 08 Jul 2013 04:11:00 -0700( PDT) Cesta návratu: & lt; SRS0 = Znlt = QW=yahoo.com = [email protected] & gg;Obdrženo: od maxipes.logix.cz( maxipes.logix.cz. [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) mx.google.com s ESMTPS id j47si6975462eeg.108.2013.07.08.04.10.59 za & lt; [email protected]>(verze = TLSv1 šifra = RC4-SHA bity = 128/128);Mon, 08 Jul 2013 04:11:00 -0700( PDT) Přijatý SPF: neutrální( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1)doména [email protected]) klient-ip = 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1;Autentifikační výsledky: mx.google.com;spf = neutrální( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1 není povolen ani odmítnut podle nejlepšího hádaného záznamu pro doménu [email protected]) [email protected] přijato: maxipes.logix.cz( Postfix, od userid 604) id C923E5D3A45;Mon, 8 Jul 2013 23:10:50 +1200( NZST) X-Original-To: [email protected] X-Greylist: zpožděný 00:06:34 od SQLgrey-1.8.0-rc1 Přijato: z elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) podle maxipes.logix.cz( Postfix) s ESMTP id B43175D3A44 pro & lt; [email protected]> ;Mon, 8 Jul 2013 23:10:48 +1200( NZST) Přijato: z [168.62.170.129]( helo = laurence39) elasmtp-curtail.atl.sa.earthlink.net s esmtpa( Exim 4.67)( obálka od& lt; [email protected]>) id 1Uw98w-0006KI-6y pro [email protected];Po, 08 Jul 2013 06:58:06 -0400 Od: "Alice" & lt; [email protected]>Předmět: Strašlivé problémy s cestováním. .... Láskavě odpovězte prosím na: [email protected] Content-Type: multipart / alternative;Limit = "jtkoS2PA6LIOS7nZ3bDeIHwhuXF = _9jxn70" MIME-Verze: 1.0 Odpovědět na: [email protected] Datum: Mon, 8 Jul 2013 10:58:06 +0000 ID zprávy: & lt; E1Uw98w-0006KI-6y @ elasmtp-curtail.atl.sa.earthlink.net & gt;X-ELNK-Trace: 52111ec6c5e88d9189cb21dbd10cbf767e972de0d01da940e632614284761929eac30959a519613a350badd9bab72f9c350badd9bab72f9c350badd9bab72f9c X-Pocházet-IP: 168.62.170.129 [... I snížily e-mailovou tělo. ..]

Záhlaví je nutno číst chronologicky odspodu nahoru - nejstarší jsou na dně.Každý nový server na cestě přidá vlastní zprávu - počínaje příjemcem. Například:

Přijato: z maxipes.logix.cz( maxipes.logix.cz [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) pomocí mx.google.com s ESMTPS id j47si6975462eeg.108.2013.07.08.04.10.59 pro Toto říká, že mx.google.com obdržela poštu od maxipes.logix.cz na Po, 08 Jul 2013 04:11:00 -0700( PDT).

Nyní, abyste našli skutečného odesílatele vašeho e-mailu, je vaším cílem najít poslední důvěryhodnou bránu - poslední, když čtete hlavičky shora, tj. Nejprve v chronologickém pořadí.Začněme tím, že najdeme poštovní server Billa. Za tímto účelem dotaz MX záznam pro doménu. Můžete použít některé online nástroje nebo na Linuxu jej můžete dotazovat na příkazovém řádku( poznamenejte si, že skutečný název domény byl změněn na domain.com):

~ $ host -t MX domain.com domain.com MX 10 broucek.logix.cz domain.com MX 5 maxipes.logix.cz

Takže vidíte, že poštovní server domény.com je maxipes.logix.cz nebo broucek.logix.cz. Proto je poslední( nejprve chronologicky) důvěryhodný "hop" - nebo naposledy důvěryhodný "přijatý záznam" nebo jakkoli jej nazýváte - toto je:

přijata: z elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) podle maxipes.logix.cz( Postfix) s ESMTP id B43175D3A44 pro & lt; [email protected] & gg; ;Mon, 8 Jul 2013 23:10:48 +1200( NZST)

Můžete tomu důvěřovat, protože to bylo zaznamenáno poštovním serverem Bill pro domain.com. Tento server ho dostal od čísla 209.86.89.64.To by mohlo být, a velmi často je, skutečný odesílatel e-mailu - v tomto případě podvodník! Tuto IP adresu můžete zkontrolovat na černé listině.- Vidíš, je uveden ve 3 černých listech! Pod ním je ještě další záznam:

Přijato: z [168.62.170.129]( helo = laurence39) elasmtp-curtail.atl.sa.earthlink.net s esmtpa( Exim 4.67)( obálka z alice @ yahoo.com & gt;) id 1Uw98w-0006KI-6y pro [email protected];Mon, 08 Jul 2013 06:58:06 -0400

ale nemůžete skutečně věřit tomu, protože to mohl jen přidat scammer k vymazání jeho stop a / nebo ležel falešné stezce .Samozřejmě stále existuje možnost, že server 209.86.89.64 je nevinný a funguje pouze jako relé pro skutečného útočníka na 168.62.170.129, ale pak je relé často považováno za vinné a je často velmi černé.V tomto případě je 168.62.170.129 čistý, takže můžeme být téměř jistý, že útok byl proveden z 209.86.89.64.

A samozřejmě, protože víme, že Alice používá Yahoo!a elasmtp-curtail.atl.sa.earthlink.netisn't na Yahoo!(možná budete chtít znovu zkontrolovat informace o IP Whoisu), můžeme bezpečně dospět k závěru, že tento e-mail nebyl od Alice a že bychom jí neměli posílat žádné peníze na její údajnou dovolenou na Filipínách.

Dva další přispěvatelé, Ex Umbris a Vijay, doporučili následující služby pro pomoc při dekódování hlaviček e-mailů: SpamCop a Google Header Analysis Tool.

Musíte něco přidat k vysvětlení?Vypadněte v komentářích. Chcete se dozvědět více odpovědí od ostatních uživatelů technologie Stack Exchange? Podívejte se na celý diskusní příspěvek zde.