4Sep

Hvordan kan jeg finde ud af, hvor en e-mail virkelig kom fra?

click fraud protection

Bare fordi en email vises i din indbakke, der hedder Bill. [email protected], betyder ikke, at Bill faktisk havde noget at gøre med det. Læs videre, da vi undersøger, hvordan man graver ind og se, hvor en mistænkelig e-mail faktisk kom fra.

Dagens Spørgsmål &Svar session kommer til os høflighed af SuperUser-en underafdeling af Stack Exchange, en community-drive gruppering af Q & A websteder.

Spørgsmål

SuperUser læser Sirwan ønsker at vide, hvordan man finder ud af, hvor e-mails faktisk stammer fra:

Hvordan kan jeg vide, hvor en Email virkelig kom fra?
Er der nogen måde at finde ud af det?
Jeg har hørt om e-mailoverskrifter, men jeg ved ikke, hvor kan jeg se e-mail-overskrifter, f.eks. I Gmail.

Lad os tage et kig på disse emailoverskrifter.

Svarene

SuperUser-bidragyder Tomas tilbyder et meget detaljeret og indsigt svar:

Se et eksempel på svindel, der er blevet sendt til mig, foregiver at det er fra min ven, hævder at hun er blevet røvet og beder mig om økonomisk hjælp. Jeg har ændret navnene - antag at jeg er Bill, svindleren har sendt en email til [email protected] og foregiver som han er [email protected]. Bemærk at Bill har fremsendt til [email protected].

instagram viewer

Først i Gmail skal du bruge visnings original:

Så åbner den fulde email og dens overskrifter:

Leveret til: [email protected] Modtaget: ved 10.64.21.33 med SMTP id s1csp177937iee;Mandag, 8 Jul 2013 04:11:00 -0700( PDT) X-Received: ved 10.14.47.73 med SMTP id s49mr24756966eeb.71.1373281860071;Mandag, 08 Jul 2013 04:11:00 -0700( PDT) Returvej: & lt; [email protected]>Modtaget: fra maxipes.logix.cz( maxipes.logix.cz. [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) af mx.google.com med ESMTPS id j47si6975462eeg.108.2013.07.08.04.10.59 for & lt; [email protected]>(version = TLSv1-ciffer = RC4-SHA bits = 128/128);Mon, 08 Jul 2013 04:11:00 -0700( PDT) Modtaget-SPF: neutralt( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1 er hverken tilladt eller nægtet af den bedste genspejling fordomæne af [email protected]) client-ip = 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1;Autentificeringsresultater: mx.google.com;spf = neutral( google.com: 2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1 er hverken tilladt eller nægtet af det bedste guess record for domæne af [email protected]) [email protected] Modtaget: ved maxipes.logix.cz( Postfix, fra userid 604) id C923E5D3A45;Mon, 8 Jul 2013 23:10:50 +1200( NZST) X-Original-Til: [email protected] X-Greylist: forsinket 00:06:34 af SQLgrey-1.8.0-rc1 Modtaget: fra elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) af maxipes.logix.cz( Postfix) med ESMTP id B43175D3A44 for & lt; [email protected]> ;Man, 8 Jul 2013 23:10:48 +1200( NZST) Modtaget: fra [168.62.170.129]( helo = laurence39) af elasmtp-curtail.atl.sa.earthlink.net med esmtpa( Exim 4.67)( konvolut-fra& lt; [email protected]>) id 1Uw98w-0006KI-6y til [email protected];Mandag, 08 Jul 2013 06:58:06 -0400 Fra: "Alice" & lt; [email protected]>Emne: Forfærdelig rejseudgave. .... Venligst svar ASAP Til: [email protected] Indholdstype: multipart / alternativ;grænse = "jtkoS2PA6LIOS7nZ3bDeIHwhuXF = _9jxn70" MIME-Version: 1.0 Svar-til: [email protected] Dato: ma, 8 jul 2013 10:58:06 +0000 Meddelelses-id: & lt; E1Uw98w-0006KI-6y @ elasmtp-curtail.atl.sa.earthlink.net & gt;X-ELNK-Trace: 52111ec6c5e88d9189cb21dbd10cbf767e972de0d01da940e632614284761929eac30959a519613a350badd9bab72f9c350badd9bab72f9c350badd9bab72f9c X-oprindelse-IP: 168.62.170.129 [... jeg har skåret den e-mail-krop. ..]

Sidehovederne skal læses kronologisk fra bund til top - ældste er i bunden. Hver ny server undervejs vil tilføje sin egen besked - starter med Received. For eksempel:

Modtaget: fra maxipes.logix.cz( maxipes.logix.cz. [2a01: 348: 0: 6: 5d59: 50c3: 0: b0b1]) af mx.google.com med ESMTPS id j47si6975462eeg.108.2013.07.08.04.10.59 for & lt; [email protected]>(version = TLSv1-ciffer = RC4-SHA bits = 128/128);Mon, 08 Jul 2013 04:11:00 -0700( PDT)

Dette siger at mx.google.com har modtaget mailen fra maxipes.logix.cz på ma, 08 jul 2013 04:11:00 -0700( PDT).

For at finde den rigtige -ægte -afsender af din e-mail, er dit mål at finde den sidste betroede gateway - sidst når du læser overskrifterne fra toppen, dvs. først i kronologisk rækkefølge. Lad os begynde med at finde Bill's mailserver. Til dette spørger du MX-rekord for domænet. Du kan bruge nogle onlineværktøjer, eller på Linux kan du spørge det på kommandolinjen( Bemærk det rigtige domænenavn blev ændret til domain.com):

~ $ vært -t MX domain.com domain.com MX 10 broucek.logix.cz domain.com MX 5 maxipes.logix.cz

Så du ser mailserveren for domain.com er maxipes.logix.cz eller broucek.logix.cz. Derfor er den sidste( første kronologisk) betroede "hop" - eller sidst betroede "Modtagne post" eller hvad du kalder det - denne:

Modtaget: fra elasmtp-curtail.atl.sa.earthlink.net( elasmtp-curtail.atl.sa.earthlink.net [209.86.89.64]) af maxipes.logix.cz( Postfix) med ESMTP id B43175D3A44 for & lt; [email protected]> ;Mon, 8 Jul 2013 23:10:48 +1200( NZST)

Du kan stole på dette, fordi dette blev optaget af Bills mail server for domain.com. Denne server fik den fra 209.86.89.64.Dette kunne være, og meget ofte er den rigtige afsender af e-mailen - i dette tilfælde svindleren! Du kan tjekke denne IP på en blacklist.- Se, han er opført i 3 sortlister! Der er endnu en rekord under den:

Modtaget: fra [168.62.170.129]( helo = laurence39) af elasmtp-curtail.atl.sa.earthlink.net med esmtpa( Exim 4.67)( konvolut-fra & lt; alice @ yahoo.com>) id 1Uw98w-0006KI-6y til [email protected];Mon, 08 Jul 2013 06:58:06 -0400

, men du kan faktisk ikke stole på dette, fordi det kun kunne tilføjes af svindleren for at udslette sine spor og / eller lægge et falsk spor .Selvfølgelig er der stadig mulighed for, at serveren 209.86.89.64 er uskyldig og kun fungerede som et relæ for den rigtige angriber ved 168.62.170.129, men det er ofte betegnet, at relæet er skyldigt og ofte er sortlistet. I dette tilfælde er 168.62.170.129 ren, så vi kan være helt sikre på, at angrebet blev gjort fra 209.86.89.64.

Og selvfølgelig, som vi ved, at Alice bruger Yahoo!og elasmtp-curtail.atl.sa.earthlink.net er ikke på Yahoo!netværk( du vil muligvis gerne kontrollere dens IP Whois information), kan vi sikkert konkludere, at denne email ikke var fra Alice, og at vi ikke skulle sende hende nogen penge til hendes hævdede ferie i Filippinerne.

To andre bidragsydere, Ex Umbris og Vijay, anbefalede henholdsvis følgende tjenester til at hjælpe med afkodning af e-mail-overskrifter: SpamCop og Googles headeranalyseværktøj.

Har du noget at tilføje til forklaringen? Lyde af i kommentarerne. Vil du læse flere svar fra andre tech-savvy Stack Exchange brugere? Tjek den fulde diskussionstråd her.