Worum geht’s
„Ist diese E-Mail echt?” ist eine der häufigsten Support-Fragen. Die Antwort steckt im Mail-Header — dem unsichtbaren Protokoll über Absender, Weg und Authentifizierungsprüfungen. Wer Received-Hops liest und SPF/DKIM/DMARC-Ergebnisse deutet, kann Phishing von legitimer Post trennen, statt nur auf den Anzeigenamen zu vertrauen.
Konzept
Jede Mail trägt Header-Zeilen, die der Client meist verbirgt. Wichtig sind:
- Received: Jeder Mailserver hängt beim Weiterleiten eine
Received-Zeile oben an. Von unten nach oben gelesen ergibt sich der Weg vom Ursprung zum Empfänger. Sprünge zu unbekannten Servern oder Länder-Hops können auffällig sein. - From / Return-Path / Reply-To: Der angezeigte
Fromist frei wählbar (spoofbar). WeichtReturn-PathoderReply-Tostark ab, ist Vorsicht geboten. - SPF (Sender Policy Framework): Prüft, ob der sendende Server-IP laut DNS-TXT des
Absender-Domains senden darf. Ergebnis:
pass/fail/softfail/neutral. - DKIM (DomainKeys Identified Mail): Eine kryptografische Signatur über Teile der Mail;
der öffentliche Schlüssel liegt im DNS.
passheißt: unverändert und vom Domain-Inhaber signiert. - DMARC: bindet SPF/DKIM an den sichtbaren
From(Alignment) und legt eine Policy fest (none/quarantine/reject), was bei Fehlschlag passieren soll.
Kernsatz: SPF und DKIM authentifizieren Domains/Server, nicht den Menschen. Selbst eine Mail mit „alles pass” kann inhaltlich Phishing sein, wenn sie von einer kompromittierten oder ähnlich aussehenden (Look-alike-)Domain stammt.
Die Received-Kette zeigt den Weg der Mail — von unten nach oben gelesen:
- 3
by mx.empfaenger.defrom relay.provider.net - 2
by relay.provider.netfrom smtp.absender.com - 1
by smtp.absender.comfrom mail-client
Jeder Server fügt oben ein Received: hinzu. Der unterste
Hop ist der Ursprung. Auffällige Zeitsprünge (große Verzögerung) oder ein fremder
Einstiegsserver sind Indizien für Verzögerung oder Fälschung.
Beispiel-Fall
Aufgabe: Ein Nutzer meldet eine angebliche Rechnung. Du sollst den Header bewerten.
- Header exportieren (im Client „Original anzeigen” / „Quelltext”).
Received-Zeilen von unten nach oben lesen: Stammt die Mail wirklich vom erwarteten Anbieter-Server oder von einem fremden Host?- SPF/DKIM/DMARC-Ergebnisse ablesen: Stehen die
Authentication-Resultsaufpass? FromgegenReturn-Path/Reply-Tovergleichen — und die Domain genau lesen (rechnung@firma-support.destattfirma.de?).- Selbst bei „pass”: Inhalt prüfen (Dringlichkeit, Link-Ziel, Anhang). Bei
fail/softfailund passender Phishing-Anmutung als Verdacht eskalieren.
Anwenden
Achte auf den Spam-/Phishing-Indikator, aber bewerte ihn immer zusammen mit dem Inhalt.
- Füge einen vollständigen Mail-Header ein und lass dir die Received-Hops als Weg darstellen.
- Lies die SPF-, DKIM- und DMARC-Ergebnisse ab und ordne sie pass/fail zu.
- Vergleiche den angezeigten From mit Return-Path/Reply-To und achte auf Look-alike-Domains.
Selbsttest
Praxis-Challenge
Nimm den Header einer echten (harmlosen) Mail aus deinem Postfach, analysiere ihn und beantworte: Welchen Weg nahm die Mail (erster und letzter Hop), wie stehen SPF/DKIM/DMARC und passt die From-Domain zum Return-Path? Formuliere ein begründetes Urteil „legitim” oder „verdächtig”.