suche
ESC

Mail-Header analysieren

Received-Hops lesen, SPF/DKIM/DMARC-Ergebnisse deuten und Phishing-Indizien erkennen.

First-Level Security 25 Min +150 XP

Worum geht’s

„Ist diese E-Mail echt?” ist eine der häufigsten Support-Fragen. Die Antwort steckt im Mail-Header — dem unsichtbaren Protokoll über Absender, Weg und Authentifizierungsprüfungen. Wer Received-Hops liest und SPF/DKIM/DMARC-Ergebnisse deutet, kann Phishing von legitimer Post trennen, statt nur auf den Anzeigenamen zu vertrauen.

Konzept

Jede Mail trägt Header-Zeilen, die der Client meist verbirgt. Wichtig sind:

  • Received: Jeder Mailserver hängt beim Weiterleiten eine Received-Zeile oben an. Von unten nach oben gelesen ergibt sich der Weg vom Ursprung zum Empfänger. Sprünge zu unbekannten Servern oder Länder-Hops können auffällig sein.
  • From / Return-Path / Reply-To: Der angezeigte From ist frei wählbar (spoofbar). Weicht Return-Path oder Reply-To stark ab, ist Vorsicht geboten.
  • SPF (Sender Policy Framework): Prüft, ob der sendende Server-IP laut DNS-TXT des Absender-Domains senden darf. Ergebnis: pass/fail/softfail/neutral.
  • DKIM (DomainKeys Identified Mail): Eine kryptografische Signatur über Teile der Mail; der öffentliche Schlüssel liegt im DNS. pass heißt: unverändert und vom Domain-Inhaber signiert.
  • DMARC: bindet SPF/DKIM an den sichtbaren From (Alignment) und legt eine Policy fest (none/quarantine/reject), was bei Fehlschlag passieren soll.

Kernsatz: SPF und DKIM authentifizieren Domains/Server, nicht den Menschen. Selbst eine Mail mit „alles pass” kann inhaltlich Phishing sein, wenn sie von einer kompromittierten oder ähnlich aussehenden (Look-alike-)Domain stammt.

Die Received-Kette zeigt den Weg der Mail — von unten nach oben gelesen:

Header-Reihenfolge: neuester Hop oben · von unten nach oben lesen
  1. 3
    by mx.empfaenger.de from relay.provider.net
    10:24:07 +3 s
  2. 2
    by relay.provider.net from smtp.absender.com
    10:24:04 +19 s
  3. 1
    by smtp.absender.com from mail-client
    10:23:45 Ursprung

Jeder Server fügt oben ein Received: hinzu. Der unterste Hop ist der Ursprung. Auffällige Zeitsprünge (große Verzögerung) oder ein fremder Einstiegsserver sind Indizien für Verzögerung oder Fälschung.

Beispiel-Fall

Aufgabe: Ein Nutzer meldet eine angebliche Rechnung. Du sollst den Header bewerten.

  1. Header exportieren (im Client „Original anzeigen” / „Quelltext”).
  2. Received-Zeilen von unten nach oben lesen: Stammt die Mail wirklich vom erwarteten Anbieter-Server oder von einem fremden Host?
  3. SPF/DKIM/DMARC-Ergebnisse ablesen: Stehen die Authentication-Results auf pass?
  4. From gegen Return-Path/Reply-To vergleichen — und die Domain genau lesen (rechnung@firma-support.de statt firma.de?).
  5. Selbst bei „pass”: Inhalt prüfen (Dringlichkeit, Link-Ziel, Anhang). Bei fail/softfail und passender Phishing-Anmutung als Verdacht eskalieren.

Anwenden

▶ Am Tool ausprobieren

Achte auf den Spam-/Phishing-Indikator, aber bewerte ihn immer zusammen mit dem Inhalt.

  1. Füge einen vollständigen Mail-Header ein und lass dir die Received-Hops als Weg darstellen.
  2. Lies die SPF-, DKIM- und DMARC-Ergebnisse ab und ordne sie pass/fail zu.
  3. Vergleiche den angezeigten From mit Return-Path/Reply-To und achte auf Look-alike-Domains.
Tool öffnen: /email-header-analyzer ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Nimm den Header einer echten (harmlosen) Mail aus deinem Postfach, analysiere ihn und beantworte: Welchen Weg nahm die Mail (erster und letzter Hop), wie stehen SPF/DKIM/DMARC und passt die From-Domain zum Return-Path? Formuliere ein begründetes Urteil „legitim” oder „verdächtig”.

Tool öffnen: /email-header-analyzer ↗

Modul im Speedrun testen →