Comment puis-je savoir d'où provient vraiment un email? Y a-t-il un moyen de le savoir?
J'ai entendu parler d'en-têtes de courrier électronique, mais je ne sais pas où puis-je en afficher, par exemple dans Gmail. De l'aide?
networking
email
gmail
headers
Sirwan Afifi
la source
la source
Réponses:
Voir ci-dessous un exemple d'escroquerie qui m'a été envoyée, prétendant être de mon amie, prétendant avoir été volée et demandant une aide financière. J'ai changé les noms - je suis "Bill" et l'arnaqueur a envoyé un email à
[email protected]
, prétendant être[email protected]
. Notez que Bill transmet son email à[email protected]
.Tout d'abord, dans Gmail, cliquez sur
show original
:L'email complet et ses entêtes s'ouvriront:
Les en-têtes doivent être lus chronologiquement de bas en haut - les plus anciens sont en bas. Chaque nouveau serveur en route ajoute son propre message - en commençant par
Received
. Par exemple:Ceci dit qui
mx.google.com
a reçu le courrier demaxipes.logix.cz
àMon, 08 Jul 2013 04:11:00 -0700 (PDT)
.Maintenant, pour trouver le véritable expéditeur de votre courrier électronique, vous devez trouver la passerelle de confiance la plus ancienne - la dernière lors de la lecture des en-têtes à partir du haut. Commençons par trouver le serveur de messagerie de Bill. Pour cela, interrogez l'enregistrement MX du domaine. Vous pouvez utiliser des outils en ligne tels que Mx Toolbox , ou sous Linux, vous pouvez l'interroger en ligne de commande (notez que le vrai nom de domaine a été changé
domain.com
):Et vous verrez que le serveur de messagerie pour domain.com est
maxipes.logix.cz
orbroucek.logix.cz
. Par conséquent, le dernier (le premier "saut" de confiance chronologiquement) - ou le dernier "Enregistrement reçu" de confiance ou le nom de votre choix - est celui-ci:Vous pouvez avoir confiance en cela car il a été enregistré par le serveur de messagerie de Bill
domain.com
. Ce serveur l'a reçu de209.86.89.64
. Cela pourrait être, et est très souvent, le véritable expéditeur du courrier électronique - dans ce cas l’escroc! Vous pouvez vérifier cette adresse IP sur une liste noire . - Tu vois, il est inscrit dans 3 listes noires! Il y a encore un autre enregistrement en dessous:Mais faites attention en sachant que c’est là la véritable source de l’email. La plainte de la liste noire pourrait simplement être ajoutée par l’escroc pour effacer ses traces et / ou tracer une fausse piste . Il est toujours possible que le serveur
209.86.89.64
soit innocent et qu’il ne s’agisse que d’un relais pour le véritable attaquant168.62.170.129
. Dans ce cas,168.62.170.129
c'est propre, donc on peut être presque certain que l'attaque a été faite depuis209.86.89.64
.Il faut aussi garder à l’esprit que Alice utilise Yahoo! ([email protected]) et
elasmtp-curtail.atl.sa.earthlink.net
n'est pas sur Yahoo! réseau (vous pouvez vérifier à nouveau ses informations IP Whois ). Par conséquent, nous pouvons sans risque conclure que ce courrier électronique ne provient pas d'Alice et que nous ne devrions pas lui envoyer d'argent aux Philippines.la source
Pour trouver l'adresse IP:
Cliquez sur le triangle inversé à côté de Répondre. Sélectionnez Afficher l'original.
Recherchez
Received: from
suivi de l'adresse IP entre crochets []. (exemple:Received: from [69.138.30.1] by web31804.mail.mud.yahoo.com
)Si vous trouvez plusieurs modèles Received: from, sélectionnez le dernier.
( Source )
Après cela, vous pouvez utiliser le site pythonclub , iplocation.net ou ip lookup pour connaître l'emplacement.
la source
La façon dont vous accédez aux en-têtes varie selon les clients de messagerie. De nombreux clients vous laisseront facilement voir le format original du message. D'autres (MicroSoft Outlook) rendent la tâche plus difficile.
Pour déterminer qui a vraiment envoyé le message, le chemin de retour est utile. Cependant, il peut être usurpé. Une adresse de chemin de retour qui ne correspond pas à l'adresse d'expéditeur est source de suspicion. Ils peuvent être différents pour des raisons légitimes, tels que des messages transférés à partir de listes de diffusion ou des liens envoyés à partir de sites Web. (Il serait préférable que le site Web utilise l'adresse de réponse pour identifier la personne qui transmet le lien.)
Déterminer l’origine du message lu de haut en bas dans les en-têtes reçus. Il peut y en avoir plusieurs. La plupart auront l'adresse IP du serveur pour lequel ils ont reçu le formulaire de message. Quelques problèmes que vous rencontrerez:
Vous devez toujours pouvoir déterminer quel serveur sur Internet vous a envoyé le message. La recherche ultérieure dépend de la configuration des serveurs d'envoi.
la source
J'utilise http://whatismyipipress.com/trace-email . Si vous utilisez Gmail, cliquez sur Afficher l'original (sur Plus, à côté du bouton Répondre, copiez les en-têtes, collez-les sur ce site et cliquez sur Obtenir la source. Vous obtiendrez les informations de géolocalisation et la carte en retour.
la source
Il existe également des outils pour analyser les en-têtes de courrier électronique et extraire les données de courrier électronique pour vous,
par exemple:
eMailTrackerPro
qui peut retracer un e-mail à son emplacement géographique, y compris le filtre anti-spam
MSGTAG
PoliteMail
Super logiciel de marketing par courriel
Zendio
la source