Nicht alle E-Mail-Header können gefälscht werden. Sobald die E-Mail-Nachricht von einem vertrauenswürdigen Server empfangen wurde, der Ihren E-Mail-Dienst bereitstellt, sind die Header Received: zuverlässig.
Betrachten Sie diese Zeichenfolge von Received: headers:
Received: by 10.142.214.19 with SMTP id m19cs274738wfg;
Thu, 17 Dec 2009 03:20:12 -0800 (PST)
Received: by 10.115.67.30 with SMTP id u30mr1589591wak.119.1261048811650;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from mail1.stackoverflow.com (mail1.stackoverflow.com [69.59.196.214])
by mx.google.com with ESMTP id 31si4514829pzk.62.2009.12.17.03.20.11;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Received: from superuser.com (unknown [10.0.0.4])
by mail1.stackoverflow.com (Postfix) with ESMTP id 67A7F1E08A;
Thu, 17 Dec 2009 03:20:11 -0800 (PST)
Auf den untersten Received: -Header folgt der Nachrichtentext, der die Header To: und From: enthält, die gefälscht werden können. Aber folgen wir den Headern Received:
Der erste Header gibt an, dass ein Server mit der IP-Adresse 10.0.0.4 mit dem Namen superuser.com eine Nachricht an den Server mail1.stackoverflow.com gesendet hat. In dem Wissen, dass diese beiden Namen in diesem Fall zu erwarten sind, zeigt der Header Received: eine interne Weiterleitung innerhalb des Superuser-Komplexes von Mailservern an.
Der nächste Header "Received:" gibt an, dass mail1.stackoverflow.com unter der Adresse 69.59.196.214 die Nachricht an mx.google.com weitergeleitet hat. Wir können bestätigen, dass die öffentliche IP-Adresse von mail1.stackoverflow.com 69.59.196.214 lautet. Da Google mein E-Mail-Anbieter ist, würde ich erwarten, dass der Mail-Austauscher (mx) bei google.com meine Nachricht empfängt. Dies ist der erste Kontakt mit meiner Mail-Domain (Google) und kann nicht gefälscht werden. Natürlich kann es eine Menge gefälschter Received: -Header unterhalb dieses Headers geben, daher kann es schwierig sein, den ersten zuverlässigen Received: -Header zu finden.
Die letzten beiden Received: -Header zeigen 10 Netzadressen an, sodass diese innerhalb der Google-Domain weitergeleitet werden. Dies ist auch nicht unerwartet.
Ein böser Mailserver könnte viele gefälschte Received: -Header in den Stream einfügen, aber es gibt immer einen, der von einer vertrauenswürdigen Quelle stammt, in diesem Fall mx.google.com. Dieser erste vertrauenswürdige Received: -Header gibt die öffentliche IP-Adresse an, die die E-Mail tatsächlich weitergeleitet hat. Wenn diese IP-Adresse verdächtig ist oder nicht mit dem gemeldeten Domänennamen übereinstimmt, müssen Sie den gesamten Inhalt der Nachricht vermuten.
Sie können Received: -Header in den meisten E-Mail-Clients mit dem Befehl "Quelltext anzeigen" lesen. Es erfordert ein wenig Geschick, Bottom-up zu lesen und den ersten zuverlässigen Received: -Header zu finden. Sobald Sie ihn gefunden haben, können Sie ihn schnell und hilfreich überprüfen.