Как я могу узнать, откуда на самом деле пришло письмо? Есть ли способ узнать это?
Я слышал о заголовках писем, но не знаю, где я могу увидеть заголовки писем, например, в Gmail. Любая помощь?
networking
email
gmail
headers
Сирван Афифи
источник
источник
Ответы:
Ниже приведен пример мошенничества, которое мне прислали, притворяясь, что оно от моего друга, утверждая, что ее обокрали, и прося у меня финансовой помощи. Я изменил имена - я «Билл», а мошенник отправил электронное письмо
bill@domain.com
, притворяясь, что это такalice@yahoo.com
. Обратите внимание, что Билл пересылает свою электронную почтуbill@gmail.com
.Сначала в Gmail нажмите
show original
:Откроется полное письмо и его заголовки:
Заголовки должны читаться в хронологическом порядке снизу вверх - самые старые находятся внизу. Каждый новый сервер добавляет свое собственное сообщение - начиная с
Received
. Например:Это говорит о том, что
mx.google.com
получил письмо отmaxipes.logix.cz
вMon, 08 Jul 2013 04:11:00 -0700 (PDT)
.Теперь, чтобы найти реального отправителя вашей электронной почты, вы должны найти самый ранний надежный шлюз - последний при чтении заголовков сверху. Давайте начнем с поиска почтового сервера Билла. Для этого запросите запись MX для домена. Вы можете использовать онлайн-инструменты, такие как Mx Toolbox , или в Linux вы можете запросить его в командной строке (обратите внимание, что реальное имя домена было изменено на
domain.com
):И вы увидите почтовый сервер для domain.com
maxipes.logix.cz
илиbroucek.logix.cz
. Следовательно, последний (первый в хронологическом порядке) доверенный «прыжок» - или последняя доверенная «полученная запись» или как вы ее называете - вот этот:Вы можете доверять этому, потому что это было записано почтовым сервером Билла для
domain.com
. Этот сервер получил его от209.86.89.64
. Это может быть и очень часто является реальным отправителем письма - в данном случае мошенником! Вы можете проверить этот IP в черном списке . - Видите ли, он указан в 3 черных списках! Под ним есть еще одна запись:Но будьте осторожны, полагая, что это реальный источник электронного письма. Мошенник может просто добавить жалобу в черный список, чтобы стереть его следы и / или проложить фальшивый след . Существует вероятность того, что сервер
209.86.89.64
невиновен и просто ретранслятор для настоящего злоумышленника168.62.170.129
. В этом случае168.62.170.129
чисто, поэтому мы можем быть почти уверены, что атака была совершена209.86.89.64
.Еще один момент, который нужно иметь в виду, это то, что Алиса использует Yahoo! (alice@yahoo.com) и
elasmtp-curtail.atl.sa.earthlink.net
не в Yahoo! сеть (вы можете захотеть перепроверить ее IP-данные Whois ). Поэтому мы можем с уверенностью заключить, что это письмо не от Алисы, и нам не следует отправлять ее деньги на Филиппины.источник
Чтобы найти IP-адрес:
Нажмите на перевернутый треугольник рядом с Ответить. Выберите Показать оригинал.
Ищите,
Received: from
а затем IP-адрес в квадратных скобках []. (пример:Received: from [69.138.30.1] by web31804.mail.mud.yahoo.com
)Если вы найдете более одного Получено: из шаблонов, выберите последний.
( Источник )
После этого вы можете использовать сайт pythonclub , iplocation.net или ip lookup, чтобы узнать местоположение.
источник
Как вы попадаете в заголовки, зависит от почтовых клиентов. Многие клиенты позволят вам легко увидеть исходный формат сообщения. Другие (MicroSoft Outlook) усложняют задачу.
Чтобы определить, кто действительно отправил сообщение, полезен обратный путь. Тем не менее, это может быть подделано. Адрес возврата, который не совпадает с адресом отправителя, является причиной для подозрения. Существуют законные причины их отличия, такие как сообщения, пересылаемые из списков рассылки, или ссылки, отправляемые с веб-сайтов. (Было бы лучше, если бы веб-сайт использовал адрес для ответа для идентификации лица, пересылающего ссылку.)
Чтобы определить происхождение сообщения прочитайте сверху вниз через полученные заголовки. Там может быть несколько. У большинства будет IP-адрес сервера, на который они получили форму сообщения. Некоторые проблемы, с которыми вы столкнетесь:
Вы всегда должны быть в состоянии определить, какой сервер в Интернете отправил вам сообщение. Отслеживание далее зависит от конфигурации отправляющих серверов.
источник
Я использую http://whatismyipaddress.com/trace-email . Если вы используете Gmail, нажмите Показать оригинал (в разделе Дополнительно, рядом с кнопкой «Ответить», скопируйте заголовки, вставьте их на этот веб-сайт и нажмите «Получить исходный код»). В ответ вы получите информацию о географическом местоположении и карту
источник
Также есть несколько инструментов для анализа заголовков электронной почты и извлечения данных электронной почты,
например:
eMailTrackerPro
который может отследить электронную почту до ее географического местоположения, включая спам-фильтр
MSGTAG
PoliteMail
Супер Email-маркетинг
Zendio
источник