E-posthodeanalyse
Verktøyet analyserer et rått e-posthode: leveringsvei med transporttider, autentiseringsresultater, DKIM-signaturer og søppelpostfiltrenes vurdering. Helt i nettleseren din.
Det innlimte hodet vurderes utelukkende lokalt i nettleseren din.
Hva viser analysen?
- Hurtigoversikt som grafikk
- Over detaljkortene tegner verktøyet hele e-postflyten: hver stasjon som en node, oppholdstiden mellom dem fargekodet, markører for tenantgrensen, hybridklassifiseringen og DMARC-kontrollpunktet. Egne spor viser hvorfra og hvortil DKIM-hashen forble intakt (med det ARC-bevitnede bruddpunktet ved videresending) og fra hvilken stasjon ARC-kjeden bevarer verifiseringsresultatene.
- Leveringsvei (Received-kjede)
- Hver e-postserver underveis stempler meldingen med en
Received-linje: hvem som sendte den inn (HELO, rDNS, IP-adresse), hvem som tok imot den, via hvilken protokoll og når. Verktøyet ordner kjeden kronologisk, beregner oppholdstiden per stasjon og markerer den lengste delstrekningen: du ser med ett blikk hvor en treg levering faktisk ble holdt igjen. Klokkeavvik mellom servere oppdages og flagges. - Transportkryptering per hopp
- Verktøyet henter TLS-versjon og chiffer fra Received-linjene der mottakerserveren logger dem (Microsoft, Postfix og Exim skriver hver sine formater). Stasjoner med SMTP Auth (klientinnsending) og interne nettverk merkes.
- Authentication-Results
- Mottakerserveren dokumenterer sine SPF-, DKIM- og DMARC-kontroller i hodet
Authentication-Results(RFC 8601). Verktøyet dekoder resultatene inkludert detaljer somheader.d,smtp.mailfromog Microsoftscompauthmed årsakskode. Viktig: det viser mottakerserverens vurdering, ikke en egen ny verifisering. - DMARC-justering
- DMARC bestås bare hvis SPF eller DKIM bestås og det aktuelle domenet samsvarer med den synlige From-adressen. Verktøyet stiller From-domenet, konvoluttavsenderen og DKIM-domenet (
d=) side om side og vurderer strict- og relaxed-justering: den vanligste årsaken til at en melding feiler DMARC selv om SPF er bestått. - DKIM-signaturer i detalj
- Alle
DKIM-Signature-hoder brytes ned: algoritme, kanonisering, selektor, signerte hodefelt og gyldighet. Advarsler gjelder foreldet SHA-1 (RFC 8301), utløpte signaturer, en satt lengdegrense for meldingsteksten (l=) og et usignert From-felt. - ARC-kjede
- Videresending og e-postlister bryter ofte SPF og DKIM; ARC (RFC 8617) bevarer de opprinnelige verifiseringsresultatene. Verktøyet viser kjedens instanser, hvem som forseglet dem, og om kjeden er intakt ifølge
cv=. - Exchange-hybridklassifisering
- For meldinger fra Microsoft 365-miljøer viser verktøyet om Exchange Online klassifiserer meldingen som
Originating(fra organisasjonen selv) ellerIncoming(utenfra), og om den behandles somInternalellerAnonymous: den avgjørende faktoren for om EOP-filtreringen brukes. Det dekoder AuthAs, AuthMechanism (med advarsel for externally secured-verdien 10), AuthSource, X-OriginatorOrg og cross-tenant-hodene, med en merknad ved tilskrivning til feil tenant. - Søppelpostfilterfelt
- Microsoft-miljøer: SCL, BCL, kategori (phishing, forfalskning, masseutsendelse …) og filtervurdering fra
X-Forefront-Antispam-Reportoversettes felt for felt. I tillegg SpamAssassin (X-Spam-Statusmed utløste tester) og Rspamd (X-Spamd-Resultmed symboler). - Avsenderens troverdighet
- Reply-To på et fremmed domene, en avvikende Return-Path, en Message-ID fra en tredjepart, et stort sprik mellom Date-feltet og det siste Received-tidsstempelet: de klassiske indisiene ved mistanke om phishing, hver med kontekst om når de også forekommer legitimt.
- Rapport for saker
- Kjerneresultatene (autentisering og leveringsvei med tider) kan kopieres som Markdown, klare til å limes inn i sakssystemer og hendelsesdokumentasjon.
Hvor finner jeg hodet?
- Outlook (klassisk)
- Åpne meldingen med et dobbeltklikk, deretter Fil → Egenskaper. Hodet står i feltet «Internett-hoder» og kan kopieres derfra.
- Nye Outlook og Outlook på nettet
- Klikk på de tre prikkene (…) i den åpnede meldingen, deretter Vis → Vis meldingsdetaljer.
- Gmail
- Klikk på de tre prikkene i den åpnede meldingen og velg «Vis original», deretter «Kopier til utklippstavlen». Det går også fint å lime inn hele den rå meldingen.
- Apple Mail
- Vis → Melding → Alle hoder. Alternativt kan du lagre meldingen som fil og lime inn begynnelsen av .eml-filen.
- Thunderbird
- Mer → Vis kilde (eller Ctrl+U) og kopier hodedelen.
- Meldingssporing i Exchange
- For leveringsanalyse uten tilgang til postboksen gir meldingssporingen bare metadata; hele hodet finnes alltid i selve den leverte meldingen.
Tilbakemelding
Er verktøyet nyttig? Mangler en funksjon, eller stemmer ikke et resultat? Tilbakemeldinger rett her i kommentarfeltet er velkomne.
Kommentarene lastes inn fra GitHub / Giscus.