Раскрывают ли необработанные данные из электронного письма фактического создателя?

488
Vesper007

Можно ли узнать создателя или местонахождение создателя электронной почты, прочитав только необработанные данные электронной почты, используя, например, BT YAHOO WEBMAIL? Речь идет о электронных письмах, которые создаются кем-то, кто взломал учетную запись, а не ее владельцем. Расхождения во времени были замечены в необработанных данных по сравнению с отметкой времени в реальных электронных письмах, но для любительских глаз это все, что может быть экстраполировано до сих пор.

1
Вы можете проверить IP отправителей в заголовках писем? alfred 5 лет назад 1
Возможно. [отредактируйте] вопрос, чтобы включить полные заголовки почты. DavidPostill 5 лет назад 0
Не публиковать фактический IP alfred 5 лет назад 1
Вам нужно прочитать заголовок письма снизу вверх, в поле (ах) «Received» будет показан путь к конечному пункту назначения. Фактический отправитель находится в первом (снизу) поле `Получено`. Поле `Received-SPF` будет раскрывать то, что использовалось в реальном` From`, когда серверы общались друг с другом. Alex 5 лет назад 0
Комментарии на самом деле не очень хорошее место для ответа на вопрос, поэтому я расширил его и перешел в раздел ответов. Alex 5 лет назад 0

1 ответ на вопрос

0
Alex

Вам нужно прочитать заголовок письма снизу вверх.
Received:Поле (поля) покажет вам путь, по которому электронная почта отправлялась в конечный пункт назначения, все промежуточные серверы, которые прошли электронную почту. Фактический отправитель электронной почты находится в первом (снизу) Received:поле.

Поле From:не всегда можно доверять, потому что можно подделать на некоторых плохо настроенных серверов - отправителей, так, чтобы показать, что действительно используется в протоколе связи на месте
MAIL FROM:можно изучить поле заголовка в: Received-SPF:что будет раскрывать электронную почту реального отправителя в подполе: envelope-from=
( Конечно, это поле будет доступно только в том случае, если на сервере обращаются за проверкой SPF, что предотвращает подделку писем ).
В этом поле Received-SPF:также указывается статус проверки SPF, если она прошла проверку, подтверждающую, что электронное письмо действительно было отправлено с сервера электронной почты, который владелец домена уполномочил отправлять по электронной почте.

Если сервер отправителя заботится о своих пользователях, может также существовать DKIM:поле, представляющее собой механизм цифровой подписи и целостности, который гарантирует, что электронная почта действительно была отправлена ​​через авторизованный почтовый сервер, а само сообщение не было подделано. ( Он работает примерно так же, как HTTPS, но используется только для защиты целостности оригинальной электронной почты, поэтому, если какой-нибудь посредник попытается что-то изменить в электронной почте, криптография с открытым ключом вызовет ошибку )

Эти поля являются наиболее полезными для идентификации реального отправителя, а также для проверки того, что электронная почта не была подделана.

Еще раз Алекс, большое спасибо. Вы действительно помогли и сделали это легко понять! Vesper007 5 лет назад 0

Похожие вопросы