Jemand schickt Ihnen eine Droh-E-Mail. Eine Phishing-Nachricht landet in Ihrem Posteingang. Ein Kunde schwört, dass er Ihnen eine E-Mail geschickt hat, Sie diese aber nie erhalten haben. In all diesen Situationen kann Ihnen die Ermittlung der IP-Adresse des Absenders nützliche Informationen liefern – woher die E-Mail tatsächlich stammt, welcher Mailserver sie gesendet hat und ob der Absender derjenige ist, für den sie sich ausgibt.

Jede E-Mail enthält in ihren Headern eine Spur von IP-Adressen. Der Trick besteht darin, zu wissen, wo man suchen muss, was diese Einträge tatsächlich bedeuten und – was entscheidend ist – wann die Spur absichtlich verborgen wurde.

So funktionieren E-Mail-Header

Wenn Sie eine E-Mail senden, gelangt diese nicht direkt von Ihrem Gerät in den Posteingang des Empfängers. Es durchläuft eine Kette von Mailservern und jeder einzelne stempelt die Nachricht mit einem Received: -Header – seine IP-Adresse, Zeitstempel und ein Hinweis darüber, woher die Nachricht empfangen wurde.

Lesen Sie diese Überschriften aus von unten nach oben rekonstruiert den tatsächlichen Pfad, den die E-Mail genommen hat. Der untere Eintrag ist der Ursprung; Jeder darüber ist der nächste Hop in der Kette.

Befehl
Received: from mail.example.com (203.0.113.42) by mx.google.com
Received: from [192.168.1.5] (helo=laptop) by mail.example.com

In diesem Beispiel wurde die E-Mail von gesendet 192.168.1.5 (eine private Adresse, also in einem lokalen Netzwerk), ging durch mail.example.com (203.0.113.42 – hier lohnt es sich nachzuschauen) und wurde schließlich von Google empfangen.

So zeigen Sie vollständige E-Mail-Header an

Gmail

  1. Öffnen Sie die E-Mail
  2. Klicken Sie auf das Dreipunktmenü (⋮) in der oberen rechten Ecke der Nachricht
  3. Auswählen Original anzeigen
  4. Eine neue Registerkarte mit den rohen Nachrichtenkopfzeilen wird geöffnet

Outlook (Web)

  1. Öffnen Sie die E-Mail
  2. Klicken Sie auf das Dreipunktmenü → Anzeigen → Nachrichtenquelle anzeigen

Oder in der Desktop-App: Datei → Eigenschaften → das Feld „Internet-Header“ unten.

Yahoo Mail

  1. Öffnen Sie die E-Mail
  2. Klicken Sie auf das Dreipunktmenü → Rohnachricht anzeigen

Apple Mail

  1. Öffnen Sie die E-Mail
  2. Menüleiste: Anzeigen → Nachricht → Alle Header (oder drücken Sie Umschalt + Befehlstaste + H)

Ermitteln der IP des Absenders in den Headern

Sobald Sie die rohen Header haben, suchen Sie nach der Kette von Received: Zeilen. Du willst das am niedrigsten (am frühesten) Received: Eintrag, der eine IP-Adresse enthält, die Sie nicht als interne Infrastruktur erkennen.

Suchen Sie nach Mustern wie diesem:

Befehl
Received: from [203.0.113.42] (unknown [203.0.113.42])
        by mx1.example.com (Postfix) with ESMTP id A1B2C

Die IP in Klammern ist die gewünschte. Kopieren Sie es und verwenden Sie dann ein Tool wie IP-Suche , um herauszufinden, zu welchem ​​Land, ISP und welcher Organisation es gehört.

Möglicherweise sehen Sie auch eine X-Originating-IP -Header in einigen E-Mail-Systemen – dies ist ein praktischer Header, der explizit die IP des Absenders benennt, also überprüfen Sie auch dies.

Das Gmail-Problem (und das Outlook-Problem)

Das überspringen die meisten Ratgeber: Gmail hat seit 2012 versteckte Absender-IPs.

Wenn Ihnen jemand eine E-Mail über Gmail (oder Google Workspace) sendet, entfernt Google vor der Zustellung die tatsächliche IP-Adresse des Absenders aus den Kopfzeilen. Was Sie stattdessen sehen, ist eine Google-Server-IP – normalerweise etwas in der 209.85.x.x Bereich. Sie können das nach Belieben nachschlagen; Es wird Ihnen lediglich mitgeteilt, dass es sich um einen Google-Server in einem Google-Rechenzentrum handelt.

Gleiches gilt für:

  • Outlook / Hotmail / Microsoft 365 – Microsoft entfernt Absender-IPs
  • Apple iCloud Mail – Apple entfernt Absender-IPs
  • ProtonMail – absichtlich, aus Datenschutzgründen

Was du kann erkennen Sie immer noch an einem Gmail-Header:

  • Dass die E-Mail über Gmail gesendet wurde (die Serverstempel bestätigen dies)
  • Die ungefähre Sendezeit
  • Ob es aus der Gmail-Webseite, einer mobilen App oder (manchmal) einem Drittanbieter-Client kam

Was du kann nicht Sagen Sie: die tatsächliche IP, den Standort oder den ISP des Absenders.

Wenn die E-Mail-Nachverfolgung tatsächlich funktioniert

Die E-Mail-IP-Ablaufverfolgung liefert Ihnen echte Informationen, wenn der Absender Folgendes verwendet:

  • Unternehmens- oder selbstgehostete Mailserver – diese beinhalten fast immer die Ursprungs-IP
  • Yahoo Mail – Yahoo fügt Absender-IPs in die Header ein (zumindest zum Zeitpunkt des Schreibens)
  • ProtonMail an Nicht-ProtonMail-Empfänger – ProtonMail fügt hinzu X-Originating-IP in einigen Konfigurationen für die externe Zustellung
  • Kleinere E-Mail-Anbieter – Viele Budget-Hosts und vom ISP bereitgestellte E-Mail-Konten geben immer noch Absender-IPs preis
  • Spam- und Phishing-E-Mails – Ironischerweise hat Spam oft die reichhaltigsten Header, weil er nicht von großen Anbietern gesendet wird

Was tun mit der gefundenen IP?

Sobald Sie eine IP-Adresse aus den E-Mail-Headern haben, stehen Ihnen einige nützliche nächste Schritte zur Verfügung:

Suchen Sie nach der Geolokalisierung. Verwenden Sie die IP-Suchtool , um das Land, die Stadt (ungefähr), den ISP und die Organisation anzuzeigen, die mit der Adresse verknüpft sind. Bei einer Phishing-E-Mail ist es nützlich, herauszufinden, ob sie von einem bekannten Bulletproof-Hosting-Anbieter stammt.

Überprüfen Sie, ob es auf einer schwarzen Liste steht. Führen Sie die IP durch IP-Blacklist-Checker um zu sehen, ob der sendende Server bereits für Spam oder böswillige Aktivitäten markiert ist.

Führen Sie eine WHOIS-Suche durch. Die WHOIS-Tool kann Ihnen mehr Kontext dazu liefern, wem der IP-Block gehört – nützlich für die Meldung von Missbrauch.

Überprüfen Sie den PTR-Datensatz. A Reverse-DNS-Suche auf der IP zeigt Ihnen, zu welchem Hostnamen es aufgelöst wird. Seriöse Mailserver verfügen normalerweise über einen PTR-Eintrag, der zu ihrer Domäne passt. Eine IP, die sich in etwas wie umgekehrt auflöst dynamic-pool-37.isp.net ist eine private IP – jemand hat sie wahrscheinlich von einem Heimanschluss gesendet.

Lesen des Zeitstempelbeweises

Auch wenn Sie keine brauchbare IP erhalten, können die Zeitstempel in E-Mail-Headern dennoch eine Geschichte erzählen. Jeder Received: Hop hat einen Zeitstempel mit einem Zeitzonenversatz. Vergleichen Sie die Zeitzone im Date: -Header (vom E-Mail-Client des Absenders festgelegt) für die Serververarbeitungszeitstempel.

Wenn jemand behauptet, er hätte Ihnen aus London eine E-Mail geschickt, aber die Date: Header wird angezeigt +0530 (India Standard Time), das ist ein bemerkenswertes Signal.

Beleidigende E-Mails melden

Wenn Sie eine IP zurückverfolgt haben und Missbrauch melden möchten, haben die meisten ISPs einen Missbrauchskontakt. Die WHOIS-Eintrag für die IP beinhaltet normalerweise eine abuse@ E-Mail-Adresse. Bei Spam können Dienste wie SpamCop die Berichterstellung über mehrere Netzwerke hinweg automatisieren.

Bewahren Sie bei allem, was Bedrohungen oder illegale Aktivitäten beinhaltet, die vollständigen Rohkopfzeilen auf und wenden Sie sich an die zuständigen Behörden – die Kopfzeilen gelten als Beweismittel.

Das Fazit

Die E-Mail-IP-Ablaufverfolgung funktioniert gut für E-Mails, die über Unternehmens-Mailserver, Yahoo und kleinere Anbieter gesendet werden. Bei Gmail, Outlook und Apple Mail ist die IP des Absenders nicht mehr vorhanden – Sie sehen nur noch die Serverinfrastruktur dieser Unternehmen.

Wenn Sie eine IP finden:

  1. Suchen Sie es mit IP Lookup für Geolokalisierung und ISP
  2. Überprüfen Sie, ob es auf der schwarzen Liste steht für Reputationskontext
  3. Führen Sie eine Reverse-DNS-Suche durch , um den Hostnamen anzuzeigen
  4. WHOIS die IP , um den Missbrauchskontakt zu finden

Die Rohkopfzeilen sind das einzige zuverlässige forensische Artefakt in einer E-Mail – lernen Sie, sie zu lesen, und Sie werden mehr als 99 % der Menschen darüber wissen, woher eine Nachricht tatsächlich stammt.