कोई आपको धमकी भरा ईमेल भेजता है। आपके इनबॉक्स में एक फ़िशिंग संदेश आता है। एक ग्राहक शपथ लेता है कि उन्होंने आपको ईमेल किया था लेकिन आपको वह कभी प्राप्त नहीं हुआ। इन सभी स्थितियों में, प्रेषक का आईपी पता ढूंढना आपको कुछ उपयोगी बता सकता है - जहां ईमेल वास्तव में उत्पन्न हुआ था, किस मेल सर्वर ने इसे भेजा था, और क्या प्रेषक वही है जिसके होने का वे दावा करते हैं।

प्रत्येक ईमेल अपने हेडर में आईपी पते का एक निशान रखता है। चाल यह जानना है कि कहां देखना है, उन प्रविष्टियों का वास्तव में क्या मतलब है, और - गंभीर रूप से - जब निशान जानबूझकर छिपाया गया है।

ईमेल हेडर कैसे काम करते हैं

जब आप कोई ईमेल भेजते हैं, तो यह सीधे आपके डिवाइस से प्राप्तकर्ता के इनबॉक्स तक नहीं जाता है। यह मेल सर्वरों की एक श्रृंखला से होकर गुजरता है, और हर एक संदेश पर एक मुहर लगाता है Received: हेडर - इसका आईपी पता, टाइमस्टैम्प, और एक नोट जहां से इसे संदेश प्राप्त हुआ।

इन शीर्षकों को पढ़ना नीचे से ऊपर reconstructs the actual path the email took. निचली प्रविष्टि मूल है; इसके ऊपर वाला प्रत्येक शृंखला में अगला हॉप है।

कमान
Received: from mail.example.com (203.0.113.42) by mx.google.com
Received: from [192.168.1.5] (helo=laptop) by mail.example.com

इस उदाहरण में, ईमेल कहां से भेजा गया था 192.168.1.5 (एक निजी पता, इसलिए स्थानीय नेटवर्क पर), के माध्यम से चला गया mail.example.com (203.0.113.42 - यह देखने लायक है), और अंततः Google द्वारा प्राप्त किया गया।

पूरा ईमेल हेडर कैसे देखें

जीमेल

  1. ईमेल खोलें
  2. संदेश के ऊपरी दाएं कोने में तीन-बिंदु मेनू (⋮) पर क्लिक करें
  3. चयन करें मूल दिखाएँ
  4. रॉ मैसेज हेडर के साथ एक नया टैब खुलता है

आउटलुक (वेब)

  1. ईमेल खोलें
  2. तीन-बिंदु वाले मेनू पर क्लिक करें → देखें → संदेश स्रोत देखें

या डेस्कटॉप ऐप में: फ़ाइल → गुण → नीचे "इंटरनेट हेडर" बॉक्स।

याहू मेल

  1. ईमेल खोलें
  2. तीन-बिंदु वाले मेनू पर क्लिक करें → कच्चा संदेश देखें

एप्पल मेल

  1. ईमेल खोलें
  2. मेनू बार: देखें → संदेश → सभी हेडर (या Shift + Cmd + H दबाएँ)

हेडर में प्रेषक का आईपी ढूँढना

एक बार जब आपके पास कच्चे हेडर हों, तो श्रृंखला की तलाश करें Received: पंक्तियाँ। आप चाहते हैं सबसे कम (प्रारंभिक) Received: प्रविष्टि जिसमें एक आईपी पता शामिल है जिसे आप आंतरिक बुनियादी ढांचे के रूप में नहीं पहचानते हैं।

इस तरह के पैटर्न देखें:

कमान
Received: from [203.0.113.42] (unknown [203.0.113.42])
        by mx1.example.com (Postfix) with ESMTP id A1B2C

कोष्ठक में आईपी वही है जो आप चाहते हैं। इसे कॉपी करें, फिर जैसे टूल का उपयोग करें आईपी लुकअप यह पता लगाने के लिए कि यह किस देश, आईएसपी और संगठन से संबंधित है।

आप भी देख सकते हैं X-Originating-IP कुछ मेल सिस्टम में हेडर - यह एक सुविधा हेडर है जो स्पष्ट रूप से प्रेषक के आईपी को नाम देता है, इसलिए इसकी भी जांच करें।

जीमेल समस्या (और आउटलुक समस्या)

यहां बताया गया है कि अधिकांश मार्गदर्शक क्या छोड़ते हैं: जीमेल में 2012 से प्रेषक आईपी छिपे हुए हैं।

जब कोई आपको जीमेल (या Google वर्कस्पेस) का उपयोग करके ईमेल भेजता है, तो Google डिलीवरी से पहले हेडर से प्रेषक का वास्तविक आईपी पता हटा देता है। इसके बजाय आप जो देखते हैं वह एक Google सर्वर आईपी है - आमतौर पर इसमें कुछ होता है 209.85.x.x रेंज. आप इसे अपनी इच्छानुसार देख सकते हैं; यह आपको बस यह बताएगा कि यह Google डेटा सेंटर में एक Google सर्वर है।

यही बात इन पर भी लागू होती है:

  • आउटलुक / हॉटमेल / माइक्रोसॉफ्ट 365 — माइक्रोसॉफ्ट प्रेषक आईपी छीन लेता है
  • एप्पल आईक्लाउड मेल — Apple प्रेषक आईपी छीन लेता है
  • प्रोटोनमेल - डिज़ाइन द्वारा, गोपनीयता के लिए

क्या आप कर सकते हैं अभी भी जीमेल हेडर से बताएं:

  • ईमेल जीमेल के माध्यम से भेजा गया था (सर्वर टिकट इसकी पुष्टि करते हैं)
  • भेजने का अनुमानित समय
  • चाहे वह जीमेल वेब से आया हो, किसी मोबाइल ऐप से, या किसी तीसरे पक्ष के क्लाइंट से (कभी-कभी)

क्या आप नहीं कर सकते बताएं: प्रेषक का वास्तविक आईपी, स्थान, या आईएसपी।

जब ईमेल ट्रेसिंग वास्तव में काम करती है

जब प्रेषक उपयोग कर रहा हो तो ईमेल आईपी ट्रेसिंग आपको वास्तविक जानकारी देती है:

  • कॉर्पोरेट या स्व-होस्टेड मेल सर्वर - इनमें लगभग हमेशा मूल आईपी शामिल होता है
  • याहू मेल - याहू हेडर में प्रेषक आईपी को शामिल करता है (कम से कम लेखन के समय)
  • गैर-प्रोटॉनमेल प्राप्तकर्ताओं के लिए प्रोटोनमेल - प्रोटोनमेल जोड़ता है X-Originating-IP बाहरी डिलीवरी के लिए कुछ कॉन्फ़िगरेशन में
  • छोटे ईमेल प्रदाता - कई बजट होस्ट और आईएसपी-प्रदत्त ईमेल खाते अभी भी प्रेषक आईपी को उजागर करते हैं
  • स्पैम और फ़िशिंग ईमेल - विडंबना यह है कि स्पैम में अक्सर सबसे अमीर हेडर होते हैं क्योंकि यह प्रमुख प्रदाताओं से नहीं भेजा जाता है

आपको मिले आईपी का क्या करें

एक बार जब आपके पास ईमेल हेडर से एक आईपी पता हो, तो आपके पास कुछ उपयोगी अगले चरण होंगे:

जियोलोकेशन देखें। का उपयोग करें आईपी लुकअप टूल पते से जुड़े देश, शहर (अनुमानित), आईएसपी और संगठन को देखने के लिए। फ़िशिंग ईमेल के लिए, यह पता लगाना उपयोगी जानकारी है कि यह किसी ज्ञात बुलेटप्रूफ़ होस्टिंग प्रदाता से आया है।

जांचें कि क्या यह काली सूची में है। के माध्यम से आईपी चलाएँ आईपी ब्लैकलिस्ट चेकर यह देखने के लिए कि क्या भेजने वाले सर्वर को पहले से ही स्पैम या दुर्भावनापूर्ण गतिविधि के लिए चिह्नित किया गया है।

WHOIS लुकअप चलाएँ। द WHOIS टूल आपको इस बारे में अधिक संदर्भ दे सकता है कि आईपी ब्लॉक का मालिक कौन है - दुरुपयोग की रिपोर्ट करने के लिए उपयोगी।

पीटीआर रिकॉर्ड जांचें। A रिवर्स डीएनएस लुकअप आपको दिखाएगा कि यह किस होस्टनाम को हल करता है। वैध मेल सर्वरों में आमतौर पर उनके डोमेन से मेल खाने वाला एक पीटीआर रिकॉर्ड होता है। एक आईपी जो कुछ इस तरह रिवर्स-रिज़ॉल्यूशन करता है dynamic-pool-37.isp.net एक आवासीय आईपी है - संभवतः किसी ने इसे घरेलू कनेक्शन से भेजा है।

टाइमस्टैम्प साक्ष्य पढ़ना

यहां तक ​​कि जब आपको उपयोग करने योग्य आईपी नहीं मिल पाता है, तब भी ईमेल हेडर में टाइमस्टैम्प एक कहानी बता सकते हैं। प्रत्येक Received: हॉप में टाइमज़ोन ऑफसेट के साथ एक टाइमस्टैम्प है। में समय क्षेत्र की तुलना करें Date: हेडर (प्रेषक के मेल क्लाइंट द्वारा सेट) सर्वर प्रोसेसिंग टाइमस्टैम्प पर।

यदि कोई दावा करता है कि उन्होंने आपको लंदन से ईमेल किया है लेकिन Date: हेडर दिखाता है +0530 (भारत मानक समय), यह ध्यान देने योग्य संकेत है।

अपमानजनक ईमेल की रिपोर्ट करना

यदि आपने किसी आईपी का पता लगाया है और दुरुपयोग की रिपोर्ट करना चाहते हैं, तो अधिकांश आईएसपी के पास दुरुपयोग संपर्क है। द WHOIS रिकॉर्ड आईपी के लिए आमतौर पर एक शामिल होता है abuse@ ईमेल पता. स्पैम के लिए, SpamCop जैसी सेवाएँ कई नेटवर्क पर रिपोर्टिंग को स्वचालित कर सकती हैं।

धमकियों या गैरकानूनी गतिविधि से जुड़ी किसी भी चीज़ के लिए, पूर्ण कच्चे हेडर को सुरक्षित रखें और संबंधित अधिकारियों से संपर्क करें - हेडर सबूत हैं।

निचली पंक्ति

कॉर्पोरेट मेल सर्वर, याहू और छोटे प्रदाताओं के माध्यम से भेजे गए ईमेल के लिए ईमेल आईपी ट्रेसिंग अच्छी तरह से काम करती है। जीमेल, आउटलुक और ऐप्पल मेल के लिए, प्रेषक का आईपी चला गया है - आपको केवल उन कंपनियों का सर्वर इंफ्रास्ट्रक्चर दिखाई देगा।

जब आपको कोई आईपी मिले:

  1. इसे आईपी लुकअप के साथ देखें जियोलोकेशन और आईएसपी के लिए
  2. जांचें कि क्या यह ब्लैकलिस्टेड है प्रतिष्ठा संदर्भ के लिए
  3. रिवर्स डीएनएस लुकअप चलाएँ होस्टनाम देखने के लिए
  4. IP WHOIS है दुरुपयोग ढूंढने के लिए संपर्क करें

कच्चे हेडर किसी ईमेल में एकमात्र विश्वसनीय फोरेंसिक आर्टिफैक्ट हैं - उन्हें पढ़ना सीखें और आप 99% से अधिक लोगों को पता चल जाएगा कि संदेश वास्तव में कहां से आया है।