Alguém lhe envia um e-mail ameaçador. Uma mensagem de phishing chega à sua caixa de entrada. Um cliente jura que lhe enviou um e-mail, mas você nunca o recebeu. Em todas essas situações, encontrar o endereço IP do remetente pode lhe dizer algo útil – onde o email realmente se originou, qual servidor de email o enviou e se o remetente é quem afirma ser.

Cada e-mail carrega um rastro de endereços IP inseridos em seus cabeçalhos. O truque é saber onde procurar, o que essas entradas realmente significam e – o que é fundamental – quando a trilha foi deliberadamente ocultada.

Como funcionam os cabeçalhos de e-mail

Quando você envia um e-mail, ele não viaja diretamente do seu dispositivo para a caixa de entrada do destinatário. Ele passa por uma cadeia de servidores de correio, e cada um carimba a mensagem com um Received: cabeçalho — seu endereço IP, carimbo de data/hora e uma nota sobre de onde recebeu a mensagem.

Lendo esses cabeçalhos de de baixo para cima reconstrói o caminho real que o e-mail percorreu. A entrada inferior é a origem; cada um acima é o próximo salto na cadeia.

Comando
Received: from mail.example.com (203.0.113.42) by mx.google.com
Received: from [192.168.1.5] (helo=laptop) by mail.example.com

Neste exemplo, o e-mail foi enviado de 192.168.1.5 (um endereço privado, portanto em uma rede local), passou por mail.example.com (203.0.113.42 — vale a pena procurar), e finalmente foi recebido pelo Google.

Como visualizar cabeçalhos completos de e-mail

Gmail

  1. Abra o e-mail
  2. Clique no menu de três pontos (⋮) no canto superior direito da mensagem
  3. Selecione Mostrar original
  4. Uma nova guia é aberta com os cabeçalhos brutos das mensagens

Outlook (Web)

  1. Abra o e-mail
  2. Clique no menu de três pontos → Ver → Ver fonte da mensagem

Ou no aplicativo de desktop: Arquivo → Propriedades → a caixa "Cabeçalhos da Internet" na parte inferior.

Yahoo Mail

  1. Abra o e-mail
  2. Clique no menu de três pontos → Ver mensagem bruta

Apple Mail

  1. Abra o e-mail
  2. Barra de menu: Ver → Mensagem → Todos os cabeçalhos (ou pressione Shift + Cmd + H)

Encontrando o IP do remetente nos cabeçalhos

Assim que tiver os cabeçalhos brutos, procure a cadeia de Received: linhas. Você quer o mais baixo (mais cedo) Received: entrada que contém um endereço IP que você não reconhece como infraestrutura interna.

Procure padrões como este:

Comando
Received: from [203.0.113.42] (unknown [203.0.113.42])
        by mx1.example.com (Postfix) with ESMTP id A1B2C

O IP entre colchetes é o que você deseja. Copie-o e use uma ferramenta como Pesquisa de IP para descobrir a qual país, ISP e organização ele pertence.

Você também poderá ver um X-Originating-IP cabeçalho em alguns sistemas de e-mail — este é um cabeçalho conveniente que nomeia explicitamente o IP do remetente, portanto, verifique isso também.

O problema do Gmail (e o problema do Outlook)

Aqui está o que a maioria dos guias ignora: O Gmail oculta IPs de remetentes desde 2012.

Quando alguém lhe envia um e-mail usando o Gmail (ou Google Workspace), o Google retira o endereço IP real do remetente dos cabeçalhos antes da entrega. Em vez disso, o que você vê é um IP de servidor do Google – geralmente algo no 209.85.x.x alcance. Você pode pesquisar o quanto quiser; apenas dirá que é um servidor do Google em um data center do Google. Os intervalos

O mesmo se aplica a:

  • Outlook/Hotmail/Microsoft 365 — Microsoft remove IPs de remetentes
  • Apple iCloud Mail — Apple remove IPs do remetente
  • ProtonMail — por design, para privacidade

O que você pode ainda informa a partir de um cabeçalho do Gmail:

  • Que o e-mail foi enviado via Gmail (os carimbos do servidor confirmam isso)
  • O tempo aproximado de envio
  • Quer tenha vindo do Gmail na Web, de um aplicativo móvel ou de um cliente de terceiros (às vezes)

O que você não pode informar: o IP real, localização ou ISP do remetente.

Quando o rastreamento de e-mail realmente funciona

O rastreamento de IP de e-mail fornece informações reais quando o remetente está usando:

  • Servidores de e-mail corporativos ou auto-hospedados — quase sempre incluem o IP de origem
  • Yahoo Mail — O Yahoo inclui IPs de remetentes em cabeçalhos (pelo menos no momento da escrita)
  • ProtonMail para destinatários não ProtonMail — ProtonMail adiciona X-Originating-IP em algumas configurações para entrega externa
  • Provedores de e-mail menores — muitos hosts de orçamento e contas de e-mail fornecidas por ISP ainda expõem IPs de remetentes
  • E-mails de spam e phishing — ironicamente, o spam geralmente tem os cabeçalhos mais ricos porque não é enviado pelos principais provedores

O que fazer com o IP que você encontra

Depois de obter um endereço IP nos cabeçalhos de e-mail, você terá algumas próximas etapas úteis:

Procure a geolocalização. Use o Ferramenta de pesquisa de IP para ver o país, cidade (aproximado), ISP e organização associada ao endereço. Para um e-mail de phishing, descobrir que ele veio de um provedor de hospedagem à prova de balas conhecido é uma informação útil.

Verifique se está na lista negra. Execute o IP através do Verificador de lista negra de IP para ver se o servidor de envio já está sinalizado por spam ou atividade maliciosa.

Execute uma pesquisa WHOIS. O Ferramenta WHOIS pode fornecer mais contexto sobre quem é o proprietário do bloco de IP — útil para denunciar abusos.

Verifique o registro PTR. A Pesquisa reversa de DNS no IP mostrará qual nome de host ele resolve. Servidores de e-mail legítimos geralmente possuem um registro PTR correspondente ao seu domínio. Um IP que resolve inversamente para algo como dynamic-pool-37.isp.net é um IP residencial – provavelmente alguém o enviou de uma conexão doméstica.

Lendo a evidência do carimbo de data/hora

Mesmo quando você não consegue obter um IP utilizável, os carimbos de data e hora nos cabeçalhos dos e-mails ainda podem contar uma história. Cada Received: hop possui um carimbo de data/hora com deslocamento de fuso horário. Compare o fuso horário no Date: cabeçalho (definido pelo cliente de e-mail do remetente) para os carimbos de data/hora de processamento do servidor.

Se alguém alegar que lhe enviou um e-mail de Londres, mas o Date: cabeçalhos exibidos +0530 (Horário padrão da Índia), é um sinal digno de nota.

Denunciar e-mails abusivos

Se você rastreou um IP e deseja denunciar abuso, a maioria dos ISPs tem um contato de abuso. O Registro WHOIS para o IP geralmente inclui um abuse@ endereço de e-mail. Para spam, serviços como o SpamCop podem automatizar relatórios em várias redes.

Para qualquer coisa que envolva ameaças ou atividades ilegais, preserve os cabeçalhos completos e entre em contato com as autoridades relevantes — os cabeçalhos são provas.

O resultado final

O rastreamento de IP de e-mail funciona bem para e-mails enviados através de servidores de e-mail corporativos, Yahoo e provedores menores. Para Gmail, Outlook e Apple Mail, o IP do remetente desapareceu – você verá apenas a infraestrutura de servidores dessas empresas.

Quando você encontra um IP:

  1. Pesquise com pesquisa de IP para geolocalização e ISP
  2. Verifique se está na lista negra para contexto de reputação
  3. Execute uma pesquisa de DNS reverso para ver o nome do host
  4. QUEM É o IP para encontrar o contato do abuso

Os cabeçalhos brutos são o único artefato forense confiável em um e-mail — aprenda a lê-los e você saberá mais de 99% das pessoas sobre a origem real de uma mensagem.