Alguém lhe envia um e-mail ameaçador. Uma mensagem de phishing chega à sua caixa de entrada. Um cliente jura que lhe enviou um e-mail, mas você nunca o recebeu. Em todas essas situações, encontrar o endereço IP do remetente pode lhe dizer algo útil – onde o email realmente se originou, qual servidor de email o enviou e se o remetente é quem afirma ser.
Cada e-mail carrega um rastro de endereços IP inseridos em seus cabeçalhos. O truque é saber onde procurar, o que essas entradas realmente significam e – o que é fundamental – quando a trilha foi deliberadamente ocultada.
Como funcionam os cabeçalhos de e-mail
Quando você envia um e-mail, ele não viaja diretamente do seu dispositivo para a caixa de entrada do destinatário. Ele passa por uma cadeia de servidores de correio, e cada um carimba a mensagem com um Received: cabeçalho — seu endereço IP, carimbo de data/hora e uma nota sobre de onde recebeu a mensagem.
Lendo esses cabeçalhos de de baixo para cima reconstrói o caminho real que o e-mail percorreu. A entrada inferior é a origem; cada um acima é o próximo salto na cadeia.
Received: from mail.example.com (203.0.113.42) by mx.google.com
Received: from [192.168.1.5] (helo=laptop) by mail.example.com
Neste exemplo, o e-mail foi enviado de 192.168.1.5 (um endereço privado, portanto em uma rede local), passou por mail.example.com (203.0.113.42 — vale a pena procurar), e finalmente foi recebido pelo Google.
Como visualizar cabeçalhos completos de e-mail
Gmail
- Abra o e-mail
- Clique no menu de três pontos (⋮) no canto superior direito da mensagem
- Selecione Mostrar original
- Uma nova guia é aberta com os cabeçalhos brutos das mensagens
Outlook (Web)
- Abra o e-mail
- Clique no menu de três pontos → Ver → Ver fonte da mensagem
Ou no aplicativo de desktop: Arquivo → Propriedades → a caixa "Cabeçalhos da Internet" na parte inferior.
Yahoo Mail
- Abra o e-mail
- Clique no menu de três pontos → Ver mensagem bruta
Apple Mail
- Abra o e-mail
- Barra de menu: Ver → Mensagem → Todos os cabeçalhos (ou pressione Shift + Cmd + H)
Encontrando o IP do remetente nos cabeçalhos
Assim que tiver os cabeçalhos brutos, procure a cadeia de Received: linhas. Você quer o mais baixo (mais cedo) Received: entrada que contém um endereço IP que você não reconhece como infraestrutura interna.
Procure padrões como este:
Received: from [203.0.113.42] (unknown [203.0.113.42])
by mx1.example.com (Postfix) with ESMTP id A1B2C
O IP entre colchetes é o que você deseja. Copie-o e use uma ferramenta como Pesquisa de IP para descobrir a qual país, ISP e organização ele pertence.
Você também poderá ver um X-Originating-IP cabeçalho em alguns sistemas de e-mail — este é um cabeçalho conveniente que nomeia explicitamente o IP do remetente, portanto, verifique isso também.
O problema do Gmail (e o problema do Outlook)
Aqui está o que a maioria dos guias ignora: O Gmail oculta IPs de remetentes desde 2012.
Quando alguém lhe envia um e-mail usando o Gmail (ou Google Workspace), o Google retira o endereço IP real do remetente dos cabeçalhos antes da entrega. Em vez disso, o que você vê é um IP de servidor do Google – geralmente algo no 209.85.x.x alcance. Você pode pesquisar o quanto quiser; apenas dirá que é um servidor do Google em um data center do Google.
Os intervalos
O mesmo se aplica a:
- Outlook/Hotmail/Microsoft 365 — Microsoft remove IPs de remetentes
- Apple iCloud Mail — Apple remove IPs do remetente
- ProtonMail — por design, para privacidade
O que você pode ainda informa a partir de um cabeçalho do Gmail:
- Que o e-mail foi enviado via Gmail (os carimbos do servidor confirmam isso)
- O tempo aproximado de envio
- Quer tenha vindo do Gmail na Web, de um aplicativo móvel ou de um cliente de terceiros (às vezes)
O que você não pode informar: o IP real, localização ou ISP do remetente.
Quando o rastreamento de e-mail realmente funciona
O rastreamento de IP de e-mail fornece informações reais quando o remetente está usando:
- Servidores de e-mail corporativos ou auto-hospedados — quase sempre incluem o IP de origem
- Yahoo Mail — O Yahoo inclui IPs de remetentes em cabeçalhos (pelo menos no momento da escrita)
- ProtonMail para destinatários não ProtonMail — ProtonMail adiciona
X-Originating-IPem algumas configurações para entrega externa - Provedores de e-mail menores — muitos hosts de orçamento e contas de e-mail fornecidas por ISP ainda expõem IPs de remetentes
- E-mails de spam e phishing — ironicamente, o spam geralmente tem os cabeçalhos mais ricos porque não é enviado pelos principais provedores
O que fazer com o IP que você encontra
Depois de obter um endereço IP nos cabeçalhos de e-mail, você terá algumas próximas etapas úteis:
Procure a geolocalização. Use o Ferramenta de pesquisa de IP para ver o país, cidade (aproximado), ISP e organização associada ao endereço. Para um e-mail de phishing, descobrir que ele veio de um provedor de hospedagem à prova de balas conhecido é uma informação útil.
Verifique se está na lista negra. Execute o IP através do Verificador de lista negra de IP para ver se o servidor de envio já está sinalizado por spam ou atividade maliciosa.
Execute uma pesquisa WHOIS. O Ferramenta WHOIS pode fornecer mais contexto sobre quem é o proprietário do bloco de IP — útil para denunciar abusos.
Verifique o registro PTR. A Pesquisa reversa de DNS no IP mostrará qual nome de host ele resolve. Servidores de e-mail legítimos geralmente possuem um registro PTR correspondente ao seu domínio. Um IP que resolve inversamente para algo como dynamic-pool-37.isp.net é um IP residencial – provavelmente alguém o enviou de uma conexão doméstica.
Lendo a evidência do carimbo de data/hora
Mesmo quando você não consegue obter um IP utilizável, os carimbos de data e hora nos cabeçalhos dos e-mails ainda podem contar uma história. Cada Received: hop possui um carimbo de data/hora com deslocamento de fuso horário. Compare o fuso horário no Date: cabeçalho (definido pelo cliente de e-mail do remetente) para os carimbos de data/hora de processamento do servidor.
Se alguém alegar que lhe enviou um e-mail de Londres, mas o Date: cabeçalhos exibidos +0530 (Horário padrão da Índia), é um sinal digno de nota.
Denunciar e-mails abusivos
Se você rastreou um IP e deseja denunciar abuso, a maioria dos ISPs tem um contato de abuso. O Registro WHOIS para o IP geralmente inclui um abuse@ endereço de e-mail. Para spam, serviços como o SpamCop podem automatizar relatórios em várias redes.
Para qualquer coisa que envolva ameaças ou atividades ilegais, preserve os cabeçalhos completos e entre em contato com as autoridades relevantes — os cabeçalhos são provas.
O resultado final
O rastreamento de IP de e-mail funciona bem para e-mails enviados através de servidores de e-mail corporativos, Yahoo e provedores menores. Para Gmail, Outlook e Apple Mail, o IP do remetente desapareceu – você verá apenas a infraestrutura de servidores dessas empresas.
Quando você encontra um IP:
- Pesquise com pesquisa de IP para geolocalização e ISP
- Verifique se está na lista negra para contexto de reputação
- Execute uma pesquisa de DNS reverso para ver o nome do host
- QUEM É o IP para encontrar o contato do abuso
Os cabeçalhos brutos são o único artefato forense confiável em um e-mail — aprenda a lê-los e você saberá mais de 99% das pessoas sobre a origem real de uma mensagem.