有人向您傳送威脅電子郵件。網路釣魚郵件出現在您的收件箱中。客戶發誓他們給您發了電子郵件,但您從未收到。在所有這些情況下,查詢發件人的 IP 地址可以告訴您一些有用的資訊 - 電子郵件的實際來源、傳送郵件的郵件伺服器以及發件人是否是他們所聲稱的人。
每封電子郵件的標頭中都包含一系列 IP 地址。訣竅在於知道去哪裡尋找,這些條目的實際含義是什麼,以及(最重要的是)何時故意隱藏蹤跡。
電子郵件標頭的工作原理
當您傳送電子郵件時,它不會直接從您的裝置傳送到收件人的收件箱。它透過一系列郵件伺服器,每個伺服器都用一個標記來標記訊息 Received: 標頭 — 它的 IP 地址、時間戳以及有關從何處接收訊息的註釋。
Reading these headers from 從下到上 重建電子郵件的實際路徑。底部條目是原點;它上面的每一個都是鏈中的下一跳。
Received: from mail.example.com (203.0.113.42) by mx.google.com
Received: from [192.168.1.5] (helo=laptop) by mail.example.com
在此示例中,電子郵件是從 192.168.1.5 (私有地址,因此在本地網路上),經過 mail.example.com (203.0.113.42——這是值得查詢的),最終被Google接收。
如何檢視完整的電子郵件標頭
Gmail
- 開啟電子郵件
- 單擊訊息右上角的三點選單 (⋮)
- 選擇 顯示原件
- 將開啟一個包含原始訊息標題的新選項卡
Outlook(網頁)
- 開啟電子郵件
- 單擊三點選單 → 檢視 → 檢視訊息來源
或者在桌面應用程式中:檔案 → 屬性 → 底部的“Internet 標頭”框。
雅虎郵箱
- 開啟電子郵件
- 單擊三點選單 → 檢視原始訊息
蘋果郵件
- 開啟電子郵件
- 選單欄: 檢視 → 留言 → 所有標題 (或按 Shift + Cmd + H)
在標頭中查詢發件人的 IP
獲得原始標頭後,尋找鏈 Received: 行。你想要的 最低 (最早) Received: 條目包含您不認為是內部基礎設施的 IP 地址。
尋找這樣的模式:
Received: from [203.0.113.42] (unknown [203.0.113.42])
by mx1.example.com (Postfix) with ESMTP id A1B2C
括號裡的IP就是你想要的。複製它,然後使用類似的工具 IP 查詢 找出它屬於哪個國家、ISP 和組織。
您可能還會看到 X-Originating-IP 標頭 — 這是一個方便的標頭,顯式命名發件人的 IP,因此也請檢查一下。
Gmail 問題(和 Outlook 問題)
以下是大多數指南會跳過的內容: Gmail 自 2012 年以來一直隱藏發件人 IP。
當有人使用 Gmail(或 Google Workspace)向您傳送電子郵件時,Google 會在傳送前從標頭中刪除發件人的真實 IP 地址。相反,您看到的是 Google 伺服器 IP — 通常位於 209.85.x.x 範圍。你可以隨意查詢;它只會告訴您這是 Google 資料中心中的 Google 伺服器。
這同樣適用於:
- Outlook / Hotmail / Microsoft 365 — Microsoft 刪除發件人 IP
- 蘋果 iCloud 郵件 — Apple 刪除發件人 IP
- 質子郵件 — 出於隱私考慮而設計
你什麼 可以 仍然可以從 Gmail 標頭看出:
- 該電子郵件是透過 Gmail 傳送的(伺服器標記證實了這一點)
- 大概傳送時間
- 是否來自 Gmail 網路、移動應用程式或第三方客戶端(有時)
你什麼 不能 告訴:傳送者的真實IP、位置或ISP。
電子郵件追蹤何時真正發揮作用
電子郵件 IP 追蹤為您提供發件人使用時的真實資訊:
- 公司或自託管郵件伺服器 — 這些幾乎總是包括原始 IP
- 雅虎郵箱 — 雅虎確實在標頭中包含發件人 IP(至少在撰寫本文時)
- ProtonMail 至非 ProtonMail 收件人 — ProtonMail 新增
X-Originating-IP在某些外部交付配置中 位址列中的 - 較小的電子郵件提供商 — 許多預算主機和 ISP 提供的電子郵件帳戶仍然暴露發件人 IP
- 垃圾郵件和網路釣魚電子郵件 — 諷刺的是,垃圾郵件通常具有最豐富的標頭,因為它不是從主要提供商傳送的
如何處理找到的 IP
從電子郵件標頭中獲得 IP 地址後,您可以執行一些有用的後續步驟:
查詢地理位置。 使用 IP 查詢工具 檢視與地址關聯的國家、城市(大致)、ISP 和組織。對於網路釣魚電子郵件,找出它來自已知的防彈託管提供商是有用的資訊。
檢查是否在黑名單中。 透過執行IP IP黑名單檢查 檢視傳送伺服器是否已被標記為垃圾郵件或惡意活動。
執行 WHOIS 查詢。 的 WHOIS 工具 可以為您提供有關誰擁有 IP 塊的更多背景資訊 - 對於舉報濫用行為很有用。
檢視PTR記錄。 A 反向 DNS 查詢 將顯示它解析為的主機名。合法的郵件伺服器通常有與其域匹配的 PTR 記錄。反向解析為類似的 IP
如果您只想檢視誰在您的網路上,請在手機上輸入 dynamic-pool-37.isp.net 是住宅 IP — 有人可能透過家庭連線傳送該 IP。
讀取時間戳證據
即使您無法獲得可用的 IP,電子郵件標頭中的時間戳仍然可以講述一個故事。每個 Received: hop 有一個帶有時區偏移的時間戳。比較中的時區 Date: 標頭(由發件人的郵件客戶端設定)到伺服器處理時間戳。
某些郵件系統中的
如果有人聲稱他們從倫敦給您傳送了電子郵件,但 Date: 標題顯示 +0530 (印度標準時間),這是一個值得注意的訊號。
報告濫用電子郵件
如果您追蹤到 IP 並想要報告濫用行為,大多數 ISP 都有濫用聯絡人。的 WHOIS 記錄 通常包括 abuse@ 電子郵件地址。對於垃圾郵件,SpamCop 等服務可以跨多個網路自動報告。
對於任何涉及威脅或非法活動的內容,請保留完整的原始標頭並聯系相關機構——標頭就是證據。
底線
電子郵件 IP 跟蹤非常適合透過企業郵件伺服器、雅虎和小型提供商傳送的電子郵件。對於 Gmail、Outlook 和 Apple Mail,發件人的 IP 已消失 - 您只能看到這些公司的伺服器基礎設施。
當你找到 IP 時:
- 使用IP查詢來查詢 用於地理定位和 ISP
- 檢查是否被列入黑名單 聲譽背景
- 執行反向 DNS 查詢 檢視主機名
- IP 地址的 WHOIS 查詢濫用聯絡人
原始標頭是電子郵件中唯一可靠的取證工件 - 學會閱讀它們,您將瞭解超過 99% 的人瞭解郵件的實際來源。