E-Mail Header Forensik

Fügen Sie den vollständigen Quelltext einer E-Mail ein oder laden Sie eine .eml-Datei hoch. Das Tool prüft Zustellweg, SPF/DKIM/DMARC (inkl. Alignment und Live-DNS-Abgleich) und erkennt Hinweise auf gefälschte Absender (Fake-Mails / Phishing).

Oder ziehen Sie eine .eml-Datei hierher

Hilfe & Erklärungen

Wie lese ich das Ergebnis?

Der Risiko-Score fasst alle Befunde zusammen (0 = unauffällig, 100 = sehr wahrscheinlich Fälschung). Die Liste „Befunde" zeigt jeden Einzelpunkt nach Schweregrad – kritische zuerst. Achten Sie besonders auf DMARC-Fehler und Display-Name-Spoofing.

Woran erkenne ich eine Fake-Mail / Phishing?

Typische Indikatoren: SPF/DMARC fail, ein Anzeigename, der eine andere Adresse vorgaukelt, eine Reply-To-Adresse auf fremder Domain, Marken-Namen mit Freemail-Absender, oder Punycode-Domains (xn--). Mehrere dieser Punkte zusammen sind ein deutliches Warnsignal.

Was ist „Alignment" bei SPF/DKIM?

DMARC verlangt, dass die geprüfte Domain (Envelope bei SPF, d= bei DKIM) zur sichtbaren From-Domain passt. Ein „SPF pass" für eine fremde Envelope-Domain schützt nicht vor Spoofing der sichtbaren Adresse – erst das Alignment macht es aussagekräftig.

Was sind „Hops" und „Verzögerungen"?

Jede Received:-Zeile ist eine Station (Hop) auf dem Weg der Mail. Die Spalte „Δ" zeigt die Verzögerung zum vorherigen Hop. Rückwärtslaufende Zeiten oder private IPs in öffentlichen Hops können auf manipulierte Header hindeuten.

Datenschutz

Die Analyse läuft serverseitig und speichert keine Inhalte. Für SPF/DKIM/DMARC werden öffentliche DNS-Einträge der Absenderdomain abgefragt.