Mi ez az eszköz?

Az Email fejléc elemző egy önállóan üzemeltethető, biztonsági célú eszköz, amely egy email nyers fejlécei (vagy a teljes .eml tartalma) alapján megpróbálja megállapítani, hogy a levél hamisított, adathalász kísérlet, vagy más módon gyanús-e.

Az eszköz kizárólag a beküldött szöveget elemzi — nem fér hozzá a te postafiókodhoz, nem küld semmit sehova magától, és a beillesztett tartalmat sem tárolja tartósan. Az egyetlen kivétel a hálózati diagnosztikai eszközök (lásd lentebb), amelyek kifejezett gombnyomásra valódi, kimenő DNS/hálózati lekérdezéseket indítanak.

Fontos: az eszköz heurisztikus jelzéseket ad. Ez azt jelenti, hogy mintákat és ismert gyanújeleket keres, nem pedig egzakt, jogilag bizonyító erejű elemzést végez. A végső döntéshez mindig szükséges az emberi mérlegelés is.

Hogyan használd

  1. Szerezd meg a vizsgálandó levél nyers fejléceit (a főoldalon található "Honnan szerezzem meg a nyers fejléceket?" doboz lépésről lépésre elmagyarázza ezt Gmail, Outlook, Apple Mail, Thunderbird és Roundcube esetére).
  2. Illeszd be a szöveget a főoldal mezőjébe, és kattints az "Elemzés indítása" gombra.
  3. Az eredmény először egy Egyszerű összegzésként jelenik meg: egy nagy, közérthető verdikt (biztonságos / legyél óvatos / valószínűleg nem biztonságos), és egy "Mit tegyek?" tanács.
  4. Ha részletesebben is meg szeretnéd nézni, válts a "Részletes elemzés" fülre — itt minden megállapítás, az útvonal-diagram, a DNS-ellenőrzés és a kinyert fejlécek táblázata is elérhető.
  5. Szükség esetén használd a hálózati diagnosztikai gombokat (Ping, Traceroute, Reverse DNS, Geolokáció, WHOIS, feketelista-ellenőrzés) további, élő adatokért.

Mit vizsgál az elemzés

Minden megállapítás (finding) egy kategóriába és egy súlyossági szintbe (Kritikus / Figyelmeztetés / Információ) van sorolva. Az alábbi lista kategóriánként mutatja be, mit és miért vizsgálunk.

Struktúra

Ellenőrzi, hogy megvannak-e a levél alapvető, kötelező fejlécei (From, To, Subject, Date, Message-ID), és hogy nincs-e duplikált From/Reply-To/Sender fejléc — ez utóbbi gyakori jele a fejléc-befecskendezésnek (header injection) vagy a hamisításnak.

Hitelesítés (SPF / DKIM)

A levelet fogadó szerver Authentication-Results fejlécéből (SPF esetén, ha ott nincs adat, a külön Received-SPF fejlécből is) kiolvassa, hogy a levél átment-e az SPF és DKIM ellenőrzéseken.

  • Megfelelt (pass) — a mechanizmus igazolta a feladó hitelességét.
  • Nincs adat — nem található eredmény. Ez nem egyenlő a "megfelelt" állapottal: egy teljes, független ellenőrzési jelzés hiányzik, ezért ez is növeli a kockázati pontszámot (lásd lentebb) — kivéve, ha a Received fejlécek szerint a küldő hitelesített SMTP-kapcsolaton (SMTP-AUTH, "Authenticated sender", ESMTPSA/ESMTPA) keresztül küldte a levelet, mert ilyenkor a hiányzó SPF legitim, és csak Információként (0 pont) jelenik meg.
  • Nem felelt meg (fail/softfail/permerror) — a mechanizmus nem igazolta a feladó hitelességét; ez erős gyanújel.

A DMARC szándékosan nem szerepel ebben a dobozban és a pontozásban sem — a passzív, fejléc-alapú DMARC-eredmény önmagában nem elég megbízható forrás egy önálló hitelesítési jelzéshez. (A domain DMARC-rekordjának élő, DNS-alapú ellenőrzése továbbra is elérhető a "Domain DNS-ellenőrzés" szekcióban.)

Adathalászat-gyanú

Ide tartozik két klasszikus megtévesztési technika felismerése:

  • Reply-To eltérés — ha a From és a Reply-To domainje eltér, a válaszok egy másik, potenciálisan támadó által kontrollált címre mennek.
  • Megjelenítendő név hamisítása — ha a From mező "megjelenítendő neve" (pl. "OTP Bank Ügyfélszolgálat") egy másik email címet rejt, vagy hivatalosnak tűnő kulcsszót (bank, support, admin stb.) tartalmaz, miközben a tényleges domain nem egyezik.
Boríték-ellentmondás

Összeveti a From fejlécet a Return-Path és Sender fejlécekkel (az SMTP "boríték" adataival). Eltérés önmagában nem bizonyít semmit (levelezőlistáknál, küldő szolgáltatásoknál normális), de más jelekkel együtt erősítheti a gyanút.

Message-ID

Összeveti a Message-ID fejléc domainjét a From domainjével. Eltérés esetén tájékoztató jellegű megjegyzést ad — önmagában gyenge jel.

Útvonal (Received-lánc)

A Received fejlécekből rekonstruálja a levél útvonalát a feladótól a kézbesítésig. Vizsgálja:

  • Az időbélyegek sorrendjét — ha összekeveredett vagy visszafelé halad, az a fejlécek utólagos módosítására utalhat.
  • A teljes kézbesítési időt — szokatlanul hosszú átfutás gyanús lehet.
  • Az időzóna-eltéréseket — mivel a hopok gyakran különböző országokból jelentik a helyi idejüket, minden időbélyeg UTC-re normalizálva kerül összevetésre, hogy az eltérő időzónák ne torzítsák az eredményt.
  • Belső/privát IP-címeket — ez általában normális (belső hálózati továbbítás), csak tájékoztató jellegű.
Domain-hamisítás (homográf / IDN)

A domainek két szempontból kerülnek ellenőrzésre:

  • Punycode (IDN) dekódolás — ha egy domain xn-- előtaggal kezdődik, dekódoljuk a tényleges Unicode formára, hogy látszódjon, milyen karaktereket "rejt" (pl. xn--pple-43d.com → egy cirill "а"-t tartalmazó "аpple.com").
  • Vegyes írásrendszer — ha egy domain-címke latin ÉS nem-latin (pl. cirill/görög) karaktereket keverve tartalmaz, az klasszikus homográf adathalász-technika jele.
Spamszűrés (SpamAssassin-fejlécek)

Ha a levél már átment egy SpamAssassin (vagy hasonló) szűrőn, annak eredményét (X-Spam-Status, X-Spam-Flag, X-Spam-Score) kiértékeljük: spam/nem-spam döntés, pontszám a küszöbhöz képest, illeszkedő szabályok. Ez passzív — nem futtatunk saját szűrőt, csak a meglévő adatot olvassuk.

Egyéb / Biztonság

Ide tartozik a gyanús X-Mailer értékek, a tömeges levelezésre utaló Precedence fejléc, és a kódolt sortörést (CR/LF) tartalmazó, lehetséges fejléc-befecskendezési kísérletre utaló minták felismerése.

A kockázati pontszám módszertana

Minden megállapítás egy súlyossági szinthez van rendelve, és a kockázati pontszám (0–100) ezek súlyozott összege, 100-ra korlátozva:

  • Kritikus 30 pont — bizonyított vagy annak közeli jelzés (pl. SPF/DKIM fail, header injection, összekevert időbélyeg-sorrend, homográf domain). Már két ilyen jelzés önmagában "Magas kockázat" tartományba tolja az eredményt.
  • Figyelmeztetés 10 pont — gyanús, de önmagában nem bizonyító erejű jelzés. Ide tartozik a hiányzó SPF/DKIM adat is: ha egy mechanizmus eredménye ismeretlen, az NEM "megfelelt"-ként (0 pont) van kezelve, hiszen egy teljes, független ellenőrzési jelzés hiányzik. Mindkét mechanizmus hiánya más, akár enyhe jelzésekkel együtt könnyen eléri a "Közepes kockázat" küszöböt.
  • Információ 0 pont — tájékoztató jellegű megfigyelés, ami sok esetben normális működésből ered, vagy egy másik megállapítás kontextusát magyarázza.
PontszámBesorolás
0–24Alacsony kockázat
25–59Közepes kockázat
60–100Magas kockázat

Ez a pontszám heurisztikus jelzés, nem jogi vagy technikai bizonyíték. A végső döntéshez mindig szükséges a teljes kontextus (küldő domain reputációja, a levél tartalma, a várt kommunikáció) mérlegelése.

Egyszerű / Részletes nézet

Egyszerű összegzés — azoknak szól, akik csak gyorsan el akarják dönteni, megbízzanak-e a levélben: egy nagy, közérthető verdikt, rövid magyarázat, konkrét "Mit tegyek?" tanács, valamint a Levél adatai és a Hitelesítés megfelelősége dobozok.

Részletes elemzés — a teljes technikai vizsgálat: az összes megállapítás kategóriánként, az útvonal-diagram, a domén DNS-ellenőrzés és a kinyert fejlécek táblázata. Minden szekció összecsukható/kinyitható a fejlécére kattintva.

Hálózati diagnosztikai eszközök

Az elemzésen túl az eszköz valódi, kimenő hálózati lekérdezéseket is tud indítani — ezek két csoportra oszlanak:

Automatikus (gombnyomás nélküli) ellenőrzés

Minden sikeres elemzés után, azonnal, gombnyomás nélkül lefut egy gyors, EGYETLEN zónás (Spamhaus) feketelista-ellenőrzés minden nyilvános IP-re és domainre. Ez csak DNS-t használ, nem küld semmit egy külső, kereskedelmi szolgáltatásnak.

Manuális (gombnyomásra induló) eszközök
  • Ping / Traceroute — valódi hálózati elérhetőség-ellenőrzés a szerverről.
  • Reverse DNS (FCrDNS) — megnézi, van-e a küldő IP-nek fordított DNS (PTR) bejegyzése, és hogy az visszafelé is megerősíti-e magát.
  • Teljes feketelista-ellenőrzés — több DNSBL/RBL szolgáltatót (pl. SpamCop, Barracuda, SORBS, CBL, SURBL) is lekérdez, nem csak az automatikus, egy-zónás verziót.
  • Geolokáció és Domain kor / WHOIS — ezek egy KÜLSŐ, HARMADIK FÉL szolgáltatásnak (ipwho.is, illetve az rdap.org-on keresztül a domain regisztrátorának) küldik el a célpont IP-jét/domainjét. Emiatt ezek kizárólag kifejezett gombnyomásra futnak le, sosem automatikusan. A WHOIS-nál, ha a domain TLD-je (pl. .hu) nem támogat RDAP-ot, automatikus fallback történik a hagyományos, 43-as portos szöveges WHOIS-protokollra.
  • Aktív SPF-ellenőrzés — a "Hitelesítés megfelelősége" dobozban: élőben, tőlünk függetlenül újraszámolja az SPF-eredményt a küldő domain AKTUÁLIS DNS-rekordja alapján, és összeveti azzal, amit a levél fejléce ÁLLÍT. Ha a kettő eltér, az gyanús jel (hamisított fejléc, vagy azóta megváltozott SPF-szabály).
  • Összes ellenőrzés futtatása — egy gombbal az adott IP-hez vagy domainhez tartozó összes fenti eszközt egyszerre elindítja.
Miért csak a legutóbb elemzett levélből származó célpontok engedélyezettek?

A célpont (IP vagy domain) kizárólag a legutóbb lefuttatott elemzésből ténylegesen kinyert cím lehet — szabad szöveges célpont soha nem engedélyezett. Enélkül az eszköz egy nyílt hálózati szkennerré válna, amit bárki tetszőleges hoszt átvizsgálására tudna használni. Emiatt frissítéskor vagy 30 perc inaktivitás után a fehérlista törlődik.

Korlátok és felelősség kizárása

  • Az eszköz heurisztikus jelzéseket ad, nem helyettesíti a teljes körű levélbiztonsági infrastruktúrát (valós idejű SPF/DKIM DNS-ellenőrzés, reputációs adatbázisok, sandboxolt melléklet-vizsgálat).
  • A fejlécek utólag módosíthatók, ezért az útvonal-diagram és az időrendi elemzés tájékoztató jellegű, nem bizonyíték.
  • A geolokáció és a WHOIS-adatok külső, harmadik fél szolgáltatásoktól származnak, és nem mindig pontosak vagy naprakészek.
  • Az eszköz nem elemzi a levél törzsét (body) vagy a mellékleteket — csak a fejléceket.
  • Éles, nagy forgalmú környezetben javasolt egy dedikált mailfiltering/anti-spam megoldással kiegészíteni.