Was eine E-Mail-Konfiguration Ihnen sagen kann

Die MX-Einträge einer Domain zeigen an, welche Server für den Empfang von E-Mails für sie zuständig sind, und ihre SPF- und DMARC-TXT-Einträge beschreiben, welche Absender autorisiert sind und was Empfänger mit Nachrichten tun sollen, die die Authentifizierung nicht bestehen. Zusammen beschreiben diese, wie die Domain E-Mails senden und empfangen will; sie beschreiben nicht den Inhalt oder die Absicht einer bestimmten Nachricht.

Beachtenswerte Muster

Eine Domain ohne MX-Einträge ist überhaupt nicht für den Empfang von E-Mails konfiguriert, was für eine Domain, die aktiv mit Kunden oder Opfern per E-Mail korrespondiert, ungewöhnlich ist. Eine Domain, die MX-Einträge eines kostenlosen Verbraucher-Webmail-Anbieters verwendet, während sie sich als Unternehmensabsender präsentiert, ist eine Diskrepanz, die eine weitere Untersuchung wert ist, insbesondere im Vergleich zur E-Mail-Einrichtung der Organisation, die sie zu vertreten scheint.

Auf der Authentifizierungsseite sind ein fehlender SPF-Eintrag, ein übermäßig permissiver SPF-Eintrag mit vielen nicht zusammenhängenden Includes oder eine DMARC-Richtlinie von p=none ohne konfigurierte Meldeadresse allesamt Anzeichen für eine schwache Schutzmaßnahme, die Betrüger ausnutzen können, entweder auf ihrer eigenen Domain oder durch das Spoofing einer legitimen Domain, der es an Schutz mangelt. Eine Domain mit p=reject und abgestimmtem SPF/DKIM ist schwieriger direkt zu spoofen, weshalb Angreifer, die eine solche Domain imitieren, stattdessen normalerweise eine Lookalike-Domain registrieren.

Vergleich mit einer bekannten, guten Referenzbasis

Das zuverlässigste Signal ergibt sich aus dem Vergleich. Suchen Sie die MX-, SPF- und DMARC-Records der Organisation, die die verdächtige Domain angeblich repräsentiert, und vergleichen Sie Mail-Provider, enthaltene Versanddienste und die Stärke der Richtlinien. Ein Lieferant, der normalerweise über eine bekannte Geschäfts-Mail-Plattform versendet, aber plötzlich durch eine täuschend ähnliche Domain mit einem anderen, neu konfigurierten Provider repräsentiert wird, ist ein stärkerer Indikator als jeder dieser Fakten allein.

Grenzen dieser Beweismittel

Diese Einträge beschreiben die Konfiguration, nicht die Zustellung einer spezifischen Nachricht, und sie können sich jederzeit ändern, sodass ein Lookup nach einem Vorfall möglicherweise nicht die Konfiguration zum Zeitpunkt des Versands einer Nachricht widerspiegelt. Wenn eine spezifische Nachricht in Frage steht, verlassen Sie sich auf die bereits von Ihrem eigenen vertrauenswürdigen Empfangs-Mailserver berechneten Authentifizierungsergebnisse, die im 'Authentication-Results'-Header der aufbewahrten Originalnachricht aufgezeichnet sind, anstatt SPF oder DMARC neu zu berechnen, nachdem sich Einträge möglicherweise geändert haben.

  • Listen Sie MX-Hosts und Präferenzen auf und identifizieren Sie den Mail-Anbieter.
  • Aufzeichnen von SPF-Mechanismen und DMARC-Richtlinien, pct- und Reporting-Tags.
  • Vergleichen Sie mit der E-Mail-Einrichtung der imitierten Organisation.
  • Gespeicherte Authentifizierungs-Ergebnis-Header für eine bestimmte Nachricht verwenden.
  • Erfassung der Aufzeichnungszeit, da sich E-Mail-Einträge ändern können.

Quellen und weiterführende Literatur

RFC 7208, Sender Policy FrameworkRFC 7489, DMARCRFC 5321, SMTPM3AAWG, Empfohlene Best Practices für die E-Mail-Authentifizierung
Diese Ressource unterstützt die Priorisierung von Untersuchungen. Sie ist weder Rechtsberatung, eine Attributionsfeststellung noch eine Zertifizierung, dass eine Website sicher ist.