Wat een e-mailconfiguratie u kan vertellen
De MX-records van een domein tonen welke servers zijn aangewezen om mail voor dat domein te accepteren, en de SPF- en DMARC TXT-records beschrijven welke afzenders zijn geautoriseerd en wat ontvangers moeten doen met berichten die de authenticatie niet doorstaan. Samen beschrijven deze hoe het domein van plan is e-mail te verzenden en te ontvangen; ze beschrijven niet de inhoud of intentie van een specifiek bericht.
Opmerkelijke patronen
Een domein zonder MX-records is helemaal niet geconfigureerd om mail te ontvangen, wat ongebruikelijk is voor een domein dat actief correspondeert met klanten of slachtoffers via e-mail. Een domein dat de MX-records van een gratis consumentenwebmailprovider gebruikt terwijl het zich voordoet als een zakelijke afzender, is een mismatch die nader onderzoek waard is, vooral in vergelijking met de mailinstellingen van de organisatie die het lijkt te vertegenwoordigen.
Aan de authenticatiezijde zijn een ontbrekend SPF-record, een te permissief SPF-record met veel ongerelateerde includes, of een DMARC-beleid van p=none zonder geconfigureerd rapportageadres, allemaal tekenen van zwakke bescherming die fraudeurs kunnen misbruiken, hetzij op hun eigen domein of door een legitiem domein zonder bescherming te spoofen. Een domein met p=reject en afgestemde SPF/DKIM is moeilijker direct te spoofen, daarom registreren aanvallers die een dergelijk domein imiteren, meestal een lookalike.
Vergelijken met een bekende, gevalideerde basislijn.
Het meest betrouwbare signaal komt van vergelijking. Zoek de MX, SPF en DMARC records op voor de organisatie die het verdachte domein beweert te vertegenwoordigen, en vergelijk mailproviders, inbegrepen verzenddiensten en beleidssterkte. Een leverancier die normaal gesproken via een bekend zakelijk mailplatform verzendt, maar plotseling wordt vertegenwoordigd door een lookalike domein dat een andere, nieuw geconfigureerde provider gebruikt, is een sterkere indicator dan elk feit afzonderlijk.
Beperkingen van dit bewijs
Deze records beschrijven de configuratie, niet de aflevering van een specifiek bericht, en ze kunnen op elk moment veranderen. Een lookup na een incident weerspiegelt mogelijk niet de configuratie op het moment dat een bericht werd verzonden. Wanneer een specifiek bericht in kwestie is, vertrouw dan op de authenticatieresultaten die al zijn berekend door uw eigen vertrouwde ontvangende mailserver, vastgelegd in de Authentication-Results header van het bewaarde originele bericht, in plaats van SPF of DMARC opnieuw te berekenen nadat records mogelijk zijn gewijzigd.
- Lijst MX-hosts en voorkeuren op, en identificeer de e-mailprovider.
- Registreer SPF-mechanismen en DMARC-beleid, pct en rapportagetags.
- Vergelijk met de mailinstellingen van de geïmiteerde organisatie.
- Gebruik bewaarde Authentication-Results headers voor een specifiek bericht.
- Registratie van verzameltijd, aangezien mailrecords veranderen.
