邮件配置能告诉你什么
域名的MX记录显示哪些服务器被指定用于接收邮件,其SPF和DMARC TXT记录描述哪些发件人被授权以及接收方应如何处理未通过身份验证的消息。它们共同描述了域名意图如何发送和接收电子邮件;它们不描述任何特定邮件的内容或意图。
值得注意的模式
没有MX记录的域名根本未配置接收邮件,这对于一个通过电子邮件与客户或受害者积极通信的域名来说是不寻常的。如果一个域名在使用免费消费者网络邮件提供商的MX记录,同时却自称是公司发件人,则这种不匹配值得进一步调查,特别是与它似乎代表的组织的邮件设置进行比较时。
在身份验证方面,SPF记录缺失、SPF记录过于宽松(包含许多不相关的include),或DMARC策略为p=none且未配置报告地址,这些都是欺诈者可以利用的弱保护迹象,无论是针对他们自己的域名还是通过伪造缺乏保护的合法域名。具有p=reject且SPF/DKIM对齐的域名更难直接伪造,这就是为什么攻击者在冒充此类域名时通常会注册一个相似域名。
与已知良好基线进行比较
最可靠的信号来自比较。查找可疑域名声称代表的组织的MX、SPF和DMARC记录,并比较邮件提供商、包含的发送服务和策略强度。一个通常通过知名商业邮件平台发送邮件的供应商,突然由一个使用不同、新配置提供商的仿冒域名代表,这比任何单一事实都更能说明问题。
本证据的局限性
这些记录描述的是配置,而非特定邮件的投递,并且它们可能随时更改,因此事件发生后进行的查询可能无法反映邮件发送时的配置。当涉及特定邮件时,请依赖您自身可信的接收邮件服务器已计算的认证结果(记录在保留的原始邮件的“Authentication-Results”头中),而非在记录可能已更改后重新计算SPF或DMARC。
- 列出 MX 主机和优先级,并识别邮件提供商。
- 记录 SPF 机制和 DMARC 策略、pct 和报告标签。
- 与被冒充组织的邮件设置进行比较。
- 使用特定邮件的保留Authentication-Results标头。
- 记录收集时间,因为邮件记录会发生变化。
来源与延伸阅读
RFC 7208,发件人策略框架RFC 7489,DMARCRFC 5321,SMTPM3AAWG,电子邮件认证推荐最佳实践此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。
