E-Mail Header analysieren für Anfänger (wenn überhaupt möglich)

Hallo liebe Community,

ich verfolge seit kurzem dem Kuketz Blog bzw. beschäftige mich auch intensiver mit den Themen Datenschutz, Mails, Phishing etc.

Dabei bin ich aber immer noch Anfänger.

Nun dachte ich mir, dass man beim Erkennen von Phishing Mails, wenn man unsicher ist, den E-Mail Header hinzuziehen kann, vielfach gelesen, das soll besser sein, als rein auf die Absenderadresse in einer Mail zu schauen. Auf dem Kuketz-Blog gibt es dazu eine kleine Anleitung, auch die Verbraucherschutzzentrale hat dazu was veröffentlicht.

Im Kern weiß ich so viel, als das insbesondere auch auf die letzte Received Zeile geschaut werden soll, da dort zu sehen ist, woher die Mail ursprünglich stammt (Beispiel Paypal).

Nun habe ich aber den Eindruck, dass z. B. bei Newslettern, wenn ich daran mal testweise schauen will, was sich im Header verbirgt, Firma XY irgendeinen Maildienst benutzt, sodass ich dann nicht die Domain der Firma sehe, sondern etwas mir Unbekanntes - bei mir schrillen dann innerlich Alarmglocken.

(Ich möchte hier erstmal keinen kompletten Header posten, nicht, dass ich hier was vergesse zu zensieren von mir)

Beispiel 1: Ich erhalte einen Newsletter von Mister Spex („Brille mieten statt kaufen“). Die im Vordergrund angezeigte Mailadresse ist service@info.misterspex.de

Im letzten Received Eintrag steht dann aber

Received: from uspmta120009.emarsys.net (uspmta120009.emarsys.net [185.4.120.9])
	(using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits)
	 key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256)[...]

Beispiel 2: Ich erhalte einen Newsletter von Sim.de. Die im Vordergrund angezeigte Mailadresse ist Neuigkeiten@sim.de

Im letzten Received Eintrag steht

Received: from fra2v-pandora-app03 (unknown [172.20.33.69])
	(using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits)
	 key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256)
	(No client certificate requested)
	by pandora3.dialing.de (Postfix) with ESMTPS

Auf was kann/muss ich sonst noch im Header schauen?

DKIM? SPF? DMARC? Was müsste da stehen? Was wäre, wenn nur DKIM zu finden ist?

Mir geht es vor allem darum, wie man als Anfänger, der zumindest weiß, wie er den Header abruft, diesen analysieren kann. Ich möchte gern versuchen, mehr zu lernen, damit ich nicht für jede Mail das Forum kontaktieren kann - und damit ich mich natürlich sicherer im Umgang mit dem Erkennen von Phishing Mails fühle. Leider führen solche Hinweise wie „Phishing Mails reden dich nie mit persönlichem Namen an“ nicht wirklich zum Erfolg.

Ich weiß aus eigener Erfahrung, wenn ein Maildienst wie z. B. cleverreach genutzt wird, dass dann beim Hovern über Links in einer Mail logischerweise nicht die Ursprungs URL (der Firma XY) angezeigt wird.

Ich hoffe, ihr könnt mir weiterhelfen :slight_smile: Ich reiche natürlich gern Infos nach.

Viele Grüße

Ich empfehle

  • Thunderbird mit dem Addon DKIM Verifier → kann in deren Einstellungen verstärkt werden, was wie angezeigt wird
  • Thunderbird Anzeige Übersicht: nur Mailadresse (kein Name oder Name+Mailadresse),
  • keine Mischung verschiedener Inhalte über eine Mailadresse, stattdessen verschiedene Alias, z.B. für Newsletter → newsletter@meinprovider.de
  • Filterung dieser Funktionsmailadressen in Unterordner unterhalb Posteingang
  • Mailprovider nutzen, die gänzlich keinen erkannten Spam annehmen, z.B. mailbox.org → wird zurückgeschickt
  • Mailanzeige als reiner Text (nicht HTML)
  • Thunderbird: Unterbindung von klickbaren URLs im Mailtext → in about:config das so einstellen:
    network.protocol-handler.external-default = false

Danach kann man sich bei Bedarf noch mit Mailheader beschäftigen. Durch das Addon DKIM Veririfier kann man das auch sehr gut lernen, weil dort durch die farbliche Darstellung gute und schlechte als Vergleich begutachtet werden können.
Durch die Trennung in verschiedene Ordner via filter von Funktionsmailadressen verbessert das die Übersicht und den damit den Fokus.
Die Unterbindung von klickbaren Links in einer E-Mail führt zu Copy-Paste, was eine Verzögerung von Sekunden darstellt und wo das Gehirn vielleicht noch eine Chance hat, nachzudenken, was man da grad tut.

Zum Lernen können auch Tools helfen:
https://mxtoolbox.com/EmailHeaders.aspx

Hallo,

danke dir für deine Tipps!

Einige davon hab ich schon im Vorfeld umgesetzt: Anzeige Mailadresse Thunderbird, Aliasadressen, Filterung nach diesen, Mailprovider (bzw. bin grad so Stück für Stück am Umzug), Mailanzeige als Paintext.

Ich habe nun auch den DKIM Verifier installiert. Dazu aber habe ich noch ein paar Fragen:

Im Falle von SIM.de oder anderen Firmen/Mails zeigt er mir zum einen an

Ergebnis: Gültig (signiert durch …sim.de)

und

Ergebnis: Gültig (signiert durch emarsys.net)
Warnungen: Absender gehört nicht zur Domain

Kann ich das so interpretieren als: Ein DKIM ist signiert von sim.de, das andere gehört vermutlich zu einem Newsletterdienst o.ä., aber ins. alles safe? Würde das ausreichen? Vermutlich nicht, oder, könnte sowas manipuliert werden? Was kann ich sonst noch für Einstellungen vornehmen im Add On?

Beispiel 2: DM-Newsletter

Ergebnis: Gültig (signiert durch news.dm.de)

und

Ergebnis: Ungültig (Falscher Signierer (sollte dm.de sein))

SDID: elaine-asp.de

Was wäre hier nun der Fall? Ich habe eine DM-Mail erhalten über Maildienst 1 und eine über Maildienst 2. Maildienst 1 bietet mir nur DKIM im Header, Maildienst 2 noch zusätzlich SPF (pass) und DMARC (pass), bei beiden kommt aber dieses „elaine-asp.de“ vor.

-Und mal noch zu dem Fall, wenn kein Thunderbird genutzt wird, sondern die Webanwendung eines Mailsdienstes? In dem Fall gibt es keine Erweiterung von DKIM Identifier, da müsste ich mir den Header anschauen.

Ohne den Mailheader in Gänze gesehen zu haben ist das schwer von extern.

Webmail kann vieles nicht, so auch nicht derartige Verbesserungen.

Hey,

mir ist bewusst, dass Webmail Einschränkungen hat. Daher war es mir eigentlich wichtig, neben Tools wie dem Verifier, auch, sofern möglich, den Header an sich lesen und verstehen zu können. Bspw. nutze ich Thunderbird auch als App. Dort kann ich den Header einsehen, nicht aber den Verifier nutzen (noch nicht, vielleicht irgendwann).

Ich versuche mal den DM Header zu posten, und alles, was zensiert werden muss, zu zensieren an persönlichen Daten.

Kann das sein, dass der Verifier meckert, weil die Adresse @news.dm.de eine Subdomain ist? Und er dann davon ausgeht, alles andere muss irgendwas mit der Hauptdomain zu tun haben?

	(envelope-from <XXXXX@rp.news.dm.de>); Thu, 05 Mar 2026 17:10:46 +0100
Received: from mout-2623.artegic.net ([193.101.13.216]) by meinmailserverXXX.de
	with (TLSv1.2:ECDHE-RSA-AES256-GCM-SHA384 encrypted)
	esmtp id 1vyBHh-0TQmY50; Thu, 5 Mar 2026 17:10:45 +0100
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=news.dm.de;
	s=elaine; t=1772727045;
	bh=YIdwiAgu3cRawYI28oosZ8ERZDIRH7px1wU0kvAmK14=;
	h=Date:X-CSA-Complaints:To:From:Reply-To:Subject:Feedback-ID:
	 CFBL-Feedback-ID:CFBL-Address:List-Unsubscribe:
	 List-Unsubscribe-Post;
	b=J0ft8tHPWWF6gfW41CvV1qlQQ/xbyCwvw74IK/dbU0ZnPP9UOKDwX86xrm3ElGC9d
	 mP6RHEWOOlyN7UG1BO76Fpr18KKlUU9qzwdjj43thL78Ec8QH5t7rTvtudnAGQ2xoI
	 dQyO96LSo9sYQwlfc+Snih2yh+aoZiTqFK/Jle+Y=
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=elaine-asp.de;
	s=asp; t=1772727045;
	bh=YIdwiAgu3cRawYI28oosZ8ERZDIRH7px1wU0kvAmK14=;
	h=Date:X-CSA-Complaints:To:From:Reply-To:Subject:Feedback-ID:
	 CFBL-Feedback-ID:CFBL-Address:List-Unsubscribe:
	 List-Unsubscribe-Post;
	b=IrISLFlEXWUv6XsFfUvSORNoa3Vkelgi4TKu1HqVne+vZSAgU0Qbcn5Vt+HyM4fXr
	 AqPBnIgz8r2mHnpl2cW+bCG+6jpHXor0WiSUeg8UbS5VjNCHtSZN/zWMOaY0CVjqAN
	 Y+mqP+wpBvs82KLMvpdr7gE76k3yRmXoU+rrDIwo=
Date: Thu, 5 Mar 2026 17:10:45 +0100
X-CSA-Complaints: csa-complaints@eco.de
To: XXXXX
From: dm-Newsletter <dm-newsletter@news.dm.de>
Reply-To: do-not-reply@dm.de
Subject: =?utf-8?Q?Ein_Fr=C3=BChlings-Coupon_f=C3=BCr_Dich,_XXXXX_=F0=9F=90=9D?=
Feedback-ID: XXXX.2.18298:XXXXX.2:XXXX:Fje63GFrkz46dhZ
Message-ID: <E5-56re112p-XXXXX/2/18298-00s35i22@artegic.net>
X-MA-Provider: Elaine [Elaine 6.54] [pl7c06tk]
CFBL-Feedback-ID: XXXX:2:18298:56re112p
X-Data: E5-56re112p-XXX/2/18298-00s35i22
CFBL-Address: spam@elaine-asp.de; report=arf
List-Unsubscribe: <https://3a46.elaine-asp.de/go/xxxxxxxxxx>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
MIME-Version: 1.0
Content-Type: text/html; charset=utf-8
Content-Transfer-Encoding: quoted-printable
X-TOI-VIRUSSCAN: clean
X-TOI-EXPURGATEID: 149288::1772727045-977EC700-920AFB4E/3/8673905338 BULK NORMAL
X-TOI-MSGID: f2eff01c-60b6-414e-8e8d-1e59b7a9cc41
X-ENVELOPE-TO: <xxxxxxxxx>
Authentication-Results: meinmailserverXXX.de;
	dkim=pass (1024-bit key; unprotected) header.d=news.dm.de header.i=@news.dm.de header.a=rsa-sha256 header.s=elaine header.b=J0ft8tHP;
	dkim=pass (1024-bit key; unprotected) header.d=elaine-asp.de header.i=@elaine-asp.de header.a=rsa-sha256 header.s=asp header.b=IrISLFlE;
	dkim-atps=neutral