Hallo liebe Community,
ich verfolge seit kurzem dem Kuketz Blog bzw. beschäftige mich auch intensiver mit den Themen Datenschutz, Mails, Phishing etc.
Dabei bin ich aber immer noch Anfänger.
Nun dachte ich mir, dass man beim Erkennen von Phishing Mails, wenn man unsicher ist, den E-Mail Header hinzuziehen kann, vielfach gelesen, das soll besser sein, als rein auf die Absenderadresse in einer Mail zu schauen. Auf dem Kuketz-Blog gibt es dazu eine kleine Anleitung, auch die Verbraucherschutzzentrale hat dazu was veröffentlicht.
Im Kern weiß ich so viel, als das insbesondere auch auf die letzte Received Zeile geschaut werden soll, da dort zu sehen ist, woher die Mail ursprünglich stammt (Beispiel Paypal).
Nun habe ich aber den Eindruck, dass z. B. bei Newslettern, wenn ich daran mal testweise schauen will, was sich im Header verbirgt, Firma XY irgendeinen Maildienst benutzt, sodass ich dann nicht die Domain der Firma sehe, sondern etwas mir Unbekanntes - bei mir schrillen dann innerlich Alarmglocken.
(Ich möchte hier erstmal keinen kompletten Header posten, nicht, dass ich hier was vergesse zu zensieren von mir)
Beispiel 1: Ich erhalte einen Newsletter von Mister Spex („Brille mieten statt kaufen“). Die im Vordergrund angezeigte Mailadresse ist service@info.misterspex.de
Im letzten Received Eintrag steht dann aber
Received: from uspmta120009.emarsys.net (uspmta120009.emarsys.net [185.4.120.9])
(using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits)
key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256)[...]
Beispiel 2: Ich erhalte einen Newsletter von Sim.de. Die im Vordergrund angezeigte Mailadresse ist Neuigkeiten@sim.de
Im letzten Received Eintrag steht
Received: from fra2v-pandora-app03 (unknown [172.20.33.69])
(using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits)
key-exchange X25519 server-signature RSA-PSS (4096 bits) server-digest SHA256)
(No client certificate requested)
by pandora3.dialing.de (Postfix) with ESMTPS
Auf was kann/muss ich sonst noch im Header schauen?
DKIM? SPF? DMARC? Was müsste da stehen? Was wäre, wenn nur DKIM zu finden ist?
Mir geht es vor allem darum, wie man als Anfänger, der zumindest weiß, wie er den Header abruft, diesen analysieren kann. Ich möchte gern versuchen, mehr zu lernen, damit ich nicht für jede Mail das Forum kontaktieren kann - und damit ich mich natürlich sicherer im Umgang mit dem Erkennen von Phishing Mails fühle. Leider führen solche Hinweise wie „Phishing Mails reden dich nie mit persönlichem Namen an“ nicht wirklich zum Erfolg.
Ich weiß aus eigener Erfahrung, wenn ein Maildienst wie z. B. cleverreach genutzt wird, dass dann beim Hovern über Links in einer Mail logischerweise nicht die Ursprungs URL (der Firma XY) angezeigt wird.
Ich hoffe, ihr könnt mir weiterhelfen
Ich reiche natürlich gern Infos nach.
Viele Grüße