NuModeX MailOrigin Was die Befunde bedeuten
Sprache Deutsch

Was die Befunde bedeuten

Jede Prüfung, die dieses Tool durchführt, was sie tatsächlich betrachtet und was ein Befund Ihnen sagt und was nicht.

Jede Prüfung, die dieses Tool durchführt, was sie tatsächlich betrachtet und was ein Befund Ihnen sagt und was nicht.

Jeder Befund auf dem Ergebnisbildschirm hat eine einzeilige Erklärung und die Belege, aus denen er stammt. Diese Seite ist die ausführliche Fassung: welcher Mechanismus dahintersteckt, warum Angreifer damit so umgehen, wie sie es tun, und wie viel Gewicht ein Befund verdient.

Eines sollten Sie dabei immer im Kopf behalten: Diese Prüfungen stützen sich gegenseitig. Keine davon ist für sich allein ein Urteil. Einige sind in legitimen E-Mails alltäglich und werden erst im Zusammenspiel interessant.

Wie eine Nachricht aufgebaut ist

Eine E-Mail besteht aus zwei Teilen: einem Block von Headern oben und dann dem Nachrichtentext. In den Headern steht der Absender, dort hat jeder Server, der die Nachricht verarbeitet hat, seinen eigenen Eintrag hinterlassen, und dort sind die Authentifizierungsergebnisse vermerkt. Ihr E-Mail-Programm blendet fast alles davon aus und zeigt Ihnen einen Namen, einen Betreff und den Text.

Fast alles, was dieses Tool tut, besteht darin, die Header zu lesen. Deshalb verlangt es den Quelltext und keinen Screenshot und keine Weiterleitung: Bei einer Weiterleitung gehen die ursprünglichen Header verloren und werden durch Ihre ersetzt.

Authentifizierung – und warum eine bestandene Prüfung keine Entwarnung ist

Was die drei Verfahren tatsächlich prüfen

SPF beantwortet die Frage: Steht der Server, der diese Nachricht zugestellt hat, auf der Liste der Server, die für diese Domain senden dürfen? Diese Liste veröffentlicht der Inhaber der Domain.

DKIM beantwortet die Frage: Wurde diese Nachricht kryptografisch von jemandem signiert, der einen von der Domain veröffentlichten Schlüssel besitzt, und wurde sie seitdem verändert? Die Signatur nennt die signierende Domain – das ist der d=-Wert, den Sie in den Belegen sehen.

DMARC verknüpft beides mit der Adresse, die Sie tatsächlich sehen. Für sich allein kann ein bestandenes SPF- oder DKIM-Ergebnis zu einer völlig anderen Domain gehören als der in der From-Zeile – was dem Leser nichts sagen würde. DMARC verlangt Ausrichtung: Die Domain, die bestanden hat, muss zu der Domain passen, die Ihnen angezeigt wird.

Was Ausrichtung konkret bedeutet

Angenommen, eine Nachricht zeigt notice@bank.example.jp in der From-Zeile und trägt eine DKIM-Signatur von mailer.example.net. Die Signatur ist gültig. Aber die Domain, die für die Nachricht bürgt, ist nicht die Domain, die der Leser sieht – sie ist also nicht ausgerichtet, und DMARC behandelt die Nachricht nicht als für bank.example.jp authentifiziert.

Die Ausrichtung kann strikt sein (exakte Übereinstimmung der Domain) oder locker (die registrierte Domain muss übereinstimmen, sodass mail.bank.example.jp mit bank.example.jp ausgerichtet ist). Die registrierte Domain zu bestimmen, ist der Teil mit einem Vorbehalt – siehe den Hinweis am Ende dieser Seite.

Warum eine bestandene Prüfung das Uninteressanteste auf der Seite ist

Das ist der wichtigste Gedanke dieses Tools, und er ist das Gegenteil dessen, was die meisten annehmen.

Authentifizierung beweist, wem eine Domain gehört. Sie beweist nicht, dass eine Nachricht ist, was sie zu sein vorgibt. Ein Angreifer, der bank-example-support.com registriert, besitzt diese Domain vollständig. Er kann SPF-Einträge dafür veröffentlichen, mit DKIM dafür signieren und eine DMARC-Richtlinie dafür veröffentlichen – in wenigen Minuten, zum Preis der Domain. Jede Nachricht, die er dann sendet, besteht die Authentifizierung einwandfrei, weil jede Aussage, die sie über sich selbst macht, wahr ist. Sie ist nur eben nicht die Bank.

Beim beobachteten Phishing ist das der Regelfall, kein Randfall. Rund die Hälfte davon kommt von Domains, die Angreifer registriert haben, und die überwältigende Mehrheit davon besteht DMARC. Deshalb gibt dieses Tool eine bestandene Prüfung als „Diese Domain ist, wer sie zu sein behauptet“ wieder und nichts Wärmeres, und deshalb haben die Analyse von Doppelgänger-Domains und von Links hier mehr Gewicht als die Authentifizierung.

Ein Fehlschlag ist trotzdem wissenswert – er ist das Muster, das ein gefälschter Absender erzeugt. Aber Mailinglisten und Weiterleitungsdienste brechen die Authentifizierung routinemäßig und harmlos, daher ist auch ein Fehlschlag für sich allein kein Urteil.

ARC, für weitergeleitete Nachrichten

Wenn eine Mailingliste eine Nachricht umschreibt, bricht sie die ursprüngliche Signatur. ARC erlaubt jeder Station, festzuhalten, was sie gesehen hat, bevor sie die Nachricht weitergibt, sodass ein späterer Server erkennen kann, dass die Authentifizierung früher bestanden wurde, auch wenn sie jetzt scheitert. Meldet dieses Tool eine ARC-Kette, deren Prüfung fehlgeschlagen ist, bedeutet das, dass diesem Nachweis nicht vertraut werden konnte – was mit der Nachricht geschah, bevor sie Sie erreichte, lässt sich also nicht bestätigen.

Der Zustellweg

Was eine Received-Kette ist

Jeder Server, der eine Nachricht verarbeitet, fügt oben in den Headern eine Received-Zeile hinzu: wer sich verbunden hat, wer sie empfangen hat und wann. Von unten nach oben gelesen, ergeben sie den Weg der Nachricht. Das Tool zeigt sie mit der neuesten zuerst an, mit der Lücke zwischen jedem Paar auf der verbindenden Linie.

Nur die späteren Stationen sind vertrauenswürdig. Jeder Server kann nur für die Verbindung bürgen, die er selbst angenommen hat. Alles unterhalb des ersten Servers, den Ihr eigener Anbieter kontrolliert, wurde von Maschinen geschrieben, denen Sie keinen Grund haben zu vertrauen, und ein Angreifer kann so viele Zeilen erfinden, wie er will. Deshalb ist eine merkwürdig aussehende frühe Station ein Signal und kein Beweis.

Zeitstempel, die rückwärts laufen

Jede Station vermerkt die Zeit ihrer eigenen Uhr, daher sind kleine Abweichungen normal – Uhren driften. Wenn ein späterer Server eine frühere Zeit vermerkt als der vorherige, und zwar um mehr, als Drift erklärt, geht entweder eine Uhr stark falsch, oder ein Teil des Wegs wurde von Hand geschrieben. Gefälschte Header werden meist in einem Zug geschrieben, von jemandem, der beim Rechnen nicht sorgfältig ist.

Eine lange, unerklärte Lücke

Mehr als ein Tag zwischen zwei Stationen. Mail-Warteschlangen und erneute Zustellversuche verursachen das tatsächlich, daher wird es als etwas gemeldet, das man bemerken, nicht als etwas, wonach man handeln sollte. Ein Blick lohnt sich trotzdem, denn es kann auch bedeuten, dass eine Nachricht früher verfasst und später eingeschleust wurde oder dass ein Header-Block aus einer echten Nachricht kopiert wurde.

Eine private Adresse auf einem öffentlichen Weg

Manche Adressbereiche funktionieren nur innerhalb eines privaten Netzwerks und sind aus dem Internet nicht erreichbar. Taucht eine solche Adresse mitten auf einem öffentlichen Weg auf, bedeutet das meist, dass die Zeile kopiert oder erfunden wurde, denn die beschriebene Verbindung kann nicht stattgefunden haben.

Von einem namenlosen Cloud-Server gesendet

Organisationen, die ihre E-Mails selbst versenden, geben ihren Mailservern normalerweise selbst gewählte Namen. Eine erste Station, deren Name automatisch von einem Hosting-Anbieter erzeugt wurde, bedeutet, dass der Absender gemietete Kapazität nutzt, ohne sie einzurichten – bei manchen kleinen Absendern ist das normal, und es ist zugleich der billigste Weg, von einer Adresse aus zu senden, die niemand kennt. Das wird als Detail gemeldet, nie als Urteil, und nie allein deshalb, wer der Anbieter ist.

Ein Vermerk eines empfangenden Servers

Manchmal hat ein Server, der die Nachricht verarbeitet hat, eigene Zweifel daran vermerkt, wer sich mit ihm verbunden hat – häufig, dass die verbindende Adresse keinen Reverse-Namen hat, was bei Massenversendern überproportional oft der Fall ist. Wenn Sie das sehen, ist es der Vermerk dieses Servers, wörtlich zitiert. Dieses Tool führt selbst keine Abfragen durch; es gibt wieder, was bereits in der Nachricht steht.

Von wem die Nachricht angeblich stammt

Name und Adresse werden getrennt festgelegt

Ein Absender besteht aus einem Anzeigenamen und einer Adresse, und das sind unabhängige Felder – der Absender schreibt beide. Die meisten E-Mail-Programme, besonders auf Smartphones, zeigen nur den Namen. Eine Nachricht kann also Team Kontosicherheit anzeigen, während die Adresse dahinter etwas völlig anderes ist, ohne dass irgendetwas gefälscht wäre. Deshalb zeigt Ihnen das Tool das Paar bei jeder Nachricht, nicht nur bei verdächtigen.

Eine zweite Adresse, im Namen versteckt

Eine besondere Variante desselben Tricks: eine E-Mail-Adresse, die in den Anzeigenamen geschrieben ist. Ihr E-Mail-Programm zeigt den Namen, also lesen Sie eine Adresse, während die Nachricht von einer anderen kam.

Zeichen, die die Leserichtung umkehren

Unicode enthält Steuerzeichen, die es gibt, damit Arabisch und Hebräisch in gemischtem Text korrekt angezeigt werden. In einem Namen oder Dateinamen platziert, lassen sie Text auf dem Bildschirm rückwärts erscheinen, während die zugrunde liegenden Zeichen unverändert bleiben – so kann eine Datei namens .exe scheinbar auf .jpg enden. Dieses Tool wendet sie nie an: Es zeigt sie als sichtbare Kennzeichnungen wie <U+202E>, damit Sie sehen, wo sie stehen.

Unsichtbare Zeichen

Zeichen, die überhaupt keinen Platz einnehmen, eingefügt in einen Namen oder eine Adresse. Sie sorgen dafür, dass ein Name, der genau wie ein bekannter aussieht, nicht mehr mit ihm übereinstimmt – und hebeln so Filter und Mailregeln aus, die auf den einfachen Text abgleichen.

Doppelgänger-Domains

Diese Prüfung und die Linkstruktur haben hier das größte Gewicht, denn anders als die Authentifizierung kann ein Angreifer sie kaum ehrlich erfüllen.

Gemischte Alphabete in einem Namen

Domainnamen können Zeichen aus den meisten Schriftsystemen der Welt enthalten, und mehrere Buchstaben sehen über diese hinweg identisch aus – das lateinische a und das kyrillische а, das lateinische o und das griechische Omikron. Setzt man einen davon in einen ansonsten gewöhnlichen Namen ein, entsteht eine Domain, die optisch identisch und technisch verschieden ist – und registrierbar, weil niemand sonst sie hat.

Schriftsysteme zu mischen ist an sich nicht verdächtig, und dieses Tool behandelt es auch nicht so. Japanisch mischt in gewöhnlichen Wörtern drei Schriften; japanische, koreanische und chinesische Domains sind normal. Die Prüfung nutzt die Unicode-Regeln dafür, welche Kombinationen tatsächlich zusammen vorkommen, und markiert die, die es nicht tun – Lateinisch mit Kyrillisch oder Griechisch innerhalb eines einzigen Labels.

Punycode ist kein Warnzeichen

Nicht-ASCII-Domains werden in einer kodierten Form übertragen, die mit xn-- beginnt. So wird jede legitime japanische, koreanische, chinesische und russische Domain im Netz geschrieben. Das allein bedeutet nichts, und dieses Tool markiert es nie als verdächtig. Stattdessen zeigt es die dekodierte und die kodierte Form nebeneinander, damit, falls Zeichen ersetzt wurden, der Unterschied sichtbar ist und nicht nur vorhanden.

Ein oder zwei Zeichen neben einer echten Domain

Ein Buchstabe vertauscht, hinzugefügt oder entfernt. rn anstelle von m; eine Null anstelle des Buchstabens o. Das ist in Lesegröße schwer zu unterscheiden und mühelos zu registrieren. Dieser Vergleich braucht eine Liste echter Markendomains, mit denen verglichen werden kann, und deckt daher nur die Marken auf dieser Liste ab – siehe die Seite mit den Grenzen.

Domain-Endungen, die überproportional häufig bei Missbrauch auftauchen

Manche Endungen sind billig und werden kaum kontrolliert, und sie tauchen im Phishing weit häufiger auf als in gewöhnlichen E-Mails. Viele legitime Websites nutzen sie ebenfalls, daher trägt das zu einem Gesamtbild bei und entscheidet für sich allein nichts.

Die Liste ist bewusst kurz, und dass eine Endung nicht darauf steht, bedeutet nichts. Sie enthält nur Endungen, für die wir eine veröffentlichte Quelle nennen können, gemessen über mehr als eine Quelle und mehr als einen Zeitraum. Das sind wenige – derzeit 3. Weit mehr Endungen werden für Phishing genutzt, als darauf stehen, und das meiste Phishing nutzt ohnehin gewöhnliche Endungen wie .com. Lesen Sie ein Ergebnis, das nichts über die Domain-Endung sagt, so, dass das Tool dazu nichts anzumerken hat – nicht als Freigabe.

Links

Der Text sagt das eine, der Link führt woandershin

In einer HTML-Nachricht sind der Text, den Sie sehen, und die Adresse, zu der Sie gelangen würden, getrennt. Die beiden auseinanderfallen zu lassen, ist das zuverlässigste einzelne Merkmal von Phishing überhaupt, und es bleibt unsichtbar, solange Sie nicht mit der Maus über den Link fahren oder den Quelltext lesen. Das Tool zeigt beides untereinander, sodass der Vergleich ein Blick nach unten ist.

Kein Link in diesem Tool ist anklickbar. Adressen werden als inaktiver Text angezeigt, den Sie kopieren können. Einen aktiven Phishing-Link in einen Phishing-Analysator zu setzen, wäre nicht zu verantworten.

Ein @ vor dem echten Ziel

Alles vor einem @ in einer Webadresse wird vom Browser ignoriert. https://www.bank.example.jp@evil.example/ führt zu evil.example. Der vertraute Teil steht nur da, damit der Link überzeugend beginnt.

Links, die Anweisungen statt einer Adresse enthalten

Manche Linkschemata führen gar nicht zu einer Seite: Sie enthalten Code, den der Browser ausführen soll, oder ein ganzes, im Link kodiertes Dokument. Gewöhnliche E-Mails enthalten so etwas nicht.

Eine numerische Adresse statt eines Namens

Ein Ziel ohne Domainnamen dahinter. Organisationen versehen ihre Websites mit ihrem Namen, und eine reine Adresse lässt sich mit nichts abgleichen.

Weiterleitungen und kodierte Parameter

Ein Link, der eine zweite Adresse enthält und Sie weiterleitet: Der Teil, den Sie lesen würden, gehört zu einer Website, der Ort, an dem Sie landen, wird von demjenigen gewählt, der den Link geschrieben hat. Kodierte Abschnitte in der Abfragezeichenfolge sind bei gewöhnlichen Tracking-Links üblich und zugleich die Art, wie eine Adresse oder eine Anweisung vor einem flüchtigen Blick versteckt wird – das wird gemeldet, nicht beschuldigt.

Von einem Sicherheitsprodukt umgeschriebene Links

E-Mail-Anbieter und Filterdienste ersetzen Links durch eigene, damit Klicks über sie laufen. Wo die ursprüngliche Adresse in der neuen kodiert ist, dekodiert dieses Tool sie und zeigt Ihnen das tatsächliche Ziel – beurteilen Sie dieses, nicht die Hülle. Wo der Dienst das Original auf seinen eigenen Servern aufbewahrt und nur einen Verweis hinterlässt, gibt es nichts zu dekodieren, und das Tool sagt das, statt zu raten.

Eine Schadlast bei einem Dienst, dem alle vertrauen

Jeder kann eine Seite bei einem bekannten Dokumenten- oder Speicherdienst ablegen und sich dessen Ruf leihen. Der Hosting-Anbieter ist für sich allein nie ein Signal – ein Link zu einem legitimen Dienst in einer legitimen Nachricht ist ein Link zu einem legitimen Dienst. Das wird nur gemeldet, wenn die Nachricht außerdem jemanden zu imitieren scheint, und auch dann ist es ein mäßiges Signal.

Das ist auf die Marken auf der Liste beschränkt. Um zu entscheiden, dass eine Nachricht eine Marke imitiert, braucht es diese Liste, daher kann diese Prüfung nur für eine Marke ausgelöst werden, die die Liste enthält – das sind 52. Eine Nachricht, die eine Marke imitiert, die nicht auf der Liste steht, und auf genau demselben Dienst liegt, wird hier überhaupt nicht gemeldet. Siehe Was dieses Tool nicht erkennen kann.

Textkodierung

Die angegebene Kodierung widerspricht dem Inhalt

Eine Nachricht gibt an, wie ihr Text zu lesen ist. Widerspricht diese Angabe den tatsächlichen Bytes, wird trotzdem alles angezeigt – und genau darum geht es. Ein Filter, der die Nachricht so liest, wie die Angabe es vorgibt, sieht einen anderen Text als Sie, und eine Nachricht lässt sich so bauen, dass die Fassung, die der Filter liest, harmlos ist.

Eine veraltete Kodierung

Eine bestimmte Kodierung wurde aus den Webstandards gestrichen und wird von Browsern nicht mehr dekodiert. Sie überlebt fast nur noch als Möglichkeit, Text zu schreiben, den Sicherheitsfilter nicht dekodieren.

Zeichen, die gewöhnliche Buchstaben nachahmen

Mathematische, eingekreiste und verzierte Zeichenformen lesen sich für einen Menschen wie normale Wörter und sind darunter andere Zeichen – so kommt ein Wort an einem Filter vorbei, der nach der einfachen Schreibweise sucht.

Schweregrade, und warum es keine Punktzahl gibt

Befunde tragen einen von vier Schweregraden – Bösartig, Verdächtig, Informativ oder Unauffällig –, und jeder davon wird von der Regel vergeben, die ihn erzeugt hat, nicht berechnet. Die Überschrift ist der schwerste vorhandene Befund.

Es gibt keine numerische Punktzahl, und es wird auch keine zurückgehalten. Es existiert keine. Eine Zahl würde eine Genauigkeit suggerieren, die diese Analyse nicht hat, und zu einer Schwelle einladen – „unter 30 ist in Ordnung“ –, und genau diese Denkweise führt dazu, dass Menschen auf die Nachricht mit der Punktzahl 28 hereinfallen. Vier benannte Schweregrade und ein Satz, den Sie einem Kollegen weitersagen können, sind ehrlicher im Hinblick darauf, was tatsächlich bekannt ist.

Nichts ist je grün, und kein Ergebnis sagt, dass eine Nachricht sicher ist. Ein unauffälliges Ergebnis bedeutet, dass die Prüfungen, die gelaufen sind, nichts mit hohem Risiko gefunden haben; der Hinweis zur Abdeckung bei jedem Ergebnis sagt Ihnen, welche gelaufen sind.

Eine offengelegte Näherung: die registrierte Domain

Die Ausrichtung hängt davon ab, zu wissen, wo eine registrierte Domain endet – example.co.jp ist eine, co.jp nicht. Der aktuelle DMARC-Standard bestimmt das mit einer Folge von Live-DNS-Abfragen.

Dieses Tool stellt keinerlei Netzwerkanfragen, kann diese Abfragen also nicht durchführen. Es verwendet stattdessen die Public Suffix List – eine gepflegte Liste von Domain-Endungen, unter denen Namen registriert werden – und leitet die registrierte Domain daraus ab.

Meist kommen beide Ansätze zum selben Ergebnis. Wo nicht, kann das hier gezeigte Ausrichtungsergebnis strenger oder großzügiger ausfallen, als es ein empfangender Mailserver berechnen würde. Das ist eine Näherung, und sie wird bei jedem Ergebnis offengelegt, das darauf beruht, statt dass Sie es selbst herausfinden müssen. Es ist ein bewusster Kompromiss: Die Alternative ist ein Tool, das die Domains Ihrer Nachricht an einen DNS-Resolver sendet – und dann wäre „Ihre Nachricht verlässt nie Ihr Gerät“ nicht mehr wahr.