travel_exploreOSINTGuide
متوسّطschedule~25 دقيقة

كيفية تتبّع أصل بريد إلكتروني من ترويساته

طريقة لقراءة الترويسات المخفية لبريد إلكتروني للكشف عن الخوادم التي مر بها وأصله المحتمل وما إذا كان منتحلاً.

سطر "من" الظاهر في البريد الإلكتروني يسهل تزويره. الحقيقة تكمن في ترويسة البريد الإلكترونيالبيانات الوصفية المخفية التي تسجّل الخوادم التي عبرتها الرسالة وفحوص المصادقة التي نجحت أو أخفقت. قراءتها تخبرك من أين جاءت الرسالة فعلاً وما إذا كان يجب الوثوق بها.

ما ستحتاج إليه

الخطوات

  1. استخرج الترويسة الخام. افتح مصدر الرسالة الأصلي لترى كل حقل، لا مجرد الملخص الودّي الذي يعرضه برنامجك.
  2. اقرأ سلسلة Received من الأسفل للأعلى. أدنى سطر "Received" هو الأصل عادةً؛ وكل سطر فوقه هو القفزة التالية. اصعد فيها للعثور على أول خادم إرسال وعنوان IP الخاص به.
  3. تحقق من نتائج المصادقة. انظر إلى SPF وDKIM وDMARC. الإخفاقات — أو نطاق "من" لا يطابق خادم الإرسال — مؤشرات قوية على الانتحال.
  4. حدّد موقع IP المصدر وأسنِده. ابحث عن IP الأصلي لمعرفة مالكه وموقعه التقريبي؛ وقابِل سجلات WHOIS لنطاق المرسل.
  5. اربط بالمحتوى. وازن الأصل التقني مقابل ادعاءات الرسالة وروابطها ومرفقاتها للحكم بأنها شرعية أو منتحلة أو تصيّد.

أخطاء شائعة

  • الثقة باسم العرض. لا سلطة له؛ فقط سلسلة الترويسات ونتائج المصادقة لها ذلك.
  • إساءة قراءة ترتيب Received. اقرأ من الأسفل للأعلى — عكسها يوجّهك إلى خادم بريدك أنت لا المرسل.
  • نسيان المرحّلات والخدمات. القوائم البريدية ومنصات التسويق تضيف قفزات شرعية قد تبدو مشبوهة إذا أُسيء قراءتها.

تحقّق من نتيجتك

تكون قد تتبّعت البريد عندما تستطيع تسمية خادم الأصل وعنوان IP، وبيان ما إذا نجحت SPF/DKIM/DMARC، وشرح ما إذا كان عنوان "من" حقيقيًا أو مزوّرًا.

أدوات لهذه الطريقة

مصطلحات أساسية