travel_exploreOSINTGuide
Intermédiaireschedule~25 min

Comment retracer l'origine d'un e-mail à partir de ses en-têtes

Une méthode pour lire les en-têtes cachés d'un e-mail afin de révéler les serveurs traversés, son origine probable et s'il a été usurpé.

La ligne « De » visible d'un e-mail se falsifie facilement. La vérité se trouve dans l'en-tête d'e-mail — les métadonnées cachées qui enregistrent les serveurs traversés par un message et les contrôles d'authentification réussis ou échoués. Les lire vous indique d'où vient réellement un message et s'il faut lui faire confiance.

Ce dont vous aurez besoin

Étapes

  1. Extrayez l'en-tête brut. Ouvrez la source originale du message pour voir chaque champ, pas seulement le résumé amical affiché par votre client.
  2. Lisez la chaîne Received de bas en haut. La ligne « Received » la plus basse est généralement l'origine ; chaque ligne au-dessus est le saut suivant. Remontez-la pour trouver le premier serveur d'envoi et son adresse IP.
  3. Vérifiez les résultats d'authentification. Regardez SPF, DKIM et DMARC. Des échecs — ou un domaine « De » qui ne correspond pas au serveur d'envoi — sont de forts indices d'usurpation.
  4. Géolocalisez et attribuez l'IP source. Recherchez l'IP d'origine pour son propriétaire et sa localisation approximative ; recoupez les enregistrements WHOIS du domaine expéditeur.
  5. Corrélez avec le contenu. Pesez l'origine technique face aux affirmations, liens et pièces jointes du message pour juger s'il est légitime, usurpé ou d'hameçonnage.

Pièges courants

  • Se fier au nom affiché. Il n'a aucune autorité ; seuls la chaîne d'en-têtes et les résultats d'authentification en ont.
  • Mal lire l'ordre des Received. Lisez de bas en haut — l'inverser vous désigne votre propre serveur de messagerie, pas l'expéditeur.
  • Oublier les relais et services. Listes de diffusion et plateformes marketing ajoutent des sauts légitimes qui peuvent sembler suspects si on les lit mal.

Vérifiez votre résultat

Vous avez retracé l'e-mail lorsque vous pouvez nommer le serveur et l'IP d'origine, indiquer si SPF/DKIM/DMARC ont réussi, et expliquer si l'adresse « De » est authentique ou falsifiée.

Outils pour cette méthode

Termes clés