文章总结: 本文介绍通过邮件头三字段(Authentication-Results、Return-Path、Received链)快速研判钓鱼邮件的方法,提供5分钟决策表及取证保全.eml的操作指引,并引用FBI数据说明BEC诈骗损失严重,强调邮件头分析对应急响应与等保合规的重要性。可操作建议为财务转账前先电话核实。 综合评分: 88 文章分类: 应急响应,安全意识,实战经验,安全运营,数据泄露
钓鱼邮件应急响应 邮件头5分钟判真假
宝十八 宝十八
网络安全老宋
2026年9月10日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
网络安全老宋// 钓鱼研判 · 应急响应
// 钓鱼研判 · 应急响应
钓鱼邮件应急响应 邮件头5分钟判真假
三字段定真假:Authentication-Results / Return-Path / Received 链
钓鱼邮件邮件头研判应急响应
🔑 一句话精华
钓鱼邮件的破绽不在正文,而在你看不到的邮件头——3个字段就能定真假。
上周上海黄浦公安公布一起案子:某公司财务收到一封全英文邮件,对方自称”海外合作方”,要求更换转账地址、提供财务账户,涉及50万美元。员工拿不准,民警一看发件邮箱后缀——和真实合作方官方域名对不上,多处公司内部程序错误,当场判定钓鱼,公司躲过一劫。
你信箱里每天也躺着这种邮件。它们披着银行、CEO、供应商的外衣,显示名看着完全正常。点开之前,你靠什么判断真假?
答案不在肉眼看正文,在邮件头(Email Header)。那串你从没点开过的原始投递记录,藏着发件服务器、跳转路径、SPF/DKIM/DMARC 验证结果的完整痕迹。CISA 把邮件头分析列为钓鱼检测的一线技术,NIST SP 800-177 给了标准依据。这期把邮件头拆成”现场勘查”,再给你一张照着填的研判决策表。
目录 · Table of Contents
01邮件头是钓鱼的”现场勘查”
02三字段定真假
035分钟研判决策表
04取证红线:保全 .eml
05没看邮件头,他们赔了钱
06合规与 ATT&CK 框架
01邮件头是钓鱼的”现场勘查”
普通用户只看得到”发件人显示名”和正文。麻烦在于,显示名是邮件头里最容易伪造的字段,任何邮件服务器都能往里写任意名字。
真正能当证据的是收件后服务器追加的隐藏头。把它当成犯罪现场的勘查记录:每一台经手的服务器都盖了一个章(Received),接收方还会给这封信做身份认证(Authentication-Results)。
导出原始邮件头很简单,记住一条铁律:别用”转发”。
ℹ️ 提示:Gmail 点右上角三个点 → 显示原文;Outlook 桌面端 文件 → 属性 → Internet 邮件头;QQ/网易邮箱网页端右键邮件 → 查看信头/源代码。拿到的是一整段带 Received:、Authentication-Results: 的文本。
拿到之后,盯死下面三个字段,其余都是辅助。
02三字段定真假
字段一:Authentication-Results(最关键的生死线)
这一行是接收方邮件服务器对 SPF、DKIM、DMARC 的判定结果。它长这样:
⏺ 邮件头样本 · Authentication-Results
Authentication-Results: mx.google.com;
spf=pass smtp.mailfrom=paypa1.com;
dkim=none;
dmarc=fail (p=NONE) header.from=paypal.com
读懂三条结论:
• spf=fail / softfail:发信 IP 不在声称域名的授权列表里,可能在冒名;
• dkim=fail / none:没有有效数字签名,内容可能被改过或根本没签;
• dmarc=fail:SPF/DKIM 没和显示的 From 域名对齐。自称大品牌(Microsoft、Google、银行)却 dmarc=fail,几乎可以判死刑——这些组织都发了严格 DMARC 策略。
🟠 高危:别只盯”SPF=pass”。常见骗局是 SPF、DKIM 都过了,但过的是另一家公司(mailer-example.net)的域名,和显示的 From(acme-example.com)对不上,于是 DMARC 仍 fail。看的是”哪个域名过了”,不是”过没过”。
字段二:Return-Path 与 From 是否同域
Return-Path 是真实信封发件人(收退信用的),From 是屏幕显示的发件人。正常邮件两者同域。
🟠 高危:Return-Path 指向一个陌生域名,From 却写着”你的银行”,这是典型的冒名红旗。回复还会悄悄飞到骗子邮箱。
字段三:Received 链,从下往上读
每台服务器经手都会加一行 Received,最新在上、最旧在下,所以要倒着读。最底下那行才是真实起点。看什么:
• 声称来自”[email protected]”,但起点 IP 在东南亚或东欧 VPS;
• 跳板是 Hostinger、某免费主机这种不该出现在企业邮件里的服务商;
• 跳与跳之间隔了几天(进了垃圾队列)。
三处独立证据指向同一结论,比肉眼看正文靠谱十倍。
03收到可疑邮件:5分钟研判决策表
把这表存手机,收到”老板让我转钱””账户异常请登录”这种邮件,照着填。
| | | | | | — | — | — | — | | 检查项 | 怎么看 | 真邮件长这样 | 🔴 钓鱼红旗 | | 认证结果 | Authentication-Results | spf/dkim/dmarc 全 pass 且对齐 From | dmarc=fail,或自称大牌却 fail | | 信封发件人 | Return-Path vs From | 同域名 | 域名不一致、陌生域名 | | 投递路径 | 最底 Received 的 IP | 属于声称方基础设施 | 境外 VPS / 免费主机 | | 显示名陷阱 | From 显示名 | 与已知发件人一致 | 只差一个字符(paypa1 / micros0ft) | | 紧急施压 | 正文语气 | 正常业务口吻 | “立刻转账””别打电话核实” |
填完如果红旗≥2,按下面三步走,别犹豫。
✅ 已验证:任何涉及转账、密码、验证码的”紧急邮件”,先离开邮箱,用你已知的电话/微信联系对方本人确认。这一条拦下了绝大多数 BEC 损失。
04取证红线:别转发,保全 .eml
应急响应的原则是先保现场,邮件研判也一样——
⚠️ 注意:普通转发会生成新投递头,原始证据被改写甚至丢失。正确做法是从邮箱/安全平台直接导出原始 .eml 或”邮件源文件”,连同收件人、时间、主题、Message-ID 一起归档。后续要溯源、报险、走司法,靠的就是这份原始件。
这一步也对应 ATT&CK 里的 Email Spoofing(T1672)——骗子伪造发件身份,既能骗人也能骗自动安全工具。邮件头分析,正是对抗 T1672 的取证手段。
05没看邮件头,他们赔了钱
数据比故事刺眼。FBI IC3 的 2025 年度报告:全年商业邮件诈骗(BEC)投诉 24,768 起,损失 30.5 亿美元,比 2024 年的 27.7 亿又涨了;单次平均损失超 12.2 万美元,86% 走电汇/ACH,钱几小时内就被拆分转移。其中超 3000 万美元损失直接来自 AI 生成的仿冒邮件。
• 印度 Pune 汽配厂(2025.6):骗子注册和意大利合作方极像的域名做中间人,骗走 2.35 千万卢比。根因之一是交易链路上没有严格的 SPF/DKIM/DMARC。
• 南非 Durban 会计所:供应商域名只多了一个 -za(solutechsoftware-za.co.za vs solutechsoftware.co.za),财务转了 38 万兰特,最后只追回 9.5 万。邮件头分析证明自家邮箱没被入侵,突破口在供应商侧。
• 乌干达财务 Susan:点开”未付发票”附件,RAT 静默植入,一天内公司 2.46 亿先令蒸发,日志还被覆盖。
这些都不是技术高超的黑客,是耐心的观察加一封够像的邮件。区别真假,往往就差你愿不愿意点开那行邮件头。
06合规与框架:邮件头分析不是可选动作
对甲方,邮件头强校验(SPF/DKIM/DMARC)是等保 2.0 三级的硬底线:传输加密(TLS)、多因素认证、拦截钓鱼/垃圾/病毒邮件、操作日志留存至少 6 个月。
2026 年 6 月 1 日实施的 GA/T 2380-2026《网络安全等级保护数据安全基本要求》,首次把数据安全独立纳入等保基线。三级系统安全事件处置、溯源相关日志留存不少于 1 年,四级不少于 3 年——邮件作为数据泄露第一入口(业内统计超 90% 企业数据泄露始于邮件),归档与防篡改存证直接挂钩合规。
对乙方安全运营,把邮件头分析放进研判 SOP:它对应 ATT&CK T1566 Phishing(Initial Access 初始访问),子技术覆盖附件(.001)、链接(.002)、第三方服务(.003)、语音(.004)。一封邮件头,就能把”初始访问”这条攻击链的起点钉死。
// 老宋说
这事的本质不是”邮件长得假”,是 SMTP 协议天生不验证身份——显示名可以随便写,才有了 SPF/DKIM/DMARC 这套补丁。补丁有了,不读头的人还是会被骗。
行业里有个怪现象:企业肯花几百万买防火墙、EDR,却没人愿意花十分钟学看邮件头。BEC 三年在全球卷走上百亿美元,靠的不是漏洞,是信任被滥用。安全预算堆在”防入侵”上,忘了”防骗人”。
你现在能做的一件事:把第 03 节的决策表截图发给你公司财务和采购,跟他们说一句”以后要改转账,先打电话”。这一句话,比很多安全设备都管用。
来聊一聊
你属于哪类?留言告诉我:
A. 天天收钓鱼邮件,已能一眼识破
B. 收到过,靠同事/领导帮忙判断
C. 还从没点开过邮件头,今天第一次知道
D. 财务/采购岗,最怕这种”老板让转账”
E. 其他(留言说说你的经历)
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《钓鱼邮件应急响应 邮件头5分钟判真假》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论