Mail-Header-Analyzer
Das Tool wertet einen rohen E-Mail-Header aus: Zustellweg mit Laufzeiten, Authentifizierungs-Ergebnisse, DKIM-Signaturen und Spam-Filter-Bewertung. Komplett im Browser.
Der eingefügte Header wird ausschliesslich lokal in Ihrem Browser ausgewertet.
Was zeigt die Analyse?
- Schnellübersicht als Grafik
- Über den Detailkarten zeichnet das Tool den kompletten Mailfluss: jede Station als Knoten, die Verweildauer dazwischen farbcodiert, Markierungen für Tenant-Übergang, Hybrid-Einstufung und DMARC-Prüfpunkt. Eigene Spuren zeigen, von wo bis wo der DKIM-Hash intakt war (bei Weiterleitungen mit ARC-bezeugter Bruchstelle) und ab welcher Station die ARC-Kette die Prüfergebnisse konserviert.
- Zustellweg (Received-Kette)
-
Jeder Mailserver auf dem Weg stempelt die Nachricht mit einer
Received-Zeile: wer eingeliefert hat (HELO, rDNS, IP-Adresse), wer entgegengenommen hat, über welches Protokoll und wann. Das Tool ordnet die Kette chronologisch, berechnet die Verweildauer pro Station und markiert den längsten Abschnitt: so ist auf einen Blick sichtbar, wo eine langsame Zustellung tatsächlich hing. Uhrenversatz zwischen Servern wird erkannt und ausgewiesen. - Transportverschlüsselung pro Hop
- Aus den Received-Zeilen liest das Tool TLS-Version und Cipher heraus, wo der empfangende Server sie protokolliert (Microsoft, Postfix und Exim schreiben unterschiedliche Formate). Stationen mit SMTP-Auth (Einlieferung durch einen Client) und interne Netze werden gekennzeichnet.
- Authentication-Results
-
Der empfangende Server dokumentiert seine SPF-, DKIM- und
DMARC-Prüfung in der
Authentication-Results-Kopfzeile (RFC 8601). Das Tool dekodiert die Ergebnisse samt Details wieheader.d,smtp.mailfromund Microsoftscompauthmit Reason-Code. Wichtig: Es zeigt die Bewertung des Empfangsservers, nicht eine eigene Nachprüfung. - DMARC-Alignment
-
DMARC besteht nur, wenn SPF oder DKIM bestehen und die jeweilige
Domain zur sichtbaren From-Adresse passt. Das Tool stellt
From-Domain, Envelope-From und DKIM-Domain (
d=) nebeneinander und bewertet strict und relaxed Alignment: die häufigste Ursache, warum eine Mail trotz bestandenem SPF an DMARC scheitert. - DKIM-Signaturen im Detail
-
Alle
DKIM-Signature-Kopfzeilen werden aufgeschlüsselt: Algorithmus, Kanonikalisierung, Selector, signierte Kopfzeilen und Gültigkeit. Warnungen gibt es für veraltetes SHA-1 (RFC 8301), abgelaufene Signaturen, gesetzte Body-Längen-Begrenzung (l=) und ein nicht signiertes From-Feld. - ARC-Kette
-
Bei Weiterleitungen und Mailinglisten gehen SPF und DKIM oft
kaputt; ARC (RFC 8617) konserviert die ursprünglichen
Prüfergebnisse. Das Tool zeigt die Instanzen der Kette, wer
versiegelt hat und ob die Kette laut
cv=intakt ist. - Exchange-Hybrid-Einstufung
-
Bei Nachrichten aus Microsoft-365-Umgebungen zeigt das Tool, ob
Exchange Online die Nachricht als
Originating(aus der eigenen Organisation) oderIncoming(von aussen) einstuft, und ob sie alsInternaloderAnonymousbehandelt wird: entscheidend dafür, ob EOP-Filter greifen. Dekodiert werden AuthAs, AuthMechanism (inklusive Warnung beim Externally-Secured-Wert 10), AuthSource, X-OriginatorOrg und die CrossTenant-Kopfzeilen samt Hinweis auf Attribution an einen falschen Tenant. - Spam-Filter-Felder
-
Microsoft-Umgebungen: SCL, BCL, Kategorie (Phishing, Spoof, Bulk …)
und Filter-Verdikt aus
X-Forefront-Antispam-Reportwerden Feld für Feld übersetzt. Dazu SpamAssassin (X-Spam-Statusmit ausgelösten Tests) und Rspamd (X-Spamd-Resultmit Symbolen). - Absender-Plausibilität
- Reply-To auf einer fremden Domain, abweichender Return-Path, Message-ID von dritter Stelle, grosse Differenz zwischen Date-Feld und letztem Received-Zeitstempel: die klassischen Indizien beim Phishing-Verdacht, jeweils mit Einordnung, wann so etwas auch legitim vorkommt.
- Report für Tickets
- Die Kernergebnisse (Authentifizierung plus Zustellweg mit Zeiten) lassen sich als Markdown kopieren, direkt verwendbar in Ticketsystemen und Incident-Dokumentation.
Wo finde ich den Header?
- Outlook (klassisch)
- Nachricht per Doppelklick öffnen, dann Datei → Eigenschaften. Der Header steht im Feld «Internetkopfzeilen» und lässt sich von dort kopieren.
- Neues Outlook und Outlook im Web
- In der geöffneten Nachricht auf die drei Punkte (…) klicken, dann Anzeigen → Nachrichtendetails anzeigen.
- Gmail
- In der geöffneten Nachricht auf die drei Punkte klicken und «Original anzeigen» wählen; dort «Original kopieren». Auch die komplette Rohnachricht ist als Eingabe in Ordnung.
- Apple Mail
- Darstellung → E-Mail → Alle Header. Alternativ die Nachricht als Datei sichern und den Anfang der .eml-Datei einfügen.
- Thunderbird
- Mehr → Quelltext anzeigen (oder Ctrl+U) und den Kopfteil kopieren.
- Exchange Message Tracking
- Für Zustellanalysen ohne Zugriff aufs Postfach liefert das Message Tracking nur Metadaten; der vollständige Header steckt immer in der zugestellten Nachricht selbst.
Feedback
Hilft Ihnen dieses Werkzeug? Fehlt eine Funktion, oder stimmt ein Ergebnis nicht? Rückmeldungen direkt hier in den Kommentaren sind willkommen.
Die Kommentare werden von GitHub / Giscus geladen.