Zurück zur Übersicht
Funktion einfach erklärt

E-Mail-Forensik

Die E-Mail-Forensik liest eine gespeicherte Nachricht samt Kopfzeilen und Anhängen. Sie rekonstruiert technische Zustellspuren, ohne Links, Bilder oder Zählpixel der Nachricht unbemerkt abzurufen.

Was lässt sich untersuchen?

  • Absender-, Empfänger-, Datum- und Message-ID-Felder
  • Received-Zeilen und sichtbare Transportstationen
  • SPF-, DKIM- und DMARC-Ergebnisse
  • Antwortadressen, Links, Tracking-Pixel und Abmeldepfade
  • MIME-Struktur, Anhänge, echte Dateitypen, Hashwerte und ClamAV-Treffer

Was kann man herausfinden?

  • Ob sichtbarer Absender und technische Versandspuren zusammenpassen
  • Welche Server die Nachricht laut Kopfzeilen durchlaufen hat
  • Ob Authentisierungsprüfungen bestanden oder versagt haben
  • Ob externe Inhalte den Aufruf der Nachricht melden könnten
  • Welche Anhänge ausführbar, getarnt oder als bekannte Schadsoftware erkannt sind

Beispiel aus der journalistischen Arbeit

Eine angebliche Bankmail besteht DMARC nicht, antwortet an eine fremde Domain und enthält einen als PDF benannten Windows-Anhang. Diese Kombination ist ein starkes Warnsignal und wird mit Originaldatei und Hash protokolliert.

Was beweist das Ergebnis nicht?

  • Kopfzeilen können teilweise gefälscht sein; vertrauenswürdig sind vor allem Einträge kontrollierter Empfangssysteme.
  • Ein bestandener SPF- oder DKIM-Test beweist nicht, dass der Inhalt harmlos ist.
  • Ein Virenscanner erkennt bekannte Signaturen, aber nicht jede neue oder verschleierte Schadsoftware.

Belege und Datenschutz

Protokolliert werden nur tatsächlich verwendete Werkzeuge und deren Eingaben. Ergebnisse, Quellen, Zeitpunkte, Hashwerte und eingebettete Belege bleiben nachvollziehbar zugeordnet. Externe Dienste werden nur dort kontaktiert, wo das Werkzeug dies ausdrücklich ausweist.

Neues Buch, neuer Blog? Erfahren Sie es zuerst!

Registrieren Sie sich und erhalten Sie eine Benachrichtigung, sobald ein neues Buch, ein Blog-Beitrag oder eine Podcast-Folge erscheint.

Benachrichtigen bei

E-Mail-Forensik | Forensik & OSINT