E-Mail-Forensik
Die E-Mail-Forensik liest eine gespeicherte Nachricht samt Kopfzeilen und Anhängen. Sie rekonstruiert technische Zustellspuren, ohne Links, Bilder oder Zählpixel der Nachricht unbemerkt abzurufen.
Was lässt sich untersuchen?
- Absender-, Empfänger-, Datum- und Message-ID-Felder
- Received-Zeilen und sichtbare Transportstationen
- SPF-, DKIM- und DMARC-Ergebnisse
- Antwortadressen, Links, Tracking-Pixel und Abmeldepfade
- MIME-Struktur, Anhänge, echte Dateitypen, Hashwerte und ClamAV-Treffer
Was kann man herausfinden?
- Ob sichtbarer Absender und technische Versandspuren zusammenpassen
- Welche Server die Nachricht laut Kopfzeilen durchlaufen hat
- Ob Authentisierungsprüfungen bestanden oder versagt haben
- Ob externe Inhalte den Aufruf der Nachricht melden könnten
- Welche Anhänge ausführbar, getarnt oder als bekannte Schadsoftware erkannt sind
Beispiel aus der journalistischen Arbeit
Eine angebliche Bankmail besteht DMARC nicht, antwortet an eine fremde Domain und enthält einen als PDF benannten Windows-Anhang. Diese Kombination ist ein starkes Warnsignal und wird mit Originaldatei und Hash protokolliert.
Was beweist das Ergebnis nicht?
- Kopfzeilen können teilweise gefälscht sein; vertrauenswürdig sind vor allem Einträge kontrollierter Empfangssysteme.
- Ein bestandener SPF- oder DKIM-Test beweist nicht, dass der Inhalt harmlos ist.
- Ein Virenscanner erkennt bekannte Signaturen, aber nicht jede neue oder verschleierte Schadsoftware.
Belege und Datenschutz
Protokolliert werden nur tatsächlich verwendete Werkzeuge und deren Eingaben. Ergebnisse, Quellen, Zeitpunkte, Hashwerte und eingebettete Belege bleiben nachvollziehbar zugeordnet. Externe Dienste werden nur dort kontaktiert, wo das Werkzeug dies ausdrücklich ausweist.