Zum Inhalt

Hinweis

Dieses Helpcenter befindet sich noch im Aufbau. Einige Themen fehlen noch oder werden aktuell überarbeitet.

Wenn dir etwas fehlt oder eine Formulierung unklar ist, sag uns bitte kurz Bescheid. Am hilfreichsten ist der Link zur Seite und ein Beispiel, was du erreichen möchtest.

Weiterführend: Wo finde ich was? · Ich habe keinen Zugang · Zugänge absichern

E-Mail-Kopfzeilen anzeigen und lesen

Jede E-Mail trägt Zusatzangaben mit sich, die dein Mailprogramm normalerweise nicht anzeigt. Diese Angaben heißen Kopfzeilen oder auf Englisch Header. Darin steht der gesamte Weg der Nachricht vom Absender bis in dein Postfach, und darin steht auch, ob der angezeigte Absender die Nachricht überhaupt verschicken durfte.

Das ist der Grund, warum sich Phishing damit sicher erkennen lässt. Der Name, den dein Programm anzeigt, ist frei wählbar und sagt nichts aus. Die Kopfzeilen lassen sich nicht so einfach fälschen.

Wann sich der Blick lohnt

Wenn du wissen willst, ob eine Nachricht echt ist. Wenn du verstehen willst, warum eine Mail im Spam gelandet ist. Oder wenn eine Nachricht nicht angekommen ist und du wissen willst, wo sie steckengeblieben ist.

So zeigst du die Kopfzeilen an

Programm So geht es
Webmail bei uns Nachricht öffnen, das Menü mit den drei Punkten öffnen und Quelltext anzeigen wählen
Outlook am Rechner Nachricht öffnen, dann Datei, Eigenschaften. Die Kopfzeilen stehen unten im Feld Internetkopfzeilen
Outlook im Browser Nachricht öffnen, Menü mit den drei Punkten, dann Weitere Aktionen und Nachrichtenquelle anzeigen
Thunderbird Nachricht öffnen und Strg und U drücken. Am Mac ist es Cmd und U
Apple Mail am Mac Menü Darstellung, dann E-Mail, dann Alle Kopfzeilen
Gmail im Browser Nachricht öffnen, Menü mit den drei Punkten, dann Original anzeigen
iPhone und iPad Dort ist das nicht vorgesehen. Öffne die Nachricht stattdessen in unserem Webmail, sie liegt ja ebenfalls dort

Es öffnet sich ein Fenster mit vielen Zeilen Text. So sieht das in unserem Webmail aus:

Kopfzeilen einer E-Mail in der Quelltext-Ansicht unseres Webmails

Das wirkt zunächst unübersichtlich, und das ist normal. Du musst nur wenige Zeilen davon kennen.

Die Zeilen, auf die es ankommt

From ist der Absender, den dein Programm anzeigt. Diese Angabe ist frei wählbar und für sich allein wertlos. Ein Betrüger kann dort jeden beliebigen Namen und jede beliebige Adresse eintragen.

Return-Path ist die Adresse, an die eine Fehlermeldung ginge. Sie stammt aus der technischen Übergabe und lässt sich schlechter fälschen. Weicht sie stark von From ab, ist das ein Warnzeichen. Bei echten Newslettern kommt eine Abweichung allerdings auch vor.

Received steht meist mehrfach untereinander und beschreibt den Weg der Nachricht. Lies diese Zeilen von unten nach oben, denn unten steht der erste Server und oben der letzte. Der unterste Eintrag verrät, wo die Nachricht wirklich losgeschickt wurde.

Das Prüfergebnis zur Herkunft ist die wichtigste Angabe. Sie steht je nach Anbieter an zwei verschiedenen Stellen, und das ist der häufigste Grund, warum Leute vergeblich suchen.

Bei Postfächern bei uns findest du sie im Abschnitt X-Spam-Status und in der Auflistung darunter. Dort taucht SPF_PASS auf, wenn der Absender senden durfte. Erscheint stattdessen SPF_FAIL oder DKIM_INVALID, stimmt etwas nicht.

Liegt dein Postfach bei einem anderen Anbieter, etwa bei Microsoft oder Google, gibt es zusätzlich eine Zeile Authentication-Results. Darin suchst du nach spf= und dkim=. Steht dort jeweils pass, ist die Herkunft bestätigt.

Ein pass heißt nicht, dass die Mail harmlos ist

Es heißt nur, dass der Absender wirklich von dort kommt, wo er behauptet herzukommen. Betrüger registrieren eigene Domains und richten sie technisch sauber ein. Prüfe deshalb immer auch, ob die Absenderadresse wirklich zu dem Unternehmen gehört, das dir schreibt.

Für Experten: die Kette im Detail lesen
  • Die Received-Kette wird von jedem annehmenden Server oben angefügt. Nur die Einträge ab dem ersten Server, dem du vertraust, sind belastbar. Alles darunter kann der Absender selbst erfunden haben.
  • Return-Path entspricht dem MAIL FROM aus der SMTP-Übergabe, also dem Envelope-Sender. SPF prüft genau diesen Wert, nicht den sichtbaren From-Header. Deshalb kann eine Mail spf=pass haben und der angezeigte Absender trotzdem gefälscht sein.
  • Genau diese Lücke schließt DMARC. Es verlangt, dass die geprüfte Domain zur sichtbaren From-Domain passt. Suche nach dmarc=pass und der Angabe header.from=.
  • DKIM-Signature trägt die signierende Domain in d=. Prüfe, ob diese Domain zum erwarteten Absender gehört, und nicht nur, ob überhaupt signiert wurde.
  • Message-ID und Date helfen beim Abgleich mit unseren Protokollen, wenn du uns zu einer bestimmten Nachricht schreibst.
  • Unsere Mailserver schreiben keinen Authentication-Results-Header. Die DKIM-Prüfung läuft, ihr Ergebnis landet aber über SpamAssassin-Regeln in X-Spam-Status und im Bericht darunter. Wer bei uns nach Authentication-Results sucht, sucht vergeblich.

Was du damit tun kannst

Hast du den Verdacht, dass eine Nachricht gefälscht ist, findest du das weitere Vorgehen unter Phishing erkennen und richtig reagieren.

Sollen wir uns die Nachricht ansehen, schick sie uns bitte nicht als Bildschirmfoto, sondern so, dass die Kopfzeilen erhalten bleiben. Wie das geht, steht unter E-Mail mit Kopfzeilen weiterleiten.

Möchtest du prüfen, ob deine eigenen Nachrichten technisch sauber verschickt werden, hilft DKIM und SPF prüfen weiter.

Das könnte auch weiterhelfen

Serverprofis.de erstellt mit Material for MkDocs