E-Mail-Kopfzeilen anzeigen und lesen¶
Jede E-Mail trägt Zusatzangaben mit sich, die dein Mailprogramm normalerweise nicht anzeigt. Diese Angaben heißen Kopfzeilen oder auf Englisch Header. Darin steht der gesamte Weg der Nachricht vom Absender bis in dein Postfach, und darin steht auch, ob der angezeigte Absender die Nachricht überhaupt verschicken durfte.
Das ist der Grund, warum sich Phishing damit sicher erkennen lässt. Der Name, den dein Programm anzeigt, ist frei wählbar und sagt nichts aus. Die Kopfzeilen lassen sich nicht so einfach fälschen.
Wann sich der Blick lohnt
Wenn du wissen willst, ob eine Nachricht echt ist. Wenn du verstehen willst, warum eine Mail im Spam gelandet ist. Oder wenn eine Nachricht nicht angekommen ist und du wissen willst, wo sie steckengeblieben ist.
So zeigst du die Kopfzeilen an¶
| Programm | So geht es |
|---|---|
| Webmail bei uns | Nachricht öffnen, das Menü mit den drei Punkten öffnen und Quelltext anzeigen wählen |
| Outlook am Rechner | Nachricht öffnen, dann Datei, Eigenschaften. Die Kopfzeilen stehen unten im Feld Internetkopfzeilen |
| Outlook im Browser | Nachricht öffnen, Menü mit den drei Punkten, dann Weitere Aktionen und Nachrichtenquelle anzeigen |
| Thunderbird | Nachricht öffnen und Strg und U drücken. Am Mac ist es Cmd und U |
| Apple Mail am Mac | Menü Darstellung, dann E-Mail, dann Alle Kopfzeilen |
| Gmail im Browser | Nachricht öffnen, Menü mit den drei Punkten, dann Original anzeigen |
| iPhone und iPad | Dort ist das nicht vorgesehen. Öffne die Nachricht stattdessen in unserem Webmail, sie liegt ja ebenfalls dort |
Es öffnet sich ein Fenster mit vielen Zeilen Text. So sieht das in unserem Webmail aus:

Das wirkt zunächst unübersichtlich, und das ist normal. Du musst nur wenige Zeilen davon kennen.
Die Zeilen, auf die es ankommt¶
From ist der Absender, den dein Programm anzeigt. Diese Angabe ist frei wählbar und für
sich allein wertlos. Ein Betrüger kann dort jeden beliebigen Namen und jede beliebige Adresse
eintragen.
Return-Path ist die Adresse, an die eine Fehlermeldung ginge. Sie stammt aus der
technischen Übergabe und lässt sich schlechter fälschen. Weicht sie stark von From ab, ist
das ein Warnzeichen. Bei echten Newslettern kommt eine Abweichung allerdings auch vor.
Received steht meist mehrfach untereinander und beschreibt den Weg der Nachricht. Lies
diese Zeilen von unten nach oben, denn unten steht der erste Server und oben der letzte. Der
unterste Eintrag verrät, wo die Nachricht wirklich losgeschickt wurde.
Das Prüfergebnis zur Herkunft ist die wichtigste Angabe. Sie steht je nach Anbieter an zwei verschiedenen Stellen, und das ist der häufigste Grund, warum Leute vergeblich suchen.
Bei Postfächern bei uns findest du sie im Abschnitt X-Spam-Status und in der Auflistung
darunter. Dort taucht SPF_PASS auf, wenn der Absender senden durfte. Erscheint stattdessen
SPF_FAIL oder DKIM_INVALID, stimmt etwas nicht.
Liegt dein Postfach bei einem anderen Anbieter, etwa bei Microsoft oder Google, gibt es
zusätzlich eine Zeile Authentication-Results. Darin suchst du nach spf= und dkim=. Steht
dort jeweils pass, ist die Herkunft bestätigt.
Ein pass heißt nicht, dass die Mail harmlos ist
Es heißt nur, dass der Absender wirklich von dort kommt, wo er behauptet herzukommen. Betrüger registrieren eigene Domains und richten sie technisch sauber ein. Prüfe deshalb immer auch, ob die Absenderadresse wirklich zu dem Unternehmen gehört, das dir schreibt.
Für Experten: die Kette im Detail lesen
- Die
Received-Kette wird von jedem annehmenden Server oben angefügt. Nur die Einträge ab dem ersten Server, dem du vertraust, sind belastbar. Alles darunter kann der Absender selbst erfunden haben. Return-Pathentspricht demMAIL FROMaus der SMTP-Übergabe, also dem Envelope-Sender. SPF prüft genau diesen Wert, nicht den sichtbarenFrom-Header. Deshalb kann eine Mailspf=passhaben und der angezeigte Absender trotzdem gefälscht sein.- Genau diese Lücke schließt DMARC. Es verlangt, dass die geprüfte Domain zur sichtbaren
From-Domain passt. Suche nachdmarc=passund der Angabeheader.from=. DKIM-Signatureträgt die signierende Domain ind=. Prüfe, ob diese Domain zum erwarteten Absender gehört, und nicht nur, ob überhaupt signiert wurde.Message-IDundDatehelfen beim Abgleich mit unseren Protokollen, wenn du uns zu einer bestimmten Nachricht schreibst.- Unsere Mailserver schreiben keinen
Authentication-Results-Header. Die DKIM-Prüfung läuft, ihr Ergebnis landet aber über SpamAssassin-Regeln inX-Spam-Statusund im Bericht darunter. Wer bei uns nachAuthentication-Resultssucht, sucht vergeblich.
Was du damit tun kannst¶
Hast du den Verdacht, dass eine Nachricht gefälscht ist, findest du das weitere Vorgehen unter Phishing erkennen und richtig reagieren.
Sollen wir uns die Nachricht ansehen, schick sie uns bitte nicht als Bildschirmfoto, sondern so, dass die Kopfzeilen erhalten bleiben. Wie das geht, steht unter E-Mail mit Kopfzeilen weiterleiten.
Möchtest du prüfen, ob deine eigenen Nachrichten technisch sauber verschickt werden, hilft DKIM und SPF prüfen weiter.