E-Mail-Header-Analyzer
Füge den vollständigen Header einer verdächtigen E-Mail ein. Das Tool wertet SPF, DKIM und DMARC aus, prüft die Domain-Übereinstimmung (Alignment) und zeigt dir den Übertragungsweg. Alles läuft direkt in deinem Browser, es wird nichts hochgeladen.
… oder ziehe eine .eml- oder .msg-Datei hierher – alles bleibt lokal in deinem Browser.
Noch keinen Header zur Hand?
So benutzt du das Tool – kurze Anleitung
1. Header einlesen
Am einfachsten: Speichere die Mail als .eml- oder .msg-Datei und zieh sie oben direkt auf das Eingabefeld – oder wähle sie über den Button „Datei laden …" aus (praktisch z. B. am Smartphone, wo das Ziehen nicht klappt). Den Header holt sich das Tool dann selbst aus der Datei.
Alternativ fügst du den kompletten Original-Header (Quelltext, nicht nur den sichtbaren Text) von Hand ins Feld ein. So kommst du je nach Programm an ihn:
- Gmail (Web): Mail öffnen → Dreipunkt-Menü ⋮ neben „Antworten" → Original anzeigen → In Zwischenablage kopieren.
- Neues Outlook / Outlook.com: in der geöffneten Mail aufs Dreipunkt-Menü ⋯ → Anzeigen → Nachrichtenquelle anzeigen.
- Klassisches Outlook: Mail per Doppelklick in einem eigenen Fenster öffnen → Datei → Eigenschaften → Feld Internetkopfzeilen.
- Thunderbird: Mail markieren und Strg + U drücken (oder Menü → Ansicht → Nachrichten-Quelltext).
- Apple Mail (Mac): Darstellung → E-Mail → Reine Datei (oder ⌥ + ⌘ + U).
2. Was die Badges bedeuten
- SPF – durfte der versendende Server überhaupt für die Absender-Domain Mails verschicken?
- DKIM – ist die digitale Signatur der Mail gültig und der Inhalt unterwegs unverändert?
- DMARC – passen SPF/DKIM zur sichtbaren Absender-Domain, so wie deren Richtlinie es verlangt?
- ARC-Chain – nur bei weitergeleiteten Mails relevant: wurde die Prüfkette der Zwischenstationen sauber durchgereicht? Erster Stamp (grau) ist bei direkt zugestellten Mails völlig normal.
Die Farben heißen überall gleich: grün = geprüft und bestanden, gelb = auffällig oder eingeschränkt, rot = fehlgeschlagen, grau = kein Ergebnis bzw. nicht anwendbar.
3. Das Ergebnis deuten
Ganz oben steht die Gesamteinschätzung (grün/gelb/rot). Darunter findest du Hinweise zum Alignment – also ob signierende Domain, Absender und Reply-To zusammenpassen – und den Übertragungsweg, der von unten nach oben gelesen wird.
Eine gelbe Bewertung kann zwei Ursachen haben: Eine Prüfung ist fehlgeschlagen – oder die Absender-Domain hat SPF, DKIM und DMARC gar nicht erst eingerichtet. Auch fehlende Authentifizierung ist also ein Hinweis und kein grünes Licht, gerade wenn sich eine angebliche Bank oder Behörde meldet.
Wichtig: Eine bestandene Prüfung macht eine Mail nicht automatisch vertrauenswürdig, und ein einzelnes Warnsignal ist noch kein Beweis für Phishing. Im Zweifel keine Links anklicken, keine Anhänge öffnen und den Absender über einen offiziellen, selbst herausgesuchten Weg gegenprüfen.
Authentifizierung
Absender
Übertragungsweg
Von unten nach oben gelesen: Hop 1 ist der angegebene Ursprung, der letzte Hop dein empfangender Server. Zuverlässig sind nur die oberen, von vertrauenswürdigen Servern gesetzten Einträge, untere Hops lassen sich fälschen.
Hinweis: Eine bestandene Authentifizierung bedeutet nicht automatisch, dass eine Mail harmlos ist, und einzelne Auffälligkeiten sind kein Beweis für Phishing. Das Tool ist eine Hilfe zur Einschätzung, kein Urteil. Verarbeitung erfolgt ausschließlich lokal in deinem Browser.