邮件头分析与SMTP取证
电子邮件是网络犯罪中常见的工具——钓鱼邮件、勒索邮件、商业邮件诈骗都是重要的取证场景。即使邮件已经被删除,只要邮件服务器或客户端有留存,仍然可以提取到关键证据。
邮件头分析
一封完整的电子邮件由邮件头(Header)和邮件体(Body)两部分组成。邮件头记录了这封邮件的“旅程”——谁发的、什么时候发的、经过了哪些服务器。这是电子邮件取证中最有价值的信息来源。
一个标准的邮件头包含以下字段:
From:发件人地址。注意:这个字段可以伪造,不能作为唯一依据。
To / Cc / Bcc:收件人地址。
Subject:邮件主题。
Date:邮件发送的时间。格式通常为Thu, 15 Jan 2024 02:15:33 +0800,需要解析时区。
Message-ID:邮件的唯一标识符。格式通常是<随机字符串@服务器域名>,每封邮件在全球范围内唯一。即使在收件箱里删除了,通过Message-ID仍然可以在邮件服务器的日志中追溯。
Reply-To:回复地址,可能跟From不一致,可以用来识别邮件是否被伪造。
Return-Path:邮件被退回时的返回地址。
Received:最关键的取证字段。每经过一个邮件服务器,就会添加一条Received记录。记录格式为Received: from [发送方IP或域名] by [接收方服务器] for [收件人] with [协议] id [消息ID] [时间]。Received记录是按时间从下到上排列的——最下面的是最早的一跳(发件人的邮件服务器),最上面的是最后一跳(收件人的邮件服务器)。
通过Received记录,可以追踪邮件的完整路径,找到发送邮件的真实来源IP。
Authentication-Results:邮件认证结果。包含SPF、DKIM、DMARC的验证结果,用于判断邮件是否经过身份验证。
SPF(发件人策略框架):验证发件人的IP是否被授权代表该域名发送邮件。结果可能是Pass(通过)、Fail(失败,域名没授权这个IP发邮件)、SoftFail(不明确)。
DKIM(域名密钥识别邮件):用数字签名验证邮件内容是否被篡改过。结果Pass表示邮件在传输过程中没被改过。
DMARC(基于域的消息认证报告和一致性):综合SPF和DKIM的结果,判断邮件的合法性。
邮件正文分析
邮件体可以包含纯文本和HTML两种格式。分析时要关注:
邮件中的链接:指向的域名和路径,尤其是短链接需要还原实际URL
附件:恶意附件是钓鱼邮件的常见载体,提取附件的哈希值在威胁情报平台上查询
图片:嵌入式图片可能包含隐藏的追踪代码或信息
邮件客户端的本地痕迹
Outlook(Windows):数据存储在.pst或.ost文件中,包含邮件、日历、联系人、任务等。
Thunderbird:数据存储在Mail目录下的.msf和纯文本邮件文件中。
Apple Mail:存储在~/Library/Mail/目录下,是.emlx格式的单个邮件文件。
邮件客户端分析要点:
已删除邮件可能还在“已删除邮件”文件夹中
Outlook的.pst文件可以用工具恢复已删除的项目
邮件附件通常在Attachments目录有副本
常用电子邮件取证工具
EPXB:解析Outlook .pst和.ost文件。
MailXaminer:分析多种邮件客户端数据。
Forensic Email Analysis Toolkit:开源或商业的邮件分析工具集。
MessageHeader Analyzer:在线或离线邮件头解析工具(MXToolbox等)。
实操要点
邮件头里的IP可能是内网IP,需要结合网络取证进行综合判断
攻击者可能使用VPN、代理、公共WiFi或被盗用服务器来隐藏真实IP
配合邮件服务器的访问日志做交叉验证,服务器的登录时间、连接IP往往更可信
Message-ID和Date字段配合Received记录可以重构完整的邮件传输路径,即使在收件箱中邮件已被删除
浙公网安备 33010602011771号