E-Mail-Header analysieren

E-Mail-Header analysieren im Browser: Das Werkzeug zeigt die Received-Kette mit Zeiten, Absender und Return-Path sowie die Ergebnisse von SPF, DKIM und DMARC.

Überblick
    Prüfergebnisse (SPF, DKIM, DMARC)
    VerfahrenErgebnisDetails
    Received-Kette (älteste Station zuerst)
    Nr.VonDurchProtokollZeitDauer
    Alle Header
    NameWert

    Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.

    Mailheader lesen: Received, Return-Path und Authentifizierung

    Mit diesem Werkzeug können Sie einen E-Mail-Header analysieren, ohne ihn Zeile für Zeile lesen zu müssen. Den vollständigen Mailheader finden Sie in Outlook unter Datei, Eigenschaften, Internetkopfzeilen, in Gmail über das Menü einer Nachricht und „Original anzeigen“, in Thunderbird mit Strg+U. Fügen Sie ihn ein; wenn Sie den gesamten Quelltext einfügen, wertet das Werkzeug nur den Kopf bis zur ersten Leerzeile aus.

    Jeder Server, den eine Nachricht passiert, setzt oben einen Received-Header mit Absender, Empfänger und Zeitstempel. Die unterste Zeile ist also die erste Station. Das Werkzeug dreht die Reihenfolge um, rechnet die Zeiten in Ihre Zeitzone und zeigt, wie lange jede Station gebraucht hat. So sehen Sie, wo eine verspätete Mail hängen geblieben ist. Aus dem Header Authentication-Results liest es, wie der empfangende Server SPF, DKIM und DMARC bewertet hat, und vergleicht From, Return-Path und Reply-To.

    Wichtig beim E-Mail-Header auslesen: Nur die Received-Zeilen Ihrer eigenen Server sind vertrauenswürdig. Alles darunter kann ein Absender frei erfinden. Auch ein abweichender Return-Path ist bei Newslettern und Versanddiensten normal und für sich kein Beweis für Betrug. Ein abweichendes Reply-To zusammen mit einem fehlgeschlagenen DMARC ist dagegen ein typisches Zeichen für Phishing. Die zugehörigen DNS-Einträge prüfen Sie mit SPF-Record prüfen und DKIM-Record prüfen.

    Anleitung: E-Mail-Header analysieren in 4 Schritten

    1. Den vollständigen E-Mail-Header aus Outlook, Gmail, Thunderbird oder Apple Mail kopieren.
    2. Den Quelltext in das Eingabefeld einfügen oder mit „Beispiel“ eine Probenachricht laden.
    3. Im Überblick Absender, Return-Path und Reply-To vergleichen und unter „Prüfergebnisse“ SPF, DKIM und DMARC ablesen.
    4. In der Received-Kette die Stationen mit Zeiten und Dauer prüfen; „Alle Header“ zeigt jede Zeile einzeln.

    Typische Anwendungsfälle

    • Phishing-Verdacht: Prüfen, ob DMARC fehlgeschlagen ist und ob Reply-To auf eine fremde Domain zeigt.
    • Verspätete E-Mail: In der Received-Kette sehen, an welcher Station eine Nachricht lange gelegen hat.
    • Zustellprobleme im Newsletter: Kontrollieren, ob SPF und DKIM beim Empfänger bestanden wurden.
    • Support-Anfragen: Kundinnen und Kunden den Header schicken lassen und die Zustellung nachvollziehen.
    Fragen

    Häufige Fragen

    Wo finde ich den E-Mail-Header?

    In Outlook öffnen Sie die Nachricht und wählen Datei, Eigenschaften, Internetkopfzeilen. In Gmail klicken Sie auf die drei Punkte und „Original anzeigen“. In Thunderbird zeigt Strg+U den Quelltext, in Apple Mail das Menü Darstellung, Nachricht, Alle Header.

    In welcher Reihenfolge lese ich die Received-Header?

    Von unten nach oben. Jeder Server fügt seine Zeile oben an, deshalb ist die unterste die erste Station und die oberste die letzte, meist Ihr eigener Mailserver. Das Werkzeug zeigt die Kette bereits in zeitlicher Reihenfolge.

    Was bedeutet Authentication-Results?

    Diesen Header setzt der empfangende Mailserver. Er enthält, ob SPF, DKIM und DMARC bestanden wurden (pass) oder nicht (fail, softfail, none). Zuverlässig ist nur der Eintrag Ihres eigenen Servers, nicht einer, der schon in der Nachricht stand.

    Ist eine Mail mit abweichendem Return-Path gefälscht?

    Nicht unbedingt. Der Return-Path ist die Adresse für Unzustellbarkeitsmeldungen und gehört bei Newslettern oft dem Versanddienst. Entscheidend ist, ob DMARC bestanden ist, denn DMARC prüft den Bezug zur sichtbaren Absenderdomain.

    Werden meine Header gespeichert?

    Nein. Die Auswertung läuft vollständig im Browser. Header enthalten oft Namen, Adressen und interne IP-Adressen; sie verlassen Ihr Gerät nicht.

    Wie erkenne ich eine Phishing-Mail am Header?

    Typische Warnzeichen sind ein fehlgeschlagenes DMARC im Authentication-Results Ihres eigenen Servers, ein Reply-To auf eine fremde Domain und eine sichtbare Absenderdomain, die zu keiner Station der Received-Kette passt. Ein einzelnes Merkmal ist noch kein Beweis.

    Warum kommt eine E-Mail verspätet an?

    Häufige Ursachen sind Greylisting, bei dem der Empfangsserver den ersten Zustellversuch abweist, überlastete Server oder Spamfilter. Die Spalte Dauer in der Received-Kette zeigt, zwischen welchen Stationen die Zeit verloren ging.

    Weitere Werkzeuge

    Das könnte auch helfen

    Alle 358 Werkzeuge