Wat doet de forensische weergave?
Het tabblad Forensisch beantwoordt een simpele vraag: komt dit bericht echt van wie het beweert? Het analyseert de headers en de inhoud en zet de bevindingen overzichtelijk op een rij. Zo herken je phishing en vervalste afzenders veel sneller.
Alles blijft lokaal
De forensische analyse draait volledig in je browser. Er wordt niets naar een server gestuurd; ook de hashes worden lokaal berekend.
SPF, DKIM en DMARC
Drie protocollen helpen de afzender te verifieren. Mbox Viewer leest de uitslagen uit de Authentication-Results-header en toont ze als pass, fail of neutral.
- SPF (Sender Policy Framework)controleert of het verzendende IP-adres van de afzender mag mailen namens dat domein. Een fail bij een ongebruikelijk domein is een sterk signaal voor spoofing.
- DKIM (DomainKeys Identified Mail)controleert de digitale handtekening van de verzendende server. Pass betekent dat de inhoud onderweg niet is gewijzigd; sterker bewijs dan SPF.
- DMARC (Domain-based Message Authentication)combineert SPF en DKIM en vereist uitlijning met het From-domein. Pass met uitlijning is het sterkste signaal dat het bericht echt is.
De verdenkingsscore en de negen signalen
Mbox Viewer berekent een verdenkingsscore van 0 tot 100 op basis van negen signalen. Hoe hoger de score en hoe meer zware signalen, hoe verdachter het bericht.
| Signaal | Ernst | Wat het betekent |
|---|---|---|
| Naam-spoofing | hoog | De weergavenaam bootst een bekende afzender na maar het adres klopt niet |
| Reply-To wijkt af | midden | Het antwoordadres verschilt van de afzender |
| Punycode in domein | hoog | Het domein gebruikt IDN-tekens om een echt domein na te bootsen |
| SPF, DKIM of DMARC faalt | hoog | Minstens een authenticatiecontrole is mislukt |
| Datum wijkt af | midden | De verzenddatum klopt niet met de route |
| Message-ID ontbreekt | midden | Een normaal, legitiem bericht heeft bijna altijd een Message-ID |
| Verdacht topleveldomein | laag | Het domein eindigt op een tld die vaak bij misbruik hoort |
| Trackingpixel | midden | Er zit een onzichtbare pixel in die het openen meldt |
| URL wijkt af | hoog | De zichtbare linktekst verschilt van de echte bestemming |
Een hoge score is een sterke aanwijzing, geen bewijs. Combineer de score altijd met gezond verstand: klopt de afzender, de toon en de gevraagde actie? Bij twijfel: niet klikken en niet antwoorden.
Hashes en de route
Voor bewijsvoering berekent Mbox Viewer een SHA-256- en een MD5-hash van het bericht en van de bijlagen. Met een hash toon je later aan dat een bestand niet is gewijzigd. Zo bouw je een controleerbare bewijsketen.
De Received-keten wordt getoond als een visuele route: elke stap die het bericht aflegde, met de TLS-status (was de verbinding versleuteld?) en de timing per hop. Ongebruikelijke sprongen of onversleutelde stappen vallen zo direct op.
Een verdacht bericht beoordelen
- Open het bericht en ga naar het tabblad Forensisch.
- Bekijk de uitslagen van SPF, DKIM en DMARC. Meerdere fails zijn een rode vlag.
- Lees de verdenkingsscore en de signalen die eronder staan.
- Controleer de route op onlogische sprongen of onversleutelde hops.
- Twijfel je nog? Filter met
is:suspiciousom vergelijkbare berichten in je archief te vinden.
Betekent een hoge score dat het bericht zeker phishing is?
Nee. De score is een hulpmiddel dat verdachte kenmerken optelt. Beoordeel altijd ook de inhoud en de context zelf.
Waar komen de SPF-, DKIM- en DMARC-uitslagen vandaan?
Uit de Authentication-Results-header die de ontvangende mailserver aan het bericht toevoegde. Mbox Viewer leest en verklaart die uitslagen.
Waarvoor gebruik ik de hashes?
Een SHA-256- of MD5-hash is een vingerafdruk van het bestand. Ermee toon je aan dat een bericht of bijlage sinds het vastleggen niet is veranderd.
Wat is een trackingpixel?
Een onzichtbare afbeelding die aan de afzender meldt dat je het bericht opende. Mbox Viewer blokkeert externe afbeeldingen standaard en markeert zo'n pixel als signaal.
Leer daarna hoe je een forensisch case-bestand met AES-256 exporteert.