1

Недавно я получил какое-то странное электронное письмо. В электронном письме есть разные поля From и Reply-To . Следует также установить To , но это не имеет решающего значения.

Сначала я думал, что это подделка, но потом я прочитал этот пост, в котором упоминается, что поле Received не может быть подделано. Кажется, что полученное является правильным в случае электронной почты, о которой я говорю:

Received: (wp-smtpd mx.tlen.pl 14490 invoked from network); 2 Oct 2018 07:19:36 +0200
Received: from mx.beniculturali.it ([194.242.241.200])
          (envelope-sender <pm-pie.aglie@beniculturali.it>)
          by mx.tlen.pl (WP-SMTPD) with ECDHE-RSA-AES256-GCM-SHA384 encrypted SMTP
          for <myemail@10g.pl>; 2 Oct 2018 07:19:36 +0200
Received: from sea2.mail.beniculturali.it (localhost.localdomain [127.0.0.1])
    by localhost (Email Security Appliance) with SMTP id 15EE31ECEEA_BB2FFE8B;
    Tue,  2 Oct 2018 05:19:36 +0000 (GMT)
Received: from MB2.mail.beniculturali.it (mb2.mail.beniculturali.it [192.168.123.122])
    (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA384 (256/256 bits))
    (Client CN "email.beniculturali.it", Issuer "Actalis Authentication CA G3" (not verified))
    by sea2.mail.beniculturali.it (Sophos Email Appliance) with ESMTPS id 1C9BD1E9E28_BB2FFE7F;
    Tue,  2 Oct 2018 05:19:35 +0000 (GMT)
Received: from MB2.mail.beniculturali.it (192.168.123.122) by
 MB2.mail.beniculturali.it (192.168.123.122) with Microsoft SMTP Server (TLS)
 id 15.0.1395.4; Tue, 2 Oct 2018 07:19:30 +0200
Received: from ca4.mail.beniculturali.it (192.168.123.144) by
 MB2.mail.beniculturali.it (192.168.123.122) with Microsoft SMTP Server (TLS)
 id 15.0.1395.4 via Frontend Transport; Tue, 2 Oct 2018 07:19:29 +0200
Received: from MDC.mail.beniculturali.it ([192.168.123.171]) by
 ca4.mail.beniculturali.it ([192.168.123.144]) with mapi; Tue, 2 Oct 2018
 07:19:29 +0200

Можно ли каким-то образом подделать Received поле, возможно, с использованием передовых методов?

1 ответ1

2

Всякий раз, когда почтовый сервер получает сообщение, он помещает новый заголовок Received вверху и передает все остальные без изменений. Таким образом, первый заголовок Received всегда заслуживает доверия (он был добавлен сервером, с которого вы получили почту). Второй заслуживает доверия, если вы доверяете хосту /IP-адресу, с которого он был получен в соответствии с первым. Третий заслуживает доверия, если вы доверяете второму, и вы доверяете IP, с которого пришел третий, согласно второму. Этот шаблон повторяется для всех них, каждая цепочка на доверии всех высших. Обратите внимание на слово "и"; Один разрыв в цепочке означает, что никакие нижние заголовки Received нельзя доверять, независимо от того, какой хост /IP они указывают.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .