E-Mail-Header-Prüftool – Hinweise auf Fake-Mails erkennen

Eine E-Mail kündigt eine offene Rechnung an, fordert eine erneute Anmeldung oder meldet eine angeblich zurückgehaltene Sendung. Der Name im Posteingang wirkt vertraut. Ob die Nachricht tatsächlich zum genannten Unternehmen gehört, verrät dieser Anzeigename jedoch nicht.

Erst die vollständigen Kopfzeilen zeigen, welche Adressen die Mail nennt, über welche Server sie zugestellt wurde und welche Authentifizierungsprüfungen der empfangende Mailserver für sie meldet.

E-Mail-Header jetzt direkt lokal prüfen

Ziehen Sie eine .eml, .emlx, .msg oder .txt in das Feld oder fügen Sie Rohtext beziehungsweise nur die Internetkopfzeilen ein. Wenn Sie die offizielle Domain des vermeintlichen Absenders bereits unabhängig kennen, tragen Sie diese zum Vergleich ein. Übernehmen Sie dafür keine Adresse aus der fraglichen Mail.

Die Angaben helfen bei der Einordnung. Sie liefern kein Sicherheitszertifikat. Ein Betrüger kann über eine eigene Domain technisch korrekt authentifizierte Mails versenden; auch ein kompromittiertes echtes Konto kann auf den ersten Blick glaubwürdige Prüfwerte erzeugen. Entscheidend bleibt deshalb die Frage: Passen Absender, technische Befunde, Inhalt und Anlass der Nachricht zusammen?

Das Tool ordnet Absenderadressen, gemeldete SPF-, DKIM- und DMARC-Ergebnisse, Transportstationen und IP-Adressen. Bei einer vollständigen Mail betrachtet es außerdem Weblink-Ziele und Anhangnamen; bei reinen Kopfzeilen fehlen diese Informationen. Jeder Hinweis nennt seine Grundlage. Auch die Meldung „Keine klaren Täuschungsmerkmale erkannt“ bedeutet nicht, dass die Mail sicher ist.

Die Analyse läuft im Browser und schickt die eingegebene Nachricht nicht an einen Analysedienst. Erst wenn Sie einen IP-Recherchelink öffnen, verlassen Sie das Widget. Beachten Sie bei vertraulichen Nachrichten trotzdem die gesamte Website: Andere dort eingebundene Skripte können unter Umständen Eingaben erfassen.

Was im Header steht – und wie viel die einzelnen Felder aussagen

From, Reply-To, Return-Path und Sender: vier Rollen, keine vier Identitätsnachweise

From enthält die Absenderadresse, die Ihr Mailprogramm gewöhnlich anzeigt. Vor der Adresse kann ein frei gewählter Anzeigename stehen. „Kundenservice“ beweist daher ebenso wenig wie ein Firmenlogo, dass die genannte Firma die Nachricht verschickt hat. Schauen Sie auf die vollständige Adresse und besonders auf die Domain hinter dem @.

Reply-To legt fest, wohin Ihre Antwort gehen soll. Eine andere Domain kann zu einem legitimen Dienstleister gehören. Wenn eine angebliche Bank-Mail Antworten an ein unbekanntes Privatpostfach lenkt, sollten Sie die Abweichung jedoch klären, bevor Sie reagieren. Return-Path enthält bei der finalen Zustellung typischerweise den technischen Envelope-Absender beziehungsweise die Rücksendeadresse für Zustellfehler; Versandplattformen verwenden dafür häufig eigene Domains. Sender kann einen Versand im Auftrag eines anderen Absenders kennzeichnen. Keine dieser Angaben belegt für sich allein die Identität einer Person oder Organisation. Das Internet Message Format nach RFC 5322 beschreibt die Rollen dieser Felder.

Received und IP-Adressen: den sichtbaren Transportweg richtig lesen

Mailserver ergänzen beim Weitertransport Received-Zeilen. Neue Trace-Einträge werden dabei oberhalb bereits vorhandener Einträge eingefügt, sodass die jüngste Station im Rohheader normalerweise oben steht. Für die Analyse zählt jedoch nicht nur die Reihenfolge, sondern auch die Vertrauensgrenze: Beginnen Sie bei den Stationen Ihres eigenen Postfachanbieters und arbeiten Sie von dort rückwärts. Angaben, die bereits vor dem Eintritt in eine vertrauenswürdige Infrastruktur vorhanden waren, können vom Absender oder von vorgeschalteten Systemen beeinflusst worden sein. RFC 5321 beschreibt diese SMTP-Trace-Felder und ihre Einfügung.

Eine IP-Adresse in einer solchen Zeile gehört häufig zu einem Versanddienst, Gateway oder Zwischenserver. Sie verrät normalerweise weder den Standort noch den Computer des Menschen, der auf „Senden“ geklickt hat. Das Widget bietet für öffentliche IP-Adressen Links zu RIPEstat, AbuseIPDB und VirusTotal. Solche Portale liefern Recherchekontext; ein dortiger Eintrag beweist nicht, wer diese konkrete Mail geschrieben hat oder ob genau diese Nachricht schädlich ist.

Date, Message-ID und MIME: nützlich für den Zusammenhang, schwach als Echtheitsbeweis

Date nennt die vom sendenden System gesetzte Zeit. Message-ID kennzeichnet eine Nachricht und kann bei der technischen Zuordnung helfen; Beziehungen innerhalb einer Unterhaltung werden zusätzlich über Felder wie In-Reply-To und References hergestellt. Subject enthält den Betreff, Content-Type beschreibt das Format von Nachrichtenteilen und Anhängen. Diese Felder erklären Aufbau und Zusammenhang. Ein plausibles Datum, eine professionell wirkende Kennung oder ein harmlos klingender Dateityp machen die Nachricht nicht vertrauenswürdig.

SPF, DKIM, DMARC und ARC richtig lesen

SPF prüft einen Versandweg, nicht den sichtbaren Firmennamen

SPF vergleicht den einliefernden Mailserver mit den Regeln einer technischen Versandidentität. Geprüft wird typischerweise die Domain des SMTP-Envelope-Absenders, also RFC5321.MailFrom; je nach Situation kann auch die HELO– beziehungsweise EHLO-Identität relevant sein. Diese Domain muss nicht mit der sichtbaren From-Domain übereinstimmen. Deshalb beweist spf=pass allein nicht, dass der Name oder die sichtbare Absenderadresse im Posteingang echt ist. Eine Weiterleitung kann SPF zudem scheitern lassen, obwohl die ursprüngliche Nachricht legitim war. Die Einzelheiten legt RFC 7208 fest.

DKIM bestätigt eine geprüfte Signaturdomain und die signierten Nachrichtenteile

Bei DKIM fügt der Absender beziehungsweise sein Versanddienst eine kryptografische Signatur hinzu. Der Parameter d= benennt die Signaturdomain; geprüft werden der signierte Nachrichtenkörper und die in der Signatur angegebenen Kopfzeilen. Meldet ein empfangender Server dkim=pass, hat er die betreffende Signatur erfolgreich geprüft. Das sagt etwas über die Signaturdomain und die Integrität der signierten Teile, aber nichts über die Absicht des Absenders oder die Vertrauenswürdigkeit des Inhalts. Auch ein Angreifer kann seine eigene Domain korrekt signieren. Eine bloße DKIM-Signature-Zeile zeigt lediglich, dass eine Signatur vorhanden ist – nicht, dass ihre Prüfung erfolgreich war. Grundlage ist RFC 6376.

DMARC verbindet erfolgreiche Authentifizierung mit der sichtbaren Absenderdomain

DMARC verlangt, dass mindestens eine erfolgreiche SPF- oder DKIM-Prüfung zur Domain im sichtbaren From ausgerichtet ist. Dieses sogenannte Identifier Alignment kann streng oder gelockert geprüft werden: Bei strengem Alignment müssen die betreffenden Domains übereinstimmen; beim üblichen gelockerten Alignment genügt grundsätzlich dieselbe organisatorische Domain. dmarc=pass ist deshalb für die sichtbare Absenderdomain aussagekräftiger als ein isoliertes SPF- oder DKIM-„pass“. Es bestätigt jedoch weder den Inhalt noch die Seriosität einer Organisation. Eine täuschend ähnliche, vom Angreifer kontrollierte Domain kann ihre eigenen Nachrichten vollständig korrekt mit SPF, DKIM und DMARC authentifizieren. Der aktuelle DMARC-Standard RFC 9989 beschreibt dieses Domain-Alignment.

ARC hilft bei Weiterleitungen – eine sichtbare ARC-Kette allein beweist jedoch nichts

ARC kann frühere Authentifizierungsergebnisse über Zwischenstationen hinweg dokumentieren, etwa bei Weiterleitungen oder Mailinglisten. Ein sichtbares ARC-Siegel reicht dafür nicht aus: Die Kette muss technisch validiert und anschließend im Kontext des jeweiligen Vermittlers bewertet werden. Das Widget zeigt vorhandene ARC-Angaben, führt aber keine kryptografische ARC-Prüfung aus. RFC 8617 beschreibt ARC.

SPF-, DKIM-, DMARC- und ARC-Ergebnisse stehen häufig in Authentication-Results. Lesen Sie „pass gemeldet“ deshalb wörtlich: Das Widget übernimmt eine Aussage aus dem vorliegenden Header und berechnet diese Prüfungen nicht erneut. Entscheidend ist, welches System die betreffende Zeile erzeugt hat. Ein Authentication-Results-Feld aus der vertrauenswürdigen Infrastruktur Ihres Mailanbieters hat eine andere Aussagekraft als eine gleich aussehende Zeile, die bereits mit der Nachricht angeliefert wurde. RFC 8601 beschreibt dafür unter anderem die Kennzeichnung des prüfenden Dienstes über die authserv-id und warnt davor, beliebige vorhandene Prüfergebnisse ungeprüft zu übernehmen.

Welche Befunde bei verdächtigen Mails zusammengehören

Verwechselbare Domains und abweichende Antwortadressen

Vergleichen Sie die vollständige Domain mit einer Adresse, die Sie bereits unabhängig kennen. Achten Sie auf zusätzliche Wörter vor der eigentlichen Domain, vertauschte Buchstaben und ähnlich aussehende Zeichen aus anderen Schriftsystemen. In fіrma.example sieht das zweite Zeichen wie ein lateinisches „i“ aus, ist aber das kyrillische Zeichen U+0456. Solche Unicode-Verwechslungszeichen sind von normalen internationalisierten Domainnamen zu unterscheiden: Umlaute oder andere nichtlateinische Zeichen sind nicht automatisch verdächtig. Das Widget stellt bei internationalen Domains die lesbare Unicode- und die technische ASCII-Schreibweise gegenüber und sucht nach Unicode-Verwechslungszeichen nach UTS #39.

Ein Beispiel aus dem Alltag: Eine Mail nennt im From die erwartete Firma, verlangt aber eine Antwort an eine fremde Domain und drängt auf sofortige Zahlung. Die abweichende Antwortadresse allein kann einen legitimen Dienstleister erklären. Zusammen mit einer unerwarteten Kontoverbindung, ungewöhnlichem Zeitdruck oder einer unplausiblen Forderung steigt der Klärungsbedarf jedoch deutlich. Antworten Sie dann nicht auf diese Mail, sondern nutzen Sie eine Telefonnummer, App oder Website, die Sie unabhängig von der Nachricht kennen.

Linktext, tatsächliches Linkziel und Anhangname

Ein Link kann im sichtbaren Text die bekannte Domain zeigen und technisch zu einer anderen führen. Bei https://bank.example@anmeldung.example.net/ steht die bekannte Zeichenfolge vor dem @ im Userinfo-Bereich; der tatsächliche Host lautet anmeldung.example.net. Das Widget zeigt solche Ziele als Text und macht Mail-Links im Bericht nicht anklickbar. Sicherheitsdienste und Unternehmens-Gateways schreiben Links mitunter ebenfalls um. Prüfen Sie deshalb die Erklärung für eine Abweichung, statt jeden Unterschied automatisch als Betrug zu bewerten. Die Regeln für Aufbau und Interpretation von Webadressen stehen im URL-Standard.

Ein Anhang namens Rechnung.pdf.exe endet technisch auf .exe, auch wenn der vordere Teil wie ein PDF wirkt. Das Widget erkennt solche Namensmuster und auffällige Dateiendungen. Es öffnet die Datei nicht und untersucht ihren Inhalt nicht. Bei einer Mail mit QR-Code, Bildtext, eingebetteter Schadsoftware oder einem geschickt formulierten Zahlungsauftrag kann die Headeranalyse daher keine Entwarnung geben.

Ein „fail“ braucht Kontext – ein „pass“ ebenfalls

Stellen Sie sich eine weitergeleitete Einladung vor: SPF scheitert am letzten Weiterleitungsserver, während eine passende DKIM-Signatur erhalten bleibt und DMARC deshalb möglicherweise weiterhin erfolgreich ist. Ein pauschales Betrugsurteil wäre hier falsch. Umgekehrt kann ein Angreifer eine fast gleich geschriebene Domain registrieren und für sie gültige SPF-, DKIM- und DMARC-Ergebnisse erzielen. Die Prüfungen beantworten technische Fragen zur Autorisierung und Integrität des Versands. Ob Sie der Mail folgen sollten, entscheiden Sie anhand der gesamten Nachricht und eines unabhängigen Kontaktwegs.

So holen Sie die Kopfzeilen aus Ihrem Mailprogramm

Apple Mail auf dem Mac

Öffnen Sie die Nachricht und wählen Sie Darstellung → E-Mail → Alle Header. Kopieren Sie die Kopfzeilen anschließend in das Textfeld des Widgets. In den Darstellungseinstellungen von Mail können Sie außerdem festlegen, welche Headerfelder das Programm standardmäßig anzeigt. Wenn Sie stattdessen eine vollständige Nachrichtendatei besitzen, kann das Widget zusätzlich vorhandene Links und Anhangnamen betrachten.

Outlook

Im neuen Outlook und in Outlook im Web öffnen Sie die Nachrichtendetails über Weitere Aktionen → Anzeigen → Nachrichtendetails anzeigen. Im klassischen Outlook für Windows öffnen Sie die Mail in einem eigenen Fenster und wählen Datei → Eigenschaften; dort finden Sie das Feld Internetkopfzeilen. Microsoft beschreibt beide Wege. Eine .msg-Datei kann die Internetkopfzeilen enthalten, muss sie aber nicht vollständig enthalten. Das Widget weist auf fehlende Transportdaten hin.

Thunderbird und andere Programme

In Thunderbird öffnen Sie den Nachrichten-Quelltext über Ansicht → Nachrichten-Quelltext oder mit Strg+U; auf dem Mac entspricht die Tastenkombination Befehl+U. Kopieren Sie daraus die Kopfzeilen oder den vollständigen Rohtext. Die Thunderbird-Hilfe nennt die entsprechenden Tastenkombinationen. Falls das direkte Ziehen aus einem Mailprogramm keine Datei oder keinen verwertbaren Text an den Browser übergibt, speichern Sie die Nachricht zuerst und wählen die gespeicherte Datei anschließend im Widget aus.

Was Sie bei einem offenen Verdacht tun sollten

Öffnen Sie weder den fraglichen Link noch den Anhang, nur um einen Befund zu „testen“. Rufen Sie die bekannte App oder Website selbst auf oder wählen Sie eine Telefonnummer aus Ihren eigenen Unterlagen. Fragen Sie dort nach der Rechnung, Kontosperre, Lieferung oder sonstigen Forderung. Auch das Bundesamt für Sicherheit in der Informationstechnik empfiehlt bei verdächtigen Nachrichten einen unabhängigen Kontaktweg.

Bewahren Sie die Originalmail auf, wenn Sie einen Vorfall melden oder technisch klären möchten. Ein Screenshot des Posteingangs verliert viele der für eine Analyse relevanten Kopfzeilen und Transportinformationen. Teilen Sie die vollständige Nachricht jedoch nur mit einer Stelle, der Sie die darin enthaltenen persönlichen und gegebenenfalls vertraulichen Daten anvertrauen. Header und Mailinhalt können Namen, Adressen, interne Servernamen, Kennungen und weitere sensible Angaben enthalten.

Grundlagen für Sie zur weiteren Prüfung: Dieser Beitrag stützt die technischen Aussagen auf RFC 5321, RFC 5322, RFC 7208, RFC 6376, RFC 8601, RFC 8617, RFC 9989, den Unicode-Sicherheitsstandard UTS #39 und den WHATWG URL Standard. Das Tool liest die vorliegenden Daten lokal aus; es fragt weder DNS-Einträge noch DKIM-Schlüssel live ab und berechnet SPF, DKIM, DMARC oder ARC nicht eigenständig neu. Stand: September 2026.

Wie hilfreich war dieser Beitrag?

Klicke auf die Sterne um zu bewerten!

Es tut uns leid, dass der Beitrag für dich nicht hilfreich war!

Lasse uns diesen Beitrag verbessern!

Wie können wir diesen Beitrag verbessern?

Werbung

UGREEN Nexode USB C Ladegerät 100W, 5-Port, Mehrfach Schnellladegerätℹ︎
Ersparnis 34%
UVP**: € 54,99
€ 36,09
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 46,00
Preise inkl. MwSt., zzgl. Versandkosten
NETGEAR Nighthawk WiFi 6E WLAN Router RAXE300, Bis zu 185 m², 7,8 Gbit/sℹ︎
€ 239,99
Preise inkl. MwSt., zzgl. Versandkosten
€ 442,97
Preise inkl. MwSt., zzgl. Versandkosten
€ 435,98
Preise inkl. MwSt., zzgl. Versandkosten
HP, Druckerpatrone, Hewlett-Packard 302XL/304XL Black Original Ink Crtg, 302XL/304XL (BK)ℹ︎
€ 35,32
Preise inkl. MwSt., zzgl. Versandkosten
€ 31,99
Preise inkl. MwSt., zzgl. Versandkosten
€ 35,80
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link TL-POE4824G 48V Gigabit Passiver PoE Adapter (Unterstützt 48V passives PoE, Wandmontage, Plug & Play) weißℹ︎
€ 18,39
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 18,99
Preise inkl. MwSt., zzgl. Versandkosten
Anker Nano 65W USB C Ladegerät, 3-Port PPS Schnellladegerät, iPad Ladegerätℹ︎
Ersparnis 22%
UVP**: € 45,99
€ 35,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link WLAN Powerline Adapter Triple Set TL-WPA4220 TKIT (600Mbit/s, WLAN 300Mbit/s, Wi-Fi Clone, Fast-Ethernet-LAN, Plug&Play, Kompatibel mit Allen HomePlug AV/AV2 Powerline Adaptern)ℹ︎
€ 85,57
Preise inkl. MwSt., zzgl. Versandkosten
€ 109,99
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN Nexode USB C Ladegerät 100W Mini, GaN Charger, 3-Port, PPS Netzteilℹ︎
Ersparnis 28%
UVP**: € 45,99
€ 32,97
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
FRITZ!Box 6850 5G (Mobilfunk-Internet bis zu 1.300 MBit/s, WLAN AC+N bis 866 MBit/s (5 GHz) & 400 MBit/s (2,4 GHz), 4 x Gigabit-LAN, DECT-Basis, USB 3.0, geeignet für Deutschland)ℹ︎
€ 465,48
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 465,99
Preise inkl. MwSt., zzgl. Versandkosten
€ 475,62
Preise inkl. MwSt., zzgl. Versandkosten
Anker 140W USB C Ladegerät, Laptop Ladegerät, 4-Port Multi-Geräte Netzteilℹ︎
€ 89,99
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
TP-Link Deco X50-PoE Wi-Fi 6 Mesh WLAN Set(2 Pack), AX3000 Dualband Router &Repeater(Unterstützt PoE und DC-Stromversorgung, 2.5Gbps Port, Reichweite bis zu 420m²,WPA3, ideal für große Häus) weißℹ︎
Ersparnis 17%
UVP**: € 229,00
€ 189,90
Nur noch 19 auf Lager (mehr ist unterwegs).
Preise inkl. MwSt., zzgl. Versandkosten
€ 195,23
Preise inkl. MwSt., zzgl. Versandkosten
FRITZ! Black Week % | 6000 WLAN Erweiterung,Tri-Band WiFi 6, 6000 MBit/sℹ︎
€ 229,90
Preise inkl. MwSt., zzgl. Versandkosten
Ersparnis 9%
UVP**: € 259,00
€ 236,74
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
€ 239,16
Preise inkl. MwSt., zzgl. Versandkosten
UGREEN Revodok Pro 106 10Gbps USB C Hub HDMI 4K@60Hz USB C Adapterℹ︎
Ersparnis 24%
UVP**: € 16,99
€ 12,97
Auf Lager
Preise inkl. MwSt., zzgl. Versandkosten
ℹ︎ Werbung / Affiliate-Links: Wenn Sie auf einen dieser Links klicken und einkaufen, erhalte ich eine Provision. Für Sie verändert sich der Preis dadurch nicht. Zuletzt aktualisiert am 24. September 2026 um 4:22. Die hier gezeigten Preise können sich zwischenzeitlich auf der Seite des Verkäufers geändert haben. Alle Angaben ohne Gewähr.
(**) UVP: Unverbindliche Preisempfehlung

Preise inkl. MwSt., zzgl. Versandkosten
Nach oben scrollen