Wie E-Mail funktioniert

E-Mail-Header lesen: Absender prüfen & Fake-Mails entlarven

Illustration zur Analyse von E-Mail-Headern und Absenderdaten
Auf dieser Seite
  1. Wo findest du den E-Mail-Header in gängigen Mail-Programmen?
  2. Die wichtigsten Header-Felder einfach erklärt
  3. Authentifizierung prüfen: SPF, DKIM und DMARC
  4. Header-Felder im Überblick
  5. Schritt-für-Schritt: Mit dem Header eine gefälschte Fake-Mail entlarven
  6. Schütze dein Postfach vor Spoofing und Spam

Um die wahre Herkunft einer verdächtigen Nachricht zweifelsfrei zu ermitteln, musst du den E-Mail-Header auslesen. Während der sichtbare Absendername im Posteingang mit einfachen Mitteln manipuliert werden kann, zeichnet der Header den tatsächlichen Weg über alle beteiligten Server auf. Anhand von Feldern wie Received und Authentication-Results erkennst du sofort, ob es sich um eine authentische Nachricht oder eine betrügerische Fake-Mail handelt.

Wo findest du den E-Mail-Header in gängigen Mail-Programmen?

Standardmäßig verbergen E-Mail-Programme den vollständigen Header, um die Ansicht übersichtlich zu halten. Um die Rohdaten einzusehen, genügen jedoch wenige Klicks in den Einstellungen der jeweiligen Nachricht.

Google Gmail (Web)

In Gmail öffnest du die betreffende E-Mail im Browser. Klicke oben rechts neben dem Antwort-Pfeil auf das Drei-Punkte-Menü (Weitere Optionen) und wähle den Eintrag Original anzeigen. Es öffnet sich ein neuer Tab mit den Rohdaten sowie einer kurzen Übersicht der Sicherheitsprüfungen. Weitere Details dazu bietet auch die offizielle Google Mail-Hilfe.

Microsoft Outlook (Desktop & Web)

In der Web-Version von Outlook (Outlook.com) klickst du innerhalb der E-Mail auf das Drei-Punkte-Symbol in der oberen Leiste, wählst Anzeigen und anschließend Nachrichtendetails anzeigen. In der Desktop-App öffnest du die Nachricht per Doppelklick in einem separaten Fenster, gehst auf Datei > Eigenschaften und findest den Textblock ganz unten im Feld Internetkopfzeilen.

Apple Mail (macOS)

Unter macOS öffnest du Apple Mail und wählst die E-Mail aus. Klicke in der Menüleiste oben auf Darstellung > E-Mail > Alle Header (Tastenkürzel: Shift + Cmd + H). Den vollständigen Quelltext rufst du alternativ über Darstellung > E-Mail > Reiner Quelltext auf.

Mozilla Thunderbird

In Thunderbird markierst du die E-Mail und drückst Strg + U (unter Windows/Linux) oder Cmd + U (unter macOS). Alternativ wählst du im Menü Ansicht > Nachrichten-Quelltext. Der Header steht direkt am Anfang der Anzeige.

Die wichtigsten Header-Felder einfach erklärt

Ein vollständiger E-Mail-Kopf besteht aus Dutzenden Zeilen. Um den Weg einer E-Mail nachzuvollziehen, musst du dich auf vier zentrale Abschnitte konzentrieren. Für das grundlegende Verständnis des Transports lohnt sich auch ein Blick in unseren Ratgeber, wie E-Mail über SMTP und MX-Records technisch funktioniert.

1. From vs. Return-Path: Schein und Sein

Das Feld From: zeigt die E-Mail-Adresse an, die du als Empfänger im Mailprogramm siehst. Dieser Eintrag ist rein kosmetischer Natur und lässt sich vom Absender beliebig anpassen – vergleichbar mit dem handschriftlichen Absender auf einem Briefumschlag.

Viel aussagekräftiger ist der Return-Path: (oft auch Envelope-From genannt). Er gibt an, an welche Adresse Fehlermeldungen (Bounces) geschickt werden, falls eine Nachricht unzustellbar ist. Weichen die Domain in From: und Return-Path: stark voneinander ab – etwa eine angebliche Mitteilung deiner Bank, deren Return-Path auf eine unbekannte Freemail-Adresse verweist –, liegt fast immer ein Fälschungsversuch vor.

2. Received-Zeilen: Der digitale Reisebericht

Die Received:-Zeilen sind das Herzstück jeder Header-Analyse. Jeder Mailserver, der die Nachricht auf ihrem Weg weiterleitet, fügt ganz oben eine neue Received:-Zeile hinzu. Das bedeutet: Du musst diese Zeilen chronologisch von unten nach oben lesen.

  • Die unterste Received-Zeile: Sie dokumentiert den allerersten Server oder Rechner, der die E-Mail in das weltweite Netzwerk eingespeist hat (inklusive IP-Adresse).
  • Die oberste Received-Zeile: Sie stammt vom Server deines eigenen E-Mail-Providers, der die E-Mail letztlich in dein Postfach zugestellt hat.

Da zwischengeschaltete Server die Zeilen darüber nicht verändern können, ist die IP-Adresse in der untersten verlässlichen Zeile der beste Hinweis auf den tatsächlichen geografischen Ursprung des Absenders.

3. Message-ID: Der elektronische Fingerabdruck

Jede E-Mail erhält beim Verfassen eine eindeutige Kennung, die Message-ID:. Sie besteht in der Regel aus einer zufälligen Zeichenfolge, gefolgt von einem @ und dem Domainnamen des erzeugenden Mailservers (z. B. <d93bf710-3498@mail.beispiel.de>). Wenn eine angebliche E-Mail von PayPal eine Message-ID mit einer völlig unpassenden Endung wie @marketing-bot-server.biz trägt, solltest du misstrauisch werden.

Authentifizierung prüfen: SPF, DKIM und DMARC

Um E-Mail-Missbrauch einzudämmen, setzen moderne Mailserver auf kryptografische Prüfungen und DNS-Einträge. Diese Ergebnisse werden vom empfangenden Server im Feld Authentication-Results: zusammengefasst. Wie diese Protokolle im Detail zusammenspielen, erfährst du in unserer verständlichen Einführung zu SPF, DKIM und DMARC im Klartext.

SPF (Sender Policy Framework)

Mit SPF legt ein Domaininhaber fest, welche Server-IP-Adressen überhaupt E-Mails im Namen dieser Domain versenden dürfen.

  • pass: Die IP-Adresse des sendenden Servers ist offiziell für die Absenderdomain autorisiert.
  • fail: Der Server war ausdrücklich nicht autorisiert. Höchste Betrugsgefahr!
  • softfail (~all): Die IP ist wahrscheinlich nicht autorisiert, der Inhaber empfiehlt aber keine harte Zurückweisung. Oft verdächtig.

DKIM (DomainKeys Identified Mail)

DKIM fügt der E-Mail eine kryptografische Signatur hinzu. Der empfangende Server prüft anhand des öffentlichen Schlüssels im DNS der Domain, ob die Nachricht unterwegs verändert wurde.

  • pass: Die Signatur ist gültig. Text und Header wurden auf dem Transportweg nicht manipuliert.
  • fail: Die Signatur stimmt nicht überein oder wurde beschädigt.

DMARC (Domain-based Message Authentication)

DMARC baut auf SPF und DKIM auf. Es verlangt, dass die sichtbare Absenderadresse (From:) exakt mit den Domains übereinstimmt, die SPF oder DKIM erfolgreich validiert haben. Steht hier dmarc=pass, ist die Nachricht echt. Ein dmarc=fail weist auf Identitätsdiebstahl hin.

Tipp: Suche im Header mit der Tastenkombination Strg + F nach dem Begriff Authentication-Results. Seriöse Plattformen und Behörden weisen dort fast ausnahmslos bei allen drei Mechanismen ein klares pass auf.

Header-Felder im Überblick

Die folgende Tabelle fasst die wichtigsten Header-Einträge zusammen und zeigt, wie manipulationssicher sie in der Praxis sind:

Header-FeldZweckManipulierbar?Bedeutung für die Analyse
From:Angezeigter Name und AbsenderadresseSehr leichtNiedrig (rein optischer Schein)
Return-Path:Rückmelde- und Bounce-AdresseLeichtMittel (muss zur Domain passen)
Received:Dokumentierte Server-StationenNur gefälschte untere ZeilenSehr hoch (Serverkette von unten nach oben)
Message-ID:Eindeutige ID der NachrichtVom Ersteller manipulierbarMittel (Domainendung prüfen)
Authentication-Results:Ergebnis von SPF, DKIM, DMARCNein (erzeugt vom Zielserver)Höchste Priorität für Echtheitsnachweis

Schritt-für-Schritt: Mit dem Header eine gefälschte Fake-Mail entlarven

Erhältst du eine verdächtige Nachricht – beispielsweise eine angebliche Kontosperrung oder Mahnung –, solltest du niemals unbedacht auf Links klicken. Analysiere stattdessen den Header. Weitere typische Warnzeichen findest du auch in unserer Übersicht über die 12 Warnsignale für betrügerische Phishing-Mails.

Schritt 1: Das Feld „Authentication-Results“ prüfen

Öffne den Header und suche nach Authentication-Results. Prüfe die Werte für SPF und DMARC. Steht dort spf=fail oder dmarc=fail, versucht jemand, sich unberechtigt als fremdes Unternehmen auszugeben.

Schritt 2: Den echten Absender im „Return-Path“ abgleichen

Vergleiche die Domain hinter dem @ im From:-Feld mit der Domain im Return-Path:. Behauptet die E-Mail im From:-Feld, von deiner Bank zu stammen, im Return-Path steht jedoch eine unbekannte Freemail-Adresse, handelt es sich um eine Fälschung.

Schritt 3: Die unterste „Received“-Zeile analysieren

Scrolle zu den Received:-Blöcken und suche die unterste Zeile. Dort findest du die IP-Adresse des Rechners, der die E-Mail ursprünglich verschickt hat. Über kostenlose WHOIS-Tools kannst du ermitteln, welchem Provider und welchem Land diese IP gehört. Passt der Standort nicht zum angeblichen Absender, ist Skepsis geboten.

Schütze dein Postfach vor Spoofing und Spam

Die Header-Analyse ist ein wirkungsvolles Werkzeug, erfordert jedoch Zeit und Aufmerksamkeit. Im Alltag ist es noch sicherer, deine persönliche E-Mail-Adresse gar nicht erst überall im Internet preiszugeben. Nach den Grundsätzen der DSGVO zur Datensparsamkeit solltest du deine primäre Adresse nur dort angeben, wo es zwingend notwendig ist.

Für einmalige Registrierungen, Testphasen oder Downloads von Formularen empfiehlt sich eine kostenlose Wegwerf-E-Mail über FakeEmail.net. Da solche Adressen ohne Registrierung auskommen und keine persönlichen Daten hinterlegt werden, musst du deine echte E-Mail-Adresse nicht an unbekannte Dienste oder Werbetreibende weitergeben. Spam und Phishing-Versuche laufen so automatisch ins Leere, und dein persönliches Postfach bleibt sauber.

Häufig gestellte Fragen

Kann ein Betrüger auch die Zeilen im E-Mail-Header fälschen?

Ein Absender kann nur die Zeilen fälschen, die sein eigener Server erstellt, wie From, Return-Path oder künstlich hinzugefügte untere Received-Zeilen. Sobald die E-Mail deinen Anbieter erreicht, schreibt dieser unverfälschbare Received- und Authentication-Results-Zeilen in den Header.

Was bedeutet 'dmarc=fail (p=none)' im Header?

Das bedeutet, dass die Nachricht die DMARC-Prüfung nicht bestanden hat, der Inhaber der Domain aber als Schutzrichtlinie 'none' eingestellt hat. Die Mail wird daher nicht automatisch abgewiesen, sollte von dir jedoch als verdächtig eingestuft werden.

Verletze ich mit einer Header-Analyse den Datenschutz?

Nein. Wenn du den Header einer an dich gerichteten E-Mail analysierst, verarbeitest du lediglich technische Verbindungsdaten, die für den Empfang deiner eigenen Korrespondenz bestimmt sind. Im Einklang mit den DSGVO-Grundsätzen dient dies deiner eigenen IT-Sicherheit.

Warum unterscheidet sich der Return-Path manchmal bei legitimen Newslettern?

Große Unternehmen nutzen für Marketing-Mails oft spezialisierte Versanddienstleister. Dabei ist es normal, dass der Return-Path auf den Dienstleister verweist, solange SPF und DKIM für diese Konfiguration ordnungsgemäß auf pass stehen.

Gibt es automatische Werkzeuge zur Header-Analyse?

Ja, es gibt Online-Tools wie den Google Messageheader-Analyzer oder den Microsoft Message Header Analyzer. Du kopierst einfach den gesamten Kopfzeilentext hinein und erhältst eine übersichtlich aufbereitete Auswertung.

Sofort eine Wegwerf-E-Mail-Adresse benötigt? Mit einem Klick kostenlos erstellen – ohne Anmeldung.

Temporäre E-Mail erstellen

Ein Technik-Enthusiast und Content-Stratege am Puls von digitaler Transformation, KI und neuen Tools. Er ist darauf spezialisiert, komplexe Innovationen in praxisnahe, leicht verständliche Einblicke zu übersetzen. Wenn er nicht gerade schreibt, testet er wahrscheinlich bei einer frischen Tasse Kaffee neue Produktivitäts-Apps.

Mit KI-Unterstützung verfasst und nach unseren redaktionellen Standards geprüft. Redaktionelle Richtlinien

Weiterlesen