E-Mail-Header lesen: Absender prüfen & Fake-Mails entlarven
Auf dieser Seite
Um die wahre Herkunft einer verdächtigen Nachricht zweifelsfrei zu ermitteln, musst du den E-Mail-Header auslesen. Während der sichtbare Absendername im Posteingang mit einfachen Mitteln manipuliert werden kann, zeichnet der Header den tatsächlichen Weg über alle beteiligten Server auf. Anhand von Feldern wie Received und Authentication-Results erkennst du sofort, ob es sich um eine authentische Nachricht oder eine betrügerische Fake-Mail handelt.
Wo findest du den E-Mail-Header in gängigen Mail-Programmen?
Standardmäßig verbergen E-Mail-Programme den vollständigen Header, um die Ansicht übersichtlich zu halten. Um die Rohdaten einzusehen, genügen jedoch wenige Klicks in den Einstellungen der jeweiligen Nachricht.
Google Gmail (Web)
In Gmail öffnest du die betreffende E-Mail im Browser. Klicke oben rechts neben dem Antwort-Pfeil auf das Drei-Punkte-Menü (Weitere Optionen) und wähle den Eintrag Original anzeigen. Es öffnet sich ein neuer Tab mit den Rohdaten sowie einer kurzen Übersicht der Sicherheitsprüfungen. Weitere Details dazu bietet auch die offizielle Google Mail-Hilfe.
Microsoft Outlook (Desktop & Web)
In der Web-Version von Outlook (Outlook.com) klickst du innerhalb der E-Mail auf das Drei-Punkte-Symbol in der oberen Leiste, wählst Anzeigen und anschließend Nachrichtendetails anzeigen. In der Desktop-App öffnest du die Nachricht per Doppelklick in einem separaten Fenster, gehst auf Datei > Eigenschaften und findest den Textblock ganz unten im Feld Internetkopfzeilen.
Apple Mail (macOS)
Unter macOS öffnest du Apple Mail und wählst die E-Mail aus. Klicke in der Menüleiste oben auf Darstellung > E-Mail > Alle Header (Tastenkürzel: Shift + Cmd + H). Den vollständigen Quelltext rufst du alternativ über Darstellung > E-Mail > Reiner Quelltext auf.
Mozilla Thunderbird
In Thunderbird markierst du die E-Mail und drückst Strg + U (unter Windows/Linux) oder Cmd + U (unter macOS). Alternativ wählst du im Menü Ansicht > Nachrichten-Quelltext. Der Header steht direkt am Anfang der Anzeige.
Die wichtigsten Header-Felder einfach erklärt
Ein vollständiger E-Mail-Kopf besteht aus Dutzenden Zeilen. Um den Weg einer E-Mail nachzuvollziehen, musst du dich auf vier zentrale Abschnitte konzentrieren. Für das grundlegende Verständnis des Transports lohnt sich auch ein Blick in unseren Ratgeber, wie E-Mail über SMTP und MX-Records technisch funktioniert.
1. From vs. Return-Path: Schein und Sein
Das Feld From: zeigt die E-Mail-Adresse an, die du als Empfänger im Mailprogramm siehst. Dieser Eintrag ist rein kosmetischer Natur und lässt sich vom Absender beliebig anpassen – vergleichbar mit dem handschriftlichen Absender auf einem Briefumschlag.
Viel aussagekräftiger ist der Return-Path: (oft auch Envelope-From genannt). Er gibt an, an welche Adresse Fehlermeldungen (Bounces) geschickt werden, falls eine Nachricht unzustellbar ist. Weichen die Domain in From: und Return-Path: stark voneinander ab – etwa eine angebliche Mitteilung deiner Bank, deren Return-Path auf eine unbekannte Freemail-Adresse verweist –, liegt fast immer ein Fälschungsversuch vor.
2. Received-Zeilen: Der digitale Reisebericht
Die Received:-Zeilen sind das Herzstück jeder Header-Analyse. Jeder Mailserver, der die Nachricht auf ihrem Weg weiterleitet, fügt ganz oben eine neue Received:-Zeile hinzu. Das bedeutet: Du musst diese Zeilen chronologisch von unten nach oben lesen.
- Die unterste Received-Zeile: Sie dokumentiert den allerersten Server oder Rechner, der die E-Mail in das weltweite Netzwerk eingespeist hat (inklusive IP-Adresse).
- Die oberste Received-Zeile: Sie stammt vom Server deines eigenen E-Mail-Providers, der die E-Mail letztlich in dein Postfach zugestellt hat.
Da zwischengeschaltete Server die Zeilen darüber nicht verändern können, ist die IP-Adresse in der untersten verlässlichen Zeile der beste Hinweis auf den tatsächlichen geografischen Ursprung des Absenders.
3. Message-ID: Der elektronische Fingerabdruck
Jede E-Mail erhält beim Verfassen eine eindeutige Kennung, die Message-ID:. Sie besteht in der Regel aus einer zufälligen Zeichenfolge, gefolgt von einem @ und dem Domainnamen des erzeugenden Mailservers (z. B. <d93bf710-3498@mail.beispiel.de>). Wenn eine angebliche E-Mail von PayPal eine Message-ID mit einer völlig unpassenden Endung wie @marketing-bot-server.biz trägt, solltest du misstrauisch werden.
Authentifizierung prüfen: SPF, DKIM und DMARC
Um E-Mail-Missbrauch einzudämmen, setzen moderne Mailserver auf kryptografische Prüfungen und DNS-Einträge. Diese Ergebnisse werden vom empfangenden Server im Feld Authentication-Results: zusammengefasst. Wie diese Protokolle im Detail zusammenspielen, erfährst du in unserer verständlichen Einführung zu SPF, DKIM und DMARC im Klartext.
SPF (Sender Policy Framework)
Mit SPF legt ein Domaininhaber fest, welche Server-IP-Adressen überhaupt E-Mails im Namen dieser Domain versenden dürfen.
- pass: Die IP-Adresse des sendenden Servers ist offiziell für die Absenderdomain autorisiert.
- fail: Der Server war ausdrücklich nicht autorisiert. Höchste Betrugsgefahr!
- softfail (~all): Die IP ist wahrscheinlich nicht autorisiert, der Inhaber empfiehlt aber keine harte Zurückweisung. Oft verdächtig.
DKIM (DomainKeys Identified Mail)
DKIM fügt der E-Mail eine kryptografische Signatur hinzu. Der empfangende Server prüft anhand des öffentlichen Schlüssels im DNS der Domain, ob die Nachricht unterwegs verändert wurde.
- pass: Die Signatur ist gültig. Text und Header wurden auf dem Transportweg nicht manipuliert.
- fail: Die Signatur stimmt nicht überein oder wurde beschädigt.
DMARC (Domain-based Message Authentication)
DMARC baut auf SPF und DKIM auf. Es verlangt, dass die sichtbare Absenderadresse (From:) exakt mit den Domains übereinstimmt, die SPF oder DKIM erfolgreich validiert haben. Steht hier dmarc=pass, ist die Nachricht echt. Ein dmarc=fail weist auf Identitätsdiebstahl hin.
Tipp: Suche im Header mit der Tastenkombination Strg + F nach dem Begriff Authentication-Results. Seriöse Plattformen und Behörden weisen dort fast ausnahmslos bei allen drei Mechanismen ein klares pass auf.
Header-Felder im Überblick
Die folgende Tabelle fasst die wichtigsten Header-Einträge zusammen und zeigt, wie manipulationssicher sie in der Praxis sind:
| Header-Feld | Zweck | Manipulierbar? | Bedeutung für die Analyse |
|---|---|---|---|
From: | Angezeigter Name und Absenderadresse | Sehr leicht | Niedrig (rein optischer Schein) |
Return-Path: | Rückmelde- und Bounce-Adresse | Leicht | Mittel (muss zur Domain passen) |
Received: | Dokumentierte Server-Stationen | Nur gefälschte untere Zeilen | Sehr hoch (Serverkette von unten nach oben) |
Message-ID: | Eindeutige ID der Nachricht | Vom Ersteller manipulierbar | Mittel (Domainendung prüfen) |
Authentication-Results: | Ergebnis von SPF, DKIM, DMARC | Nein (erzeugt vom Zielserver) | Höchste Priorität für Echtheitsnachweis |
Schritt-für-Schritt: Mit dem Header eine gefälschte Fake-Mail entlarven
Erhältst du eine verdächtige Nachricht – beispielsweise eine angebliche Kontosperrung oder Mahnung –, solltest du niemals unbedacht auf Links klicken. Analysiere stattdessen den Header. Weitere typische Warnzeichen findest du auch in unserer Übersicht über die 12 Warnsignale für betrügerische Phishing-Mails.
Schritt 1: Das Feld „Authentication-Results“ prüfen
Öffne den Header und suche nach Authentication-Results. Prüfe die Werte für SPF und DMARC. Steht dort spf=fail oder dmarc=fail, versucht jemand, sich unberechtigt als fremdes Unternehmen auszugeben.
Schritt 2: Den echten Absender im „Return-Path“ abgleichen
Vergleiche die Domain hinter dem @ im From:-Feld mit der Domain im Return-Path:. Behauptet die E-Mail im From:-Feld, von deiner Bank zu stammen, im Return-Path steht jedoch eine unbekannte Freemail-Adresse, handelt es sich um eine Fälschung.
Schritt 3: Die unterste „Received“-Zeile analysieren
Scrolle zu den Received:-Blöcken und suche die unterste Zeile. Dort findest du die IP-Adresse des Rechners, der die E-Mail ursprünglich verschickt hat. Über kostenlose WHOIS-Tools kannst du ermitteln, welchem Provider und welchem Land diese IP gehört. Passt der Standort nicht zum angeblichen Absender, ist Skepsis geboten.
Schütze dein Postfach vor Spoofing und Spam
Die Header-Analyse ist ein wirkungsvolles Werkzeug, erfordert jedoch Zeit und Aufmerksamkeit. Im Alltag ist es noch sicherer, deine persönliche E-Mail-Adresse gar nicht erst überall im Internet preiszugeben. Nach den Grundsätzen der DSGVO zur Datensparsamkeit solltest du deine primäre Adresse nur dort angeben, wo es zwingend notwendig ist.
Für einmalige Registrierungen, Testphasen oder Downloads von Formularen empfiehlt sich eine kostenlose Wegwerf-E-Mail über FakeEmail.net. Da solche Adressen ohne Registrierung auskommen und keine persönlichen Daten hinterlegt werden, musst du deine echte E-Mail-Adresse nicht an unbekannte Dienste oder Werbetreibende weitergeben. Spam und Phishing-Versuche laufen so automatisch ins Leere, und dein persönliches Postfach bleibt sauber.