BetforBetter/Email-Spoofing-and-Phishing-Investigations

GitHub: BetforBetter/Email-Spoofing-and-Phishing-Investigations

该项目展示了一套完整的电子邮件取证调查流程,通过邮件头分析、身份验证校验和 OSINT 技术识别伪造与钓鱼邮件。

Stars: 0 | Forks: 0

# 电子邮件伪造与钓鱼调查 ## 概述 本项目展示了一次全面的**电子邮件取证调查**,重点是通过邮件头分析、电子邮件身份验证验证以及 OSINT 技术来识别伪造和钓鱼邮件。 此次调查分析了多个 `.eml` 文件,通过检查邮件头、发件人基础设施、路由路径、身份验证机制(SPF、DKIM 和 DMARC)、嵌入的超链接以及 IP 信誉,来确定其真实性。 本项目遵循标准的**数字取证与事件响应 (DFIR)** 方法来分析可疑的电子邮件通信。 ## 场景 下面是发送到真实邮箱地址 user@cyphoreninja.com 的两封不同的电子邮件。收件人乍一看这两封邮件并没有发现任何区别。任务是分析这两封邮件的邮件头和正文,查明哪封邮件是伪造的,以及通过邮件头分析找到了哪些证据。此外,“I won't be able to make it today.eml” 邮件也是从 user@cyphoreninja.com 发送到 mgunestas@hotmail.coman 的。需要分析该邮件的内容和邮件头,以找出其中不一致的地方。

Screenshot 2026-07-27 at 1 05 17 PM

image

## 目标 - 验证电子邮件证据的取证完整性 - 分析原始邮件头(.eml) - 检测电子邮件伪造 - 验证 SPF、DKIM 和 DMARC 身份验证 - 执行 IP 和域名 OSINT - 识别钓鱼指标 - 关联取证证据以确定电子邮件的真实性 ## 使用的工具 - Windows 命令提示符 - 记事本 - ViewDNS.info - SHA-256 哈希校验 (`certutil`) - Windows 11 ## 调查工作流 ``` Evidence Acquisition │ ▼ SHA-256 Hash Verification │ ▼ Analyze Email Headers │ ▼ Review Message Routing │ ▼ Extract Sender Metadata │ ▼ Validate SPF │ ▼ Validate DKIM │ ▼ Validate DMARC │ ▼ WHOIS & IP Reputation Analysis │ ▼ Inspect Embedded Links │ ▼ Correlate Indicators │ ▼ Determine Email Authenticity ``` ## 关键调查步骤 ### 1. 证据验证 在开始调查之前,验证了所有 `.eml` 文件的 SHA-256 哈希值,以确保其取证完整性。 ### 2. 邮件头分析 检查了: - Received 邮件头 - 发件人信息 - Return-Path - Message-ID - 路由路径 - 时间戳一致性 以重构电子邮件的传输过程。 ### 3. 身份验证验证 验证了行业标准的身份验证机制: - SPF - DKIM - DMARC 以确定每封电子邮件是否来自经过授权的发件人。 ### 4. OSINT 调查 对源 IP 地址和域名执行了 WHOIS 和 IP 信誉查询,以识别可疑基础设施和伪造服务。 ### 5. 钓鱼分析 检查了 HTML 内容,以识别不匹配的超链接以及隐藏在电子邮件正文中的其他钓鱼指标。 ### 6. 证据关联 关联了: - 身份验证失败 - 可疑 IP 地址 - 邮件头不一致 - 电子邮件路由 - 嵌入的链接 以确定每封电子邮件是合法的还是伪造的。 ## 关键发现 - 成功区分了合法电子邮件和伪造电子邮件。 - 通过失败的 SPF、DKIM 和 DMARC 验证识别了伪造企图。 - 通过分析嵌入的超链接检测到了钓鱼指标。 - 使用 WHOIS 和 IP 信誉分析追踪了可疑的发件人基础设施。 - 证明了即使邮件内容看似合法,电子邮件头分析也能揭示恶意活动。
标签:OSINT调查, SPF/DKIM/DMARC校验, 安全防护验证, 数字取证与应急响应, 邮件取证分析