Análise de cabeçalhos de e-mail: SPF, DKIM, DMARC e Received

A análise de cabeçalhos de e-mail é um processo controlado que equilibra a mitigação de danos com a preservação de evidências. Documentamos a origem, hora e ferramentas, guardamos o hash, construímos uma linha do tempo e separamos factos, interpretações e decisões.
A resposta a incidentes e o DFIR exigem um equilíbrio entre velocidade, preservação de evidências, continuidade de negócios e documentação. Uma ação correta é uma ação que pode ser explicada, reproduzida e revista após o incidente. Este artigo foca na análise de cabeçalhos de e-mail e destina-se a analistas SOC e administradores de e-mail. O objetivo é fornecer uma metodologia que possa ser aplicada em exercícios, em entrevistas profissionais e no ambiente de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. A cadeia Received, Return-Path, SPF podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: decifrar um cabeçalho simulado e marcar pontos anómalos. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um âmbito definido e a capacidade de parar o teste.




